<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd"
  xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Notes on Internet Privacy</title>
    <link>https://ur.io/es/blog</link>
    <description>Posts and research from the URnetwork team and community.</description>
    <atom:link href="https://ur.io/es/blog/rss.xml" rel="self" type="application/rss+xml" />
    <language>es</language>
    <lastBuildDate>Sat, 29 Aug 2026 09:00:00 GMT</lastBuildDate>
    <item>
      <title>Muestren causa, dijeron</title>
      <link>https://ur.io/es/blog/2026-08-29-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-29-01</guid>
      <pubDate>Sat, 29 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Instado a explicar por qué no se le debe declarar en desacato, el Departamento de Seguridad Nacional respondió el último día permitido — con un relato jurado de la operación encubierta que las iglesias solo habían podido alegar: una grabadora oculta en el gimnasio de una iglesia de Minneapolis, cuatro visitas de vigilancia, un supervisor que recibió la orden judicial, la discutió y las aprobó de todos modos y, sobre qué más está haciendo en los demás lugares de culto protegidos, &quot;I cannot confirm or deny&quot; («no puedo confirmarlo ni negarlo»).</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-29-01.mp3" length="9343052" type="audio/mpeg" />
      <itunes:duration>12:58</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Treinta y tres páginas, el último día</h2>
<p data-segment="1">El viernes, el día en que se agotaron los cuatro días fijados por el juez, el Departamento de Seguridad Nacional de Estados Unidos (DHS, por sus siglas en inglés) presentó su explicación: un escrito de 25 páginas firmado en Main Justice —la sede central del Departamento de Justicia en Washington— y una declaración jurada de ocho páginas del agente que aprobó la operación. Juntos dicen que Homeland Security Investigations (HSI), el brazo de investigaciones penales del departamento, envió a una agente encubierta al gimnasio del sótano de la iglesia University Baptist Church de Minneapolis la noche del 28 de mayo con &quot;a concealed body-worn audio recorder&quot; («una grabadora de audio oculta adherida al cuerpo»), que la agente permaneció allí unas dos horas, y que un supervisor lo había autorizado tras discutir la orden judicial del tribunal y decidir que no era aplicable.</p>
<p data-segment="2">La declaración incorpora por primera vez el nombre de la operación al expediente de este tribunal, bajo juramento: Project Whipple Shield, abierta el 11 de febrero de 2026. (El nombre ya era público en los escritos de una causa penal de Minneapolis.) Y en su vigésimo párrafo, cuando se le pide dar cuenta de cada lugar de culto de la lista del tribunal, el agente responde por un solo proyecto y se detiene. &quot;To my knowledge, HSI has not investigated any other location on the current protected areas list as part of Project Whipple Shield.&quot; («Que yo sepa, HSI no ha investigado ningún otro lugar de la lista vigente de áreas protegidas como parte del Project Whipple Shield.») Y luego: &quot;I cannot confirm or deny that there are additional investigations at other locations on the protected locations list.&quot; («No puedo confirmar ni negar que existan investigaciones adicionales en otros lugares de la lista de ubicaciones protegidas.»)</p>
<p data-segment="3">El juez que debe sopesar todo eso es F. Dennis Saylor IV, del tribunal federal de distrito de Massachusetts. La frase de su orden del lunes que importa: &quot;Defendants shall show cause, in writing filed on the docket, on or before August 28, 2026, why they should not be held in contempt for violating the preliminary injunction.&quot; («Los demandados deberán mostrar causa, por escrito presentado en el expediente, a más tardar el 28 de agosto de 2026, de por qué no se les debe declarar en desacato por violar la orden judicial preliminar.») La audiencia será por video el próximo viernes 4 de septiembre.</p>
<h2 data-segment="4">La gente del gimnasio</h2>
<p data-segment="5">La orden preliminar es del propio Saylor, dictada el 13 de febrero en <em>New England Synod v. Department of Homeland Security</em> — una demanda interpuesta por ocho organizaciones eclesiásticas después de que la administración revocara la política que había mantenido a las autoridades migratorias fuera de los lugares de culto. Prohíbe al DHS y al Servicio de Inmigración y Control de Aduanas (ICE, por sus siglas en inglés) emprender cualquier &quot;Immigration Enforcement Action&quot; («acción de aplicación de la ley migratoria») dentro de un lugar de culto protegido salvo en caso de emergencia, y a menos de cien pies (unos treinta metros) de sus entradas sin aprobación de la sede central. La orden define ese término en sentido amplio: &quot;any action … planned, conducted, undertaken, or executed, in whole or in part, to enforce the immigration laws of the <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a>, including any arrest, seizure, search, interrogation, questioning, interview, or investigation.&quot; («cualquier acción … planeada, dirigida, emprendida o ejecutada, total o parcialmente, para hacer cumplir las leyes de inmigración de Estados Unidos, incluido cualquier arresto, incautación, registro, interrogatorio, cuestionamiento, entrevista o investigación.»)</p>
<p data-segment="6">University Baptist Church, en el barrio de Dinkytown, junto a la Universidad de Minnesota, no es demandante por su nombre. La orden cubre a las ocho organizaciones que demandaron &quot;and all of their member churches, congregations, and meetings&quot; («y todas sus iglesias, congregaciones y asambleas miembros»), y University Baptist pertenece a dos de ellas. Figura en la lista del tribunal desde el 27 de febrero; sus entradas lo dicen.</p>
<p data-segment="7">Las personas que la declaración del gobierno describe nunca supieron que estaban en un expediente judicial. El domingo 12 de abril, agentes que vigilaban desde el estacionamiento de la biblioteca pública, al otro lado de la calle, fotografiaron tres autos, verificaron sus matrículas y contaron &quot;five individuals enter the basement of the Church&quot; («cinco individuos entrar al sótano de la Iglesia»). El jueves 28 de mayo, hacia las 7:05 p.m., la agente encubierta entró al gimnasio para una clase de boxeo y artes marciales mixtas impartida por un grupo llamado Left Jab, y la grabadora grabó.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-29-01/figure-four-visits.png" alt="Las cuatro acciones de vigilancia que la declaración del gobierno contabiliza en University Baptist Church: fotografías y verificación de matrículas el domingo 12 de abril de 2026 (tres autos, cinco personas) y el domingo 19 de abril (siete autos, once en video), una grabadora de audio oculta en el gimnasio durante unas dos horas el 28 de mayo, y video del hombre que buscaban llegando el 11 de junio." width="1600" height="900" loading="lazy" /><figcaption data-segment="8">Las cuatro acciones de vigilancia que la declaración del gobierno contabiliza en University Baptist Church: fotografías y verificación de matrículas el domingo 12 de abril de 2026 (tres autos, cinco personas) y el domingo 19 de abril (siete autos, once en video), una grabadora de audio oculta en el gimnasio durante unas dos horas el 28 de mayo, y video del hombre que buscaban llegando el 11 de junio.</figcaption></figure>
<p data-segment="9">Para el sábado por la noche, tres de los cuatro informes de vigilancia que sustentan ese relato podían leerse públicamente, con tachaduras; lo que puede leerse coincide con la declaración.</p>
<p data-segment="10">La congregación se enteró de todo esto por la prensa, el viernes 14 de agosto, después de que un abogado defensor en aquella causa penal de Minneapolis presentara el informe de la propia agente. Dos días después, el pastor interino abrió el culto contándoselo. «No deberíamos acostumbrarnos a esto», dijo el reverendo Cody Sanders. «No deberíamos dejar que esto se convierta en esa norma dada por sentada, en el statu quo que simplemente esperamos, porque esto está mal.» Una feligresa que había sido presidenta de la iglesia, Jean Lubke, lo puso en una declaración jurada propia: «Esto es una violación total de nuestro espacio sagrado.»</p>
<h2 data-segment="11">Lo que el agente juró</h2>
<p data-segment="12">El declarante es John Zappone, agente especial adjunto a cargo en HSI. Dice que recibió la orden judicial y la lista de lugares protegidos por correo electrónico el 28 de febrero, &quot;with instructions on how to apply the order&quot; («con instrucciones sobre cómo aplicar la orden»).</p>
<p data-segment="13">Antes del 12 de abril: &quot;HSI agents discussed this Court's preliminary injunction and determined the investigative activity would not violate the Court's order as the investigation had no nexus to immigration enforcement … I approved the investigative activity at the Church.&quot; («Los agentes de HSI discutieron la orden preliminar de este Tribunal y determinaron que la actividad investigativa no violaría la orden del Tribunal, dado que la investigación no tenía nexo con la aplicación de la ley migratoria … Aprobé la actividad investigativa en la Iglesia.») Antes del 28 de mayo: &quot;I again authorized this operation.&quot; («Autoricé de nuevo esta operación.»)</p>
<p data-segment="14">El hombre que buscaban, dice el escrito, es Cam Kennedy, uno de los líderes de Left Jab, un &quot;self-described revolutionary anarchist&quot; («anarquista revolucionario autoproclamado») que organizaba entrenamientos de &quot;de-arrest&quot; y &quot;swarm&quot; («des-arresto» y «enjambre»).</p>
<p data-segment="15">El escrito concede lo que no puede evitar. &quot;University Baptist Church is a Protected Area under the Preliminary Injunction.&quot; («University Baptist Church es un Área Protegida conforme a la Orden Preliminar.») El estacionamiento de la biblioteca no lo es — pero &quot;Agents could not confirm whether the parking lot was not Near a Protected Area&quot; («los agentes no pudieron confirmar que el estacionamiento no estuviera Cerca de un Área Protegida»), que es la zona de cien pies de la orden. Y lo del gimnasio no lo niega. Lo defiende.</p>
<h2 data-segment="16">Tres maneras de leer una cláusula</h2>
<p data-segment="17">El argumento del gobierno es que nada de esto fue aplicación de la ley migratoria, de modo que nada estaba cubierto. Project Whipple Shield, dice el escrito, investigaba el Título 18 —el código penal federal— y no el Título 8, las leyes de inmigración; los ocho cargos de la acusación formal de junio son todos del Título 18, y &quot;none of the indicted suspects are aliens&quot; («ninguno de los acusados es extranjero»).</p>
<p data-segment="18">La respuesta de las iglesias, presentada ocho días antes, es la propia letra de la orden: &quot;in whole or in part&quot; («total o parcialmente»). El primer párrafo de la acusación formal imputa una conspiración para detener a agentes del DHS y de ICE, y el primer propósito que enumera es &quot;[p]reventing the enforcement of federal immigration law by force, intimidation, and threats&quot; («impedir la aplicación de la ley federal de inmigración mediante la fuerza, la intimidación y las amenazas»).</p>
<p data-segment="19">&quot;In part&quot; («en parte»), argumenta el escrito, debe leerse como lo leyó la Corte Suprema en <em>Bostock</em>, el caso de discriminación laboral de 2020: como una razón, no como una materia.</p>
<p data-segment="20">¿Y si el tribunal sí quiso decir eso? Entonces, dice el escrito en su última sección, la orden &quot;was not 'clear and unambiguous'&quot; («no era “clara e inequívoca”») — un elemento del desacato civil en el Primer Circuito — y no se puede declarar al gobierno en desacato por haber adivinado mal.</p>
<h2 data-segment="21">Parte de su religión</h2>
<p data-segment="22">Sobre el gimnasio, el escrito dice: &quot;Plaintiffs have failed to explain why the Left Jab classes are part of their religion.&quot; («Los demandantes no han explicado por qué las clases de Left Jab son parte de su religión.») Y le recuerda al juez que en la audiencia de febrero sobre la orden preliminar, cuando él preguntó si las iglesias querían ser &quot;a sanctuary from law enforcement … 24-7&quot; («un santuario frente a las fuerzas del orden … las 24 horas, los 7 días»), su abogado dijo que no.</p>
<p data-segment="23">La orden protege un edificio &quot;regularly used&quot; («usado regularmente») para el culto, no una hora de la semana; el gimnasio está dentro de ese edificio, directamente debajo del santuario; la protección &quot;does not vary from hour to hour&quot; («no varía de hora en hora»). La orden permite al DHS solicitar la exclusión de cualquier lugar &quot;at any time&quot; («en cualquier momento»). Nunca lo hizo.</p>
<h2 data-segment="24">El caso que el gobierno eligió</h2>
<p data-segment="25">Para el gimnasio en sí, el escrito se remonta treinta y seis años atrás, a <em>Presbyterian Church v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em>. En 1984, el Servicio de Inmigración y Naturalización (INS) —el predecesor de ICE— contrató informantes para infiltrarse en las iglesias del movimiento Santuario —congregaciones que entonces daban refugio a refugiados centroamericanos— y al menos una vez grabó un servicio religioso. En 1990, el tribunal de distrito de Arizona avaló los métodos del gobierno: el interés era imperioso, el trabajo encubierto el medio menos restrictivo, siempre que la investigación fuera de buena fe y el agente se mantuviera dentro de los límites de la invitación.</p>
<p data-segment="26">Dos cosas de ese caso quedan sin mencionar en la sección del escrito que lo trata. La primera es que fue una investigación migratoria — el único tipo de investigación que el gobierno insiste en que Whipple Shield no era. La segunda es cómo terminó: el tribunal concedió en parte la moción de las iglesias y declaró sus derechos, que &quot;are protected against governmental intrusion&quot; («están protegidas contra la intrusión gubernamental»).</p>
<h2 data-segment="27">Lo que no va a decir</h2>
<p data-segment="28">Hay una cosa que las iglesias pidieron y que el gobierno no va a dar. El 18 de agosto, un abogado litigante del Departamento de Justicia había escrito a los abogados de las iglesias que los informes de vigilancia &quot;are accurate&quot; («son exactos») y que las listas y la orden habían llegado &quot;to all ERO and HSI personnel&quot; («a todo el personal de ERO y HSI») — ERO es el brazo de deportaciones de ICE — &quot;along with … instructions on how to apply the order&quot; («junto con … instrucciones sobre cómo aplicar la orden»).</p>
<p data-segment="29">Las iglesias pidieron ver las instrucciones. El escrito del viernes dice que el gobierno &quot;affirm[s]&quot; («afirma») haber difundido la lista y la orden, pero que las instrucciones mismas están amparadas por el secreto profesional entre abogado y cliente.</p>
<p data-segment="30">Así que el expediente contiene ahora la dirección de la iglesia en una lista que llegó a todos los agentes de HSI, a un agente que dice haber discutido la orden y aprobado la operación de todos modos, y una teoría jurídica sobre lo que la orden significa que el tribunal no había oído hasta ahora. Contiene también una frase que ningún abogado defensor habría elegido: un funcionario de la agencia que, preguntado qué más está haciendo en los otros lugares de esa lista, se niega bajo juramento a decirlo. Eso es lo que el viernes escuchará el juez que escribió las definiciones.</p>
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="31">Referencias</h2>
<ul><li data-segment="32">https://www.courtlistener.com/docket/70939776/new-england-synod-evangelical-lutheran-church-in-america-v-department-of/ — CourtListener (espejo RECAP de PACER, <em>New England Synod v. DHS</em>, D. Mass. 4:25-cv-40102) — consultado el 29 de agosto de 2026. Sondeos del expediente, todos en UTC del 29 de agosto: las descargas de la redacción a las 06:52 y 07:06 (876,895 B; el expediente termina en ECF 125) y sondeos de inicio y cierre a las 07:18:09 y 07:30:00 (recuento de búsqueda 328, sin entrada 126); el re-sondeo del jefe de redacción a las 22:41 (sin cambios, la presentación sin cobertura de prensa); el sondeo del redactor a las 23:00 (recuento 328, aún termina en el ECF 125 del 28 de agosto; sin réplica de los demandantes, sin orden; los Anexos D–F recién <code>is_available: true</code>, el Anexo G todavía no).</li><li data-segment="33">https://storage.courtlistener.com/recap/gov.uscourts.mad.287352/gov.uscourts.mad.287352.125.0.pdf — ECF 125, Defendants' Opposition (25 pp) — presentada el 28 de agosto de 2026 (en el espejo RECAP hacia las 6:03 p.m., hora mostrada); leída íntegramente a partir del texto extraído.</li><li data-segment="34">https://storage.courtlistener.com/recap/gov.uscourts.mad.287352/gov.uscourts.mad.287352.125.1_1.pdf — ECF 125-1, Declaration of John Zappone (8 pp) — suscrita el 27 de agosto de 2026, presentada el 28 de agosto; leída íntegramente; todas las citas de párrafos son literales.</li><li data-segment="35">https://storage.courtlistener.com/recap/gov.uscourts.mad.287352/gov.uscourts.mad.287352.125.5.pdf (con …125.6.pdf y …125.7.pdf) — Anexos D, E y F: HSI Reports of Investigation del 12 de abril, el 19 de abril y el 28 de mayo de 2026 — presentados el 28 de agosto de 2026, vistos disponibles por primera vez y descargados a las 23:00 UTC del 29 de agosto. Con tachaduras; sellos de impresión del 25 de agosto de 2026; causa MS02PR26MS0004; cada uno reportado por el mismo agente especial y aprobado por el mismo agente especial supervisor; el texto legible es consistente con la declaración. El Anexo G (informe del 11 de junio, ECF 125-8) no estuvo disponible en ningún sondeo; su contenido se conoce solo a través del escrito y la declaración.</li><li data-segment="36">ECF 119 (orden electrónica, 24 de agosto de 2026, citada literalmente) y ECF 120 (aviso: audiencia de justificación el 4 de septiembre de 2026, 11:00 a.m., por video) — vía la API de búsqueda de CourtListener sobre el expediente anterior; re-verificados a las 23:00 UTC del 29 de agosto, sin cambios.</li><li data-segment="37">ECF 117 (Plaintiffs' Motion for Order to Show Cause, 20 de agosto de 2026), ECF 117-6 (Declaration of Jean E. Lubke) y el correo electrónico del Departamento de Justicia del 18 de agosto de 2026 (anexo del ECF 117) — mismo expediente; de las descargas archivadas de la redacción, con citas literales de los documentos presentados.</li><li data-segment="38">https://www.courtlistener.com/opinion/1588560/presbyterian-church-usa-v-united-states/ — <em>Presbyterian Church (U.S.A.) v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em>, 752 F. Supp. 1505 (D. Ariz., 11 Dec 1990) — leída íntegramente el 29 de agosto ~07:25 UTC mediante un cliente alternativo de renderizado de texto, después de que la descarga directa devolviera una página de desafío vacía (HTTP 202, 0 bytes); antecedentes y resolución citados del texto de la opinión.</li><li data-segment="39">https://www.mprnews.org/story/2026/08/26/rightleaning-groups-say-mn-15-prosecution-violates-free-speech-of-antiice-activists — MPR News — 26 de agosto de 2026. Recoge los tres nombres de operación (&quot;Operation Keyhole,&quot; &quot;Operation Puppet Master,&quot; &quot;Project Whipple Shield&quot;) de documentos de la causa penal de Minnesota; descargado y leído por el jefe de redacción el 29 de agosto, 22:38–22:55 UTC.</li><li data-segment="40">https://wordandway.org/2026/08/17/in-worship-and-in-court-churches-respond-to-dhs-spying-in-their-buildings/ — Word&amp;Way — 17 de agosto de 2026. Las palabras del reverendo Cody Sanders desde el púlpito el 16 de agosto, citadas por el medio a partir de una grabación del servicio; HTML sin procesar descargado por la redacción.</li><li data-segment="41">https://religionnews.com/2026/08/19/despite-government-surveillance-of-their-churches-minnesota-congregations-remain-defiant/ — Religion News Service — 19 de agosto de 2026 — descargado el 29 de agosto a las 07:21 UTC mediante un cliente de renderizado de texto (cuerpo completo, 58,899 B); antecedentes de la congregación.</li><li data-segment="42">Barrido de prensa al momento de escribir: RSS de Google News, consulta <code>&quot;New England Synod&quot; OR &quot;Whipple Shield&quot; when:1d</code>, 23:01 UTC del 29 de agosto — cero resultados; una búsqueda web general en el mismo minuto no arrojó nada sobre la presentación con fecha del 28–29 de agosto. El ECF 125 aparece sin cobertura al momento de publicar; el cuerpo del artículo no reclama exclusividad.</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Y entonces celebraron la votación</title>
      <link>https://ur.io/es/blog/2026-08-28-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-28-02</guid>
      <pubDate>Fri, 28 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Azad Kashmir eligió un primer ministro esta tarde, bajo un apagón de doce semanas que los gráficos globales de interrupciones apenas ven y con siete circunscripciones en las que nunca se ha votado.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-28-02.es.mp3" length="13287212" type="audio/mpeg" />
      <itunes:duration>18:27</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Unas pocas rayas, montaña arriba</h2>
<p data-segment="1">Para hablar con <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, un hombre al que la cadena llama Usman sube a las montañas que dominan Rawalakot, en la Cachemira administrada por Pakistán, hasta que su teléfono capta unas pocas rayas de señal procedente de fuera de la región. Esa subida es la medición más precisa que alguien tiene del apagón: su borde queda a media ladera de una montaña.</p>
<p data-segment="2">Azad Jammu and Kashmir —Azad Kashmir, la parte de Cachemira que administra Pakistán— lleva sustancialmente desconectada desde el 5 de junio. Ese día el gobierno anunció elecciones y suspendió lo que Amnistía Internacional llamó &quot;all internet and mobile network signals in the region&quot; —«todas las señales de internet y de redes móviles en la región»—, una orden de siete días que va ya por su decimotercera semana, y su Departamento de Interior (Home Department) incluyó al Joint Awami Action Committee, el movimiento de protesta conocido como JAAC, como organización proscrita en virtud de su ley antiterrorista (Anti-Terrorism Act). Un grupo de verificación con sede en el Reino Unido, el Jammu Kashmir Human Rights Observatory (JKHRO), ha verificado 89 muertes de civiles desde entonces, a fecha de principios de agosto. El gobierno fijó una recompensa de 10 millones de rupias —&quot;head money&quot;, «dinero por cabeza», como lo recogió el diario <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">pakistan</a>í Dawn— por información que condujera al arresto de cuatro líderes del movimiento; Shaukat Nawaz Mir se encuentra desde entonces bajo detención. Y esta tarde, bajo ese apagón, la nueva asamblea eligió un primer ministro. Lo que ninguna cobertura explica es por qué los paneles del resto del mundo dicen que no pasa nada.</p>
<h2 data-segment="3">Plana, a media asta</h2>
<p data-segment="4">IODA, el observatorio de interrupciones de internet de <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a> Tech, cuenta bloques de red que responden a sondas. Su detector de eventos aún mantiene abierta una interrupción para Azad Kashmir: comenzó el 5 de junio a las 18:40 UTC y va por el día 84. En los tres grandes observatorios públicos —IODA, la red de medición de censura OONI y Cloudflare Radar—, ese evento es el único lugar donde este apagón queda registrado, y solo queda registrado si se consulta un código de región, el 3083, y se compara con una línea base de primavera.</p>
<p data-segment="5">Mire las dos últimas semanas del gráfico y verá una línea plana: plana entre 42 y 48 bloques que responden, frente a una mediana de 99 entre marzo y junio. Doce semanas después, la mitad de la red de la región es la nueva línea base.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-28-02/figure-flatline.png" alt="El día de la votación registró una mediana de 45 bloques que respondían, frente a una línea base anterior a junio de 99." width="1600" height="900" loading="lazy" /><figcaption data-segment="6">El día de la votación registró una mediana de 45 bloques que respondían, frente a una línea base anterior a junio de 99.</figcaption></figure>
<p data-segment="7">Todas las demás capas no muestran nada. En la capa BGP —la tabla de enrutamiento que el internet global realmente ve—, el apagón apenas existe: el precipicio de junio que redujo a la mitad la capacidad de respuesta de la región retiró unos quince de los 290 bloques de direcciones anunciados, y hoy hay 287 anunciados. A nivel de país, la pérdida de Azad Kashmir desaparece en el ruido diario de Pakistán. Y las redes móviles, la capa sobre la que en realidad viaja el corte, no son medibles en Azad Kashmir en absoluto: exactamente tres redes se geolocalizan en la región —la Special Communications Organization, gestionada por el ejército; la operadora nacional PTCL; y un pequeño proveedor llamado Sky Telecom— y ninguna de ellas es una operadora móvil. Un apagón móvil allí es invisible por construcción.</p>
<p data-segment="8">A OONI no le va mejor: su modelo de voluntarios necesita una sonda funcionando dentro de la red censurada, y todo su historial para Sky Telecom, el único proveedor medible exclusivo de Azad Kashmir, son 267 mediciones repartidas en dos días de agosto de 2024. Alguien sí empezó a ejecutar una sonda en la red de la Special Communications Organization el 7 de agosto de este año —con el sitio web de Al Jazeera fallando en los 98 intentos—, pero esa red abarca tanto Azad Kashmir como Gilgit-Baltistan, y los datos no pueden decir a qué lado de las montañas está la sonda. Los sitios web del JAAC, del JKHRO y de Jeddojehad, el periódico en urdu que documenta las muertes, nunca se han probado desde Pakistán.</p>
<h2 data-segment="9">El instrumento que todavía funciona</h2>
<p data-segment="10">Lo que sustituye a la medición es la verificación, vídeo a vídeo. El equipo de Observers de <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24 vinculó un vídeo de hombres de uniforme oscuro que bajan de un vehículo policial y disparan hacia una multitud a un tramo concreto de Mian Muhammad Road, en Mirpur, «identificando las torres y vallas publicitarias visibles en el vídeo». El recuento del JKHRO está construido de la misma manera —caso por caso, con nombres—: 44 muertes verificadas del 5 de junio al 26 de julio, 45 más desde el 27 de julio, cuatro aún sin confirmar. Las autoridades no han publicado cifra alguna.</p>
<p data-segment="11">Lo que las imágenes no pueden transmitir es el daño lento. La banca de la región lleva caída desde el 5 de junio, dijo a <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24 un miembro del JKHRO; el análisis de sangre de un hospital puede no llegar nunca a su resultado; las escuelas están cerradas.</p>
<h2 data-segment="12">Un Ranger muerto y una respuesta por escrito</h2>
<p data-segment="13">La violencia no es unilateral, y el argumento del Estado merece todo su peso. El miércoles, un miembro de los <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Rangers murió cuando hombres armados abrieron fuego durante una operación de despeje de carreteras. El ministerio de información, en una declaración escrita a <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24 fechada el 26 de agosto, dice que las autoridades han &quot;repeatedly placed evidence on record&quot; —«dejado constancia repetidamente de pruebas»— de armas automáticas, toma de rehenes y tortura, y que sus restricciones a las comunicaciones fueron &quot;calibrated, limited to areas affected by violence and imposed only for the period considered necessary for public safety&quot; —«calibradas, limitadas a las zonas afectadas por la violencia e impuestas solo durante el periodo considerado necesario para la seguridad pública»—. El JAAC niega recurrir a la violencia.</p>
<p data-segment="14">Lo que la lectura de seguridad pública no puede explicar es la calibración. El apagón no comenzó un día de violencia, sino el día en que se anunció la elección, el mismo día que la inclusión en la lista terrorista. A estas alturas ha sobrevivido dieciocho días a la jornada final de votación del 10 de agosto, en todas partes a la vez. La respuesta del Estado está calibrada respecto a algo; el registro dice que es la información, no la violencia.</p>
<h2 data-segment="15">El permiso</h2>
<p data-segment="16">El otro sensor son las personas, y a las personas se les ha puesto licencia. Desde el 4 de agosto, cualquiera que trabaje para medios extranjeros —ciudadanos <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">pakistan</a>íes incluidos— necesita un No Objection Certificate, un «certificado de no objeción», del ministerio de información para informar fuera de Islamabad, Lahore y Karachi. The Diplomat informa de que el requisito alcanza ahora «la cobertura de cualquier noticia» en la región. A ciudadanos que publican imágenes de las protestas se les ha incluido en una lista de vigilancia terrorista, informa <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, lo que bloquea sus cuentas bancarias, sus tarjetas SIM y sus documentos de identidad. El editor de Jeddojehad, Farooq Sulehria, estaba en Londres cuando agencias de seguridad allanaron su casa y detuvieron a tres miembros de su familia; a la familia le dijeron que sus artículos sobre Cachemira eran «antinacionales». No puede regresar. El ministerio, en la misma declaración escrita, llama a los certificados &quot;regulatory and procedural measures&quot; —«medidas regulatorias y de procedimiento»—.</p>
<h2 data-segment="17">Sin orden, en el día 84</h2>
<p data-segment="18">Nadie ha publicado jamás una orden para nada de esto. En el día 84, el sitio web de la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Telecommunication Authority —el regulador de telecomunicaciones de Pakistán— no menciona ni una suspensión ni Cachemira en ninguna parte de su portada, y el propio sitio del gobierno de Azad Kashmir responde a cada petición desde aquí con un muro. Un apagón sin instrumento, sobre redes que ningún gráfico puede ver, en una región en la que los reporteros necesitan un certificado para entrar.</p>
<h2 data-segment="19">Elegido en Islamabad</h2>
<p data-segment="20">Al hombre que la asamblea eligió hoy no lo escogieron en Muzaffarabad, la capital de la región. A última hora de la noche del miércoles, en la Casa del Primer Ministro en Islamabad, el primer ministro de Pakistán, Shehbaz Sharif, comunicó a cuatro dirigentes veteranos de Azad Kashmir de su partido, la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Muslim League-Nawaz, que su hermano mayor, el líder supremo del partido, Nawaz Sharif, había decidido la nominación: Barrister Syed Iftikhar Ali Gillani, un hombre de 46 años a quien la propia dirección regional del partido no había pedido. El presidente del partido en Azad Kashmir, Shah Ghulam Qadir, y un ex primer ministro de la región, Raja Farooq Haider, objetaron y dijeron que se mantendrían al margen de la votación.</p>
<p data-segment="21">Gillani no tiene circunscripción. Perdió su escaño en la asamblea en 2021 y entró en la nueva asamblea el 24 de agosto a través de un escaño reservado, el destinado a los tecnócratas, que cubren los miembros de la cámara y no los votantes. El perfil que Dawn publicó ese mismo día describe el arco: &quot;a return through a reserved seat and, finally, a decision made at the very top of the party&quot; —«un regreso mediante un escaño reservado y, al final, una decisión tomada en la mismísima cúpula del partido»—.</p>
<h2 data-segment="22">La cámara a las dos en punto</h2>
<p data-segment="23">A las dos de esta tarde, la asamblea se reunió en Muzaffarabad y eligió a Gillani primer ministro por 30 votos contra 14 frente a Sardar Mukhtar Ahmed Abbasi, del <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Peoples Party. Cuarenta y cuatro votos, no cuarenta y seis: el presidente de la asamblea no vota, y Qadir hizo efectiva su objeción y se mantuvo al margen —el propio presidente regional del partido ganador—. Haider, la otra voz discrepante, entró y votó. La declaración del ministerio, emitida dos días antes de la votación, dice que &quot;the electoral process in AJK has since been completed&quot; —«el proceso electoral en AJK ha quedado ya completado»— y que las restricciones de internet están &quot;being progressively normalized&quot; —«normalizándose progresivamente»—. El recuento de la cámara que hace Dawn dice qué significa &quot;completed&quot;: la asamblea tiene 53 escaños y su composición presente es de 46, porque en siete escaños nunca se ha votado. La tercera fase de la votación —las once circunscripciones de la División de Poonch al completo— solo pudo seguir adelante en dos de sus distritos, Bagh y Haveli; la comisión electoral alegó orden público. Cinco escaños del propio distrito de Poonch y dos de Sudhnoti, el cinturón de protesta en torno a Rawalakot, nunca han votado. El PPP, que denuncia un fraude generalizado, presentó a su candidato de todos modos.</p>
<p data-segment="24">La misma declaración dice que los servicios de internet &quot;remained available in the majority of areas&quot; —«siguieron disponibles en la mayoría de las zonas»—. El gráfico que nadie espera que se lea dice que Azad Kashmir lleva doce semanas seguidas respondiendo a menos de la mitad de su nivel de marzo; durante la hora del recuento marcaba 45. Cortaron internet, prohibieron el movimiento, pusieron licencia a la prensa — y entonces celebraron la votación.</p>
<p data-segment="25">Rawalakot no tiene diputado electo y, hasta donde cualquiera puede medir desde fuera, no tiene internet. Los gráficos están planos. El ministerio dice: normal. Y un hombre sube una montaña para mandar un mensaje de texto.</p>
<details class="blog-references"><summary>Referencias (9 fuentes)</summary><h2 data-segment="26">Referencias</h2>
<ul><li data-segment="27"><strong>Medición (esta redacción, 28 ago 2026 — tres extracciones fechadas):</strong> IODA v2 API, <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a> Tech.</li></ul>
<p data-segment="28">  (1) Extracción de línea base y de la ventana completa, por la mañana ~10:16 UTC: <code>signals/raw/region/3083</code> ping-slash24   1 jun–28 ago (medianas diarias de 42–48 todos los días de agosto; pre-apagón 94–99; la semana de la restauración   con pico de 84 el 30 jul) y línea base 1 mar–5 jun (mediana 99.0, n=13,962 puntos de diez minutos) —la   línea base pre-junio de 99 descansa únicamente en esta extracción—; bgp 1 jun–28 ago (290 pre-apagón → 274–277   en la era del apagón → 287 desde el 5 ago); <code>entities/query?entityType=asn&amp;relatedTo=region/3083</code> —   exactamente tres ASN: AS18053 Special Communication Organization (6,912 IPs), AS17557 <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>   Telecom Company Ltd, AS55453 Sky Telecom (3,840 IPs)—; <code>signals/raw/asn/55453</code> —mediana de línea base   9 (mar–jun), mediana 1 desde el 30 jul—; ping-slash24 a nivel de país para PK 1–10 jun: medianas diarias   ~6,780 → ~6,710. (2) Nueva sonda vespertina ~20:10 UTC: mediana del 28 ago 45.0 hasta ~12:30 UTC;   <code>outages/events?entityType=region&amp;entityCode=3083</code> —un evento ping-slash24, inicio   2026-06-05T18:40Z, aún abierto, día 84—. (3) Sonda previa a la publicación, 13:05 UTC: mediana del 28 ago 45.0   (n=78 puntos de diez minutos), última lectura 44; medianas diarias 24–27 ago 43.0/45.0/46.0/44.0; el   evento del 5 de junio sigue abierto (duración recortada a 83.77 d en la ventana de consulta). JSON en bruto en   scratchpad/c28-13/, scratchpad/c282-08/ y el scratchpad del redactor (ioda-3083-prewrite.json,   ioda-3083-events-prewrite.json). Clientes: curl directo.</p>
<ul><li data-segment="29"><strong>Medición (confirmación independiente del jefe de redacción, 28 ago 2026, registrada ~13:0x CDT, curl):</strong></li></ul>
<p data-segment="30">  extracción propia de 7 días de <code>signals/raw/region/3083</code>, tres fuentes de datos —bgp n=2,011, mediana 287   (rango 278–287); ping-slash24 n=1,008, mediana 44 (rango 36–54); merit-nt ~0—. Reproduce la   columna vertebral con independencia de las extracciones de la redacción: tabla de enrutamiento completa, alcanzabilidad reducida a la mitad, darknet   en silencio. La ventana de 7 días no llega a la línea base pre-junio, que descansa en la extracción propia de la redacción del   1 mar–5 jun fechada arriba.</p>
<ul><li data-segment="31"><strong>Medición (esta redacción, 28 ago 2026):</strong> API de agregación de OONI —probe_cc=PK,</li></ul>
<p data-segment="32">  probe_asn=AS55453: 267 mediciones en toda su historia, todas del 22–23 ago 2024, cero desde entonces; probe_asn=AS18053:   15,411 mediciones del 7–27 ago 2026, incl. www.aljazeera.com 98 mediciones / 0 ok (reverificado   esta tarde, sin cambios), foreignpolicy.com 0 ok de 102; aún sin mediciones publicadas para el   28 ago (un nulo acotado: el retraso de subida y el silencio son indistinguibles); dominios jkjaac.co,   jkhro.org, jeddojehad.com: cero mediciones desde PK, 1 jun–29 ago 2026.</p>
<ul><li data-segment="33"><strong>Cotas (esta redacción, 28 ago):</strong> Cloudflare Radar <code>radar/annotations/outages</code> sin autenticación →</li></ul>
<p data-segment="34">  error 9106; radar.cloudflare.com/outage-center vía r.jina.ai → shell de JS (límite del parser); el   eje de ubicaciones de Radar son países ISO. pta.gov.pk → HTTP 200 a curl con un UA de Chrome, la portada   no contiene ninguna aparición de &quot;suspension&quot; ni de &quot;Kashmir&quot; (solo la portada); ajk.gov.pk y   ec.ajk.gov.pk → HTTP 403, bloqueo de Cloudflare, a curl-UA y r.jina.ai.</p>
<ul><li data-segment="35">Dawn, &quot;PML-N's Syed Iftikhar Ali Gillani elected new AJK prime minister,&quot; Tariq Naqash,</li></ul>
<p data-segment="36">  Muzaffarabad, 28 ago 2026, 15:37 PKT, reconsultada al cierre ~13:00 UTC —cada dígito   sin cambios (30 de 44 votos; Abbasi 14; composición presente de 46 de 53; siete escaños de Poonch/Sudhnoti   sin celebrar; la reunión de nominación en Islamabad; la mecánica de fases)—. Dunya   News, &quot;PML-N's Iftikhar Gilani elected new AJK prime minister,&quot; 28 ago 2026 (30–14; participaron 44 miembros   además del Speaker; escaño de tecnócrata) —confirmación independiente de los recuentos—.   Dawn, &quot;Who is Syed Iftikhar Ali Gillani, the new prime minister of AJK?&quot;, 28 ago 2026 (la pérdida del   escaño en 2021; &quot;a return through a reserved seat&quot;). Dawn, &quot;Newly elected members of AJK Legislative   Assembly take oath of office,&quot; 24 ago 2026 (Artículo 22(1): ocho miembros &quot;chosen by directly   elected representatives&quot;; la elección de Gillani al escaño de tecnócrata, 26 votos; 38 de 45 miembros directos   participando). Dawn y Dunya leídos en bruto vía r.jina.ai / extracción del pulse-desk.</p>
<ul><li data-segment="37"><a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24 Observers, &quot;<a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>: Protests continue in Azad Kashmir despite repression and</li></ul>
<p data-segment="38">  internet blackout,&quot; 27 ago 2026, 16:04 UTC (la montaña de Usman; el JKHRO; el vídeo geolocalizado en Mian   Muhammad Road, Mirpur, 33°08'49.3&quot;N 73°44'53.8&quot;E; la lista de vigilancia que bloquea cuentas bancarias, tarjetas SIM   y documentos de identidad; siete circunscripciones aplazadas).</p>
<ul><li data-segment="39">Ministry of Information and Broadcasting, Islamabad, &quot;Response… regarding the situation in Azad</li></ul>
<p data-segment="40">  Jammu and Kashmir,&quot; 26 ago 2026 —declaración de 1 página a <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, PDF obtenido y archivado   (todas las citas del ministerio; &quot;progressively normalized&quot;; &quot;majority of areas&quot;; &quot;the electoral   process in AJK has since been completed&quot;; la defensa de los NOC)—.</p>
<ul><li data-segment="41">Jammu Kashmir Human Rights Observatory, &quot;JKHRO Updates Verified Civilian Death Toll to 89…,&quot;</li></ul>
<p data-segment="42">  5 ago 2026 (44 + 45 verificadas, 4 sin confirmar, 93 reportadas; casos con nombre).</p>
<ul><li data-segment="43">The Diplomat, &quot;<a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>'s Kashmir Crackdown,&quot; Kunwar Khuldune Shahid, 26 ago 2026 (al menos 80</li></ul>
<p data-segment="44">  muertos en tres meses; NOC &quot;for coverage of any news&quot;; citas de Farooq Sulehria; la detención de Shaukat   Nawaz Mir; Rawalakot inaccesible, la prensa vetada).</p>
<ul><li data-segment="45">ABC News <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>, &quot;AJK govt bans Joint Awami Action Committee under Anti-Terrorism Act,&quot;</li></ul>
<p data-segment="46">  5 jun 2026 (notificación del Home Department citada: sección 12, AJK Anti-Terrorism Act 2014,   First Schedule).</p>
<ul><li data-segment="47">Dawn: &quot;Sedition cases, 'head money' against JAAC leaders ordered,&quot; 10 jun 2026 (Rs10m, cuatro</li></ul>
<p data-segment="48">  nombres); &quot;Fourth Schedule: Combating terrorism or silencing dissent?&quot;, 16 oct 2024 (la mecánica   del listado).</p>
<ul><li data-segment="49">Amnesty International, &quot;<a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>: 'Terrorism' designation of protest movement marks dangerous</li></ul>
<p data-segment="50">  escalation…,&quot; jun 2026 (Isabelle Lassee; la suspensión del 5 jun de &quot;all internet and mobile network   signals… until 12 June&quot;; Shahzeb Habib).</p>
<ul><li data-segment="51">Geo News / Dunya News / Aaj / Daily <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> / 24NewsHD / Arab News, 26–27 ago 2026 (miembro de los Rangers</li></ul>
<p data-segment="52">  muerto, uno herido, durante una operación de despeje de carreteras —a nivel de titular, seis medios—).</p>
<ul><li data-segment="53">URnetwork, &quot;Connectivity Was Lent,&quot; 6 ago 2026 (el arco de la restauración escenificada para las elecciones; el</li></ul>
<p data-segment="54">  re-apagón del 31 jul; la orden sin firma; la desconexión de Sky Telecom — edición de contexto).</p></details>]]></content:encoded>
    </item>
    <item>
      <title>Los buzones murieron a la 1:57 de la madrugada</title>
      <link>https://ur.io/es/blog/2026-08-28-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-28-01</guid>
      <pubDate>Fri, 28 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>A la 1:57 a. m. UTC del viernes, el registro .org eliminó autistici.org de la libreta de direcciones de internet —y con él, miles de buzones de correo activistas—, 28 días antes del plazo que la propia licencia de cierre ordenado del gobierno de Estados Unidos había fijado. Ningún medio lo ha informado. Ninguno de los implicados ha dicho una palabra.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-28-01.es.mp3" length="13203404" type="audio/mpeg" />
      <itunes:duration>18:20</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">A la 1:57 a. m. UTC de esta madrugada, según el propio registro, autistici.org dejó de existir.</p>
<p data-segment="1">No los servidores —esos siguen funcionando, y responden si uno conoce sus direcciones numéricas—. Lo que murió fue el nombre. Public Interest Registry —PIR, la organización sin fines de lucro estadounidense que opera el registro .org desde Reston, Virginia— puso el dominio en serverHold, un estado que lo elimina de la zona .org. Todos los sitios web bajo autistici.org desaparecieron de la libreta de direcciones de internet. También todas las direcciones de correo @autistici.org: casi 12.000 buzones según el recuento del colectivo que administra el servicio, unos 16.000 según el del gobierno de Estados Unidos. El correo enviado a cualquiera de ellas ahora falla, porque la máquina que intenta entregarlo ya no puede encontrar dónde viven.</p>
<p data-segment="2">Ningún medio de comunicación ha informado de esto. Al momento de escribir estas líneas, existe únicamente en los datos del registro, donde esta redacción lo encontró.</p>
<p data-segment="3">Autistici/Inventati —A/I para sus usuarios— es un colectivo italiano, gestionado por voluntarios desde 2001, que ofrece correo activista, alojamiento web, blogs y chat a las personas que los piden, sin registrar quiénes son. El miércoles, la Oficina de Control de Activos Extranjeros del Tesoro de Estados Unidos —OFAC, la agencia que administra las sanciones económicas— lo designó Terrorista Global Especialmente Designado, alegando que sus &quot;encrypted email accounts, chat and video conferencing&quot; —cuentas de correo cifrado, chat y videoconferencia— y su alojamiento apoyan materialmente a &quot;Antifa cells and other violent left-wing extremists&quot; —células de Antifa y otros extremistas violentos de izquierda—, incluido el Partido de los Trabajadores del Kurdistán. El mismo lote designó a Palestine Action, el grupo de protesta británico ya proscrito en su propio país, y a la red de solidaridad con Palestina Masar Badil.</p>
<p data-segment="4">Junto con la designación, la OFAC emitió la Licencia General 36, que autoriza &quot;the wind down of any transaction involving Autistici Inventati&quot; —el cierre ordenado de cualquier transacción que involucre a Autistici Inventati— hasta las 12:01 a. m. del 25 de septiembre. Un mes, sobre el papel. El colectivo lo leyó así: el jueves por la tarde republicó un llamamiento titulado &quot;Defend Autistici/Inventati Before September 25&quot; —Defiendan a Autistici/Inventati antes del 25 de septiembre—.</p>
<p data-segment="5">Unas quince horas después de esa republicación, el registro retiró el nombre. De la firma de la licencia general al serverHold: unas 37 horas. Al periodo de cierre ordenado le quedaban 28 días.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-28-01/figure-runway.png" alt="La licencia permitía el cierre ordenado hasta el 25 de septiembre; el bloqueo llegó unas 37 horas después: 28 días antes de tiempo." width="1600" height="900" loading="lazy" /><figcaption data-segment="6">La licencia permitía el cierre ordenado hasta el 25 de septiembre; el bloqueo llegó unas 37 horas después: 28 días antes de tiempo.</figcaption></figure>
<h2 data-segment="7">Lea los códigos de estado</h2>
<p data-segment="8">El expediente público del dominio dice quién hizo esto. Los estados de un dominio vienen en dos familias: los códigos que empiezan por &quot;client&quot; los fija el registrador —aquí Gandi, la empresa francesa a través de la cual A/I compró el nombre en 2000 y lo mantiene registrado hasta 2029— y los códigos que empiezan por &quot;server&quot; los fija el propio registro. A la 1:57 de esta madrugada, autistici.org adquirió tres: serverHold, serverTransferProhibited, serverUpdateProhibited. Los tres son del lado del registro. La única marca de Gandi en el expediente es un bloqueo de transferencia rutinario anterior a todo esto. Esta fue la mano de PIR, en Virginia —si por instrucción de la OFAC o por su propio criterio de cumplimiento, PIR no lo ha dicho, y cualquiera de las dos respuestas es incómoda.</p>
<p data-segment="9">La acción fue quirúrgica. La entrada de sanciones lista exactamente un dominio, autistici.org, y exactamente un dominio quedó a oscuras. Los nombres hermanos del colectivo —noblogs.org, inventati.org, investici.org— resuelven con normalidad. El Estado no tocó un solo servidor. Metió la mano en la libreta de direcciones, borró una línea, y con eso bastó.</p>
<h2 data-segment="10">Qué autoriza en realidad la licencia</h2>
<p data-segment="11">Nada de esto parece ser ilegal. La Licencia General 36 autoriza &quot;all transactions… that are ordinarily incident and necessary to the wind down of any transaction involving Autistici Inventati… through 12:01 a.m. eastern daylight time, September 25, 2026&quot; —todas las transacciones… ordinariamente inherentes y necesarias para el cierre ordenado de cualquier transacción que involucre a Autistici Inventati… hasta las 12:01 a. m., hora de verano del este, del 25 de septiembre de 2026—. Autoriza. La palabra no obliga a nadie a hacer nada, y las sanciones de la OFAC funcionan por responsabilidad objetiva —no se requiere intención—, de modo que la lectura segura de cualquier duda sobre sanciones es siempre la rápida.</p>
<p data-segment="12">Vuelva a mirar los tres códigos de estado y podrá ver esa lógica ejecutarse. Dos de ellos —serverTransferProhibited y serverUpdateProhibited— son lo que un congelamiento de activos exige mecánicamente: el dominio es ahora propiedad bloqueada de una entidad designada, y la propiedad bloqueada debe mantenerse inmóvil, sin poder trasladarse ni alterarse. El tercero, serverHold, no es un congelamiento. Es un interruptor. No preserva el activo; lo apaga, y con él, cada buzón y cada página que respondía a ese nombre. Un registro que quisiera protegerse necesitaba los dos primeros. Los buzones murieron con el tercero.</p>
<p data-segment="13">Así que el mes de gracia existió en un documento del gobierno, y el reloj real lo fijaron los reflejos de cumplimiento de un único punto de estrangulamiento estadounidense por el que pasa todo nombre .org de la Tierra.</p>
<h2 data-segment="14">La acusación es el catálogo de servicios</h2>
<p data-segment="15">La teoría del Tesoro merece leerse entera. Su comunicado de prensa dice que A/I &quot;exclusively provides its services to vetted individuals, collectives, and groups it perceives to be aligned with its ideology, including to sanctioned terrorist organizations such as the Kurdistan Workers' Party (PKK)&quot; —provee sus servicios exclusivamente a individuos, colectivos y grupos previamente examinados que percibe alineados con su ideología, incluidas organizaciones terroristas sancionadas como el Partido de los Trabajadores del Kurdistán (PKK)—. Si A/I gestionó infraestructura para el PKK a sabiendas, la teoría legal no es exótica: la Corte Suprema de Estados Unidos sostuvo en <em>Holder v. Humanitarian Law Project</em>, en 2010, que incluso el apoyo de tipo expresivo, cuando se coordina con un grupo designado, puede castigarse como apoyo material.</p>
<p data-segment="16">Si A/I sirvió de hecho al PKK a sabiendas, nadie fuera del gobierno puede decirlo por ahora; no se ha publicado prueba alguna. Lo que el expediente sí sostiene es más estrecho y más extraño: ningún documento publicado nombra un solo acto específico de terrorismo al que el colectivo haya asistido. La conducta que el Tesoro detalla —&quot;website hosting on foreign servers, encrypted email accounts, chat and video conferencing&quot;: alojamiento web en servidores extranjeros, cuentas de correo cifrado, chat y videoconferencia— es el catálogo de servicios de todo proveedor respetuoso de la privacidad sobre la Tierra, más un paso de examen previo. La designación se lee, en las propias palabras del gobierno, como una acusación contra la infraestructura.</p>
<h2 data-segment="17">«Una bomba atómica para matar a un conejo»</h2>
<p data-segment="18">El colectivo lo niega todo, en su propio inglés: &quot;We deny all allegations… Antifascism and anticapitalism are not terrorism. Protesting is not terrorism.&quot; —Negamos todas las acusaciones… El antifascismo y el anticapitalismo no son terrorismo. Protestar no es terrorismo—. Y en una entrevista que el medio italiano Fanpage publicó esta mañana —horas después del bloqueo—, un miembro del colectivo respondió en detalle a la acusación del examen previo. Los blogs, dijo, son lo más abierto que A/I gestiona: cualquiera con una cuenta en sus servidores, o en servidores con una política compatible, puede abrir uno. «No recibimos ninguna notificación y no tenemos que preautorizar a nadie. El blog simplemente se abre». Las solicitudes legales que llegaron por los cauces legales, dijo, se atendieron y se cumplieron. Lo que Estados Unidos montó en cambio, en sus palabras, es «como usar una bomba atómica para matar a un conejito».</p>
<p data-segment="19">Su propia teoría de por qué ocurrió ahora: los movimientos estadounidenses que se organizan contra el ICE —el servicio de inmigración y aduanas de Estados Unidos— usan las plataformas de A/I para comunicarse, y los think tanks alineados con Washington llevaban un año apuntando a los blogs.</p>
<h2 data-segment="20">Se prepararon para una incautación. Esto no lo fue.</h2>
<p data-segment="21">A A/I ya la han allanado antes, y toda su arquitectura es una respuesta a los allanamientos. En 2004, la policía italiana copió todos los discos del servidor del colectivo con la cooperación de su empresa de alojamiento, Aruba —y A/I se enteró por casualidad un año después—. El colectivo respondió reconstruyéndose como el «Plan R*»: servicios repartidos entre servidores de varios países, cifrados, de modo que ninguna incautación pudiera llevarse el correo de la comunidad. Durante un cuarto de siglo, la premisa de diseño fue que alguien vendría, tarde o temprano, a por las máquinas.</p>
<p data-segment="22">Nadie vino a por las máquinas. El bloqueo del registro derrota todo el diseño desde una capa superior: reparta sus servidores por todas las jurisdicciones que quiera; su nombre sigue viviendo en una sola base de datos, en Virginia. La misma palanca ya se ha accionado antes a nivel de dominios de país —el registro de la <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a> ha bloqueado este verano dominios de movimientos de protesta sin ninguna autoridad publicada—, pero esto es .org, el espacio de nombres donde viven las organizaciones sin fines de lucro del mundo, ejecutando una designación de terrorismo contra un proveedor de la sociedad civil en una democracia aliada, en silencio, con un solo comando del registro.</p>
<h2 data-segment="23">La ley protege las cartas. Nada protegió la dirección.</h2>
<p data-segment="24">Las personas sobre las que esto cae no son, en su mayoría, las del comunicado del Tesoro. Son los activistas, los periodistas y los italianos de a pie cuya correspondencia vivía en una dirección que ya no resuelve. El estatuto de sanciones exime &quot;any postal, telegraphic, telephonic, or other personal communication, which does not involve a transfer of anything of value&quot; —toda comunicación personal postal, telegráfica, telefónica o de otro tipo que no implique la transferencia de nada de valor—; la propia FAQ de la OFAC añade que los estadounidenses no violan las sanciones &quot;for engaging in such constitutionally protected activity&quot; —por participar en tal actividad protegida por la Constitución—. La exención está intacta. Ahora protege un correo que no puede entregarse.</p>
<p data-segment="25">PIR sabe exactamente lo que hace borrar una dirección, porque su propia política antiabuso lo dice: como registro, «no puede eliminar piezas individuales de contenido»; «solo puede suspender el nombre de dominio entero, lo que vuelve inaccesibles todas y cada una de las publicaciones, hilos, dominios de tercer nivel, correo electrónico y todo el demás contenido…», razón por la cual la política califica la acción sobre el DNS de «por lo general un remedio desproporcionado que puede causar daños colaterales significativos». Esas palabras se escribieron para casos de abuso, no de sanciones. Son, no obstante, la descripción más precisa que alguien haya publicado de lo que le ocurrió a autistici.org a la 1:57 de esta madrugada —publicada por adelantado, por la parte que lo hizo.</p>
<p data-segment="26">A media mañana UTC, el bloqueo seguía en pie, reconfirmado en el expediente del registro, y el propio blog del colectivo —a salvo en un dominio hermano que la entrada de sanciones no nombró— aún no había dicho a sus usuarios que el nombre había desaparecido.</p>
<p data-segment="27">La designación se discutirá durante meses, en Italia y probablemente en los tribunales. Los buzones no tuvieron meses. Tuvieron 37 horas, a la 1:57 de la madrugada, de un registro que no ha dicho una palabra.</p>
<details class="blog-references"><summary>Referencias (5 fuentes)</summary><h2 data-segment="28">Referencias</h2>
<ul><li data-segment="29">Registro RDAP (el sucesor del whois, legible por máquina, del propio registro) de autistici.org — https://rdap.publicinterestregistry.org/rdap/domain/autistici.org — Public Interest Registry — extraído el 28 Aug 2026 10:13:58 UTC (curl, JSON archivado), reproducido de forma independiente por la dirección de esta redacción, y vuelto a extraer al cierre de edición, 28 Aug 11:20:46 UTC (curl). Todas las extracciones: conjunto de estados &quot;server hold&quot;, &quot;client transfer prohibited&quot;, &quot;server transfer prohibited&quot;, &quot;server update prohibited&quot;; evento &quot;last changed&quot; 2026-08-28T01:57:20.598Z, reproducido al milisegundo; registrador Gandi SAS; registro 2000-08-10; expiración 2029-08-10.</li><li data-segment="30">Whois por puerto 43 de autistici.org — whois del registro .org — extraído el 28 Aug 2026 (cliente whois, archivado): Updated Date 2026-08-28T01:57:20Z, los mismos cuatro estados, cada uno enlazando a las definiciones de icann.org/epp. El campo superior de estado del expediente dice &quot;ACTIVE&quot; y queda contradicho por las líneas Domain Status; no se cita.</li><li data-segment="31">Definiciones de los códigos de estado EPP de la ICANN — https://icann.org/epp — ICANN — enlazadas desde el propio expediente whois; base de la atribución entre códigos fijados por el servidor y fijados por el cliente.</li><li data-segment="32">Sondas del efecto en el DNS — dig autistici.org SOA contra a0.org.afilias-nst.info → NXDOMAIN desde el servidor autoritativo de .org; dig A y MX vía resolutor → NXDOMAIN; noblogs.org resuelve con normalidad — 28 Aug 2026, registros de sesión archivados.</li><li data-segment="33">Extracciones RDAP de los dominios hermanos — noblogs.org, inventati.org, investici.org, ai-odv.org — misma URL base RDAP de PIR — 28 Aug 2026: ningún estado del lado del servidor en ninguno; solo bloqueos rutinarios de registrador del lado del cliente anteriores a esta semana.</li><li data-segment="34">Vitalidad del origen — curl --resolve www.autistici.org:443:93.190.126.19 → HTTP 200, título del sitio intacto; el banner SMTP de mx1.investici.org:25 responde — 28 Aug 2026.</li><li data-segment="35">OFAC, Recent Actions, 26 Aug 2026 (entrada SDN literal, incluido el único campo Website: autistici.org) — https://ofac.treasury.gov/recent-actions/20260826 — <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> Treasury OFAC — 26 Aug 2026, consultado el 28 Aug 2026.</li><li data-segment="36">&quot;Treasury Takes Action Against Violent Far-Left Terrorist Networks&quot; — https://home.treasury.gov/news/press-releases/sb0616 — <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> Treasury — 26 Aug 2026, consultado el 28 Aug 2026.</li><li data-segment="37">General License No. 36 (PDF) — https://ofac.treasury.gov/media/936791/download?inline — <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> Treasury OFAC — 26 Aug 2026, consultado el 28 Aug 2026; la marca de tiempo de la firma digital del PDF, leída de la copia archivada de la redacción, es 26 Aug 2026 08:31:37 EDT — un extremo del intervalo de 37 horas.</li><li data-segment="38">&quot;Designation of Autistici Inventati as a Specially Designated Global Terrorist&quot; — https://www.state.gov/releases/office-of-the-spokesperson/2026/08/designation-of-autistici-inventati-as-a-specially-designated-global-terrorist/ — <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> Department of State — 26 Aug 2026, consultado el 28 Aug 2026 (fuente de la cifra de 16.000 buzones).</li><li data-segment="39">OFAC FAQ 1190 — https://ofac.treasury.gov/faqs/1190 — <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> Treasury OFAC — consultado el 28 Aug 2026 (exención de comunicaciones personales y lenguaje sobre actividad protegida).</li><li data-segment="40">Declaración del colectivo A/I, en italiano y en su propio inglés — https://cavallette.noblogs.org/2026/08/10076 — cavallette (el blog de A/I, en noblogs.org) — 26 Aug 2026 22:20, consultada el 28 Aug 2026; vuelta a sondear al cierre, 11:21 UTC: sigue siendo la declaración más reciente del colectivo.</li><li data-segment="41">&quot;[REPOST] The Server Called Paranoia: Defend Autistici/Inventati Before September 25&quot; — https://cavallette.noblogs.org/2026/08/10083 — cavallette — 27 Aug 2026 13:17 CEST (11:17 UTC), consultado el 28 Aug 2026; seguía siendo la entrada más reciente del blog al cierre.</li><li data-segment="42">&quot;A short history of the A/I Collective&quot; — https://www.autistici.org/who/collective — Autistici/Inventati — sin fecha, obtenido el 28 Aug 2026 mediante IP fijada porque el dominio ya no resuelve (fuente del recuento de casi 12.000 buzones, del episodio de Aruba de 2004 y del Plan R*).</li><li data-segment="43">Entrevista de Fanpage con un miembro de A/I — https://www.fanpage.it/attualita/per-gli-usa-terroristi-diamo-voce-al-dissenso-online-parla-il-collettivo-italiano-nel-mirino-di-trump/ — Fanpage.it — 28 Aug 2026 10:27 CEST; la descarga directa devolvió 403 (Akamai), texto recuperado vía r.jina.ai; las citas aparecen en la versión inglesa de la propia redacción.</li><li data-segment="44">Política antiabuso de PIR — https://pir.org/our-impact/anti-abuse-policy/ — Public Interest Registry — sin fecha, obtenida el 28 Aug 2026 vía r.jina.ai (descarga directa 403). Citada como la propia descripción de PIR de lo que hace suspender un dominio; la política rige casos de abuso, y la pieza no afirma que PIR la haya invocado aquí.</li><li data-segment="45">&quot;Rubio Uses Terrorism Law To Ban Secure Email Service&quot; — https://reason.com/2026/08/27/rubio-uses-terrorism-law-to-ban-secure-email-service/ — Reason — 27 Aug 2026 (anterior al bloqueo), consultado el 28 Aug 2026.</li><li data-segment="46"><em>Holder v. Humanitarian Law Project</em>, 561 U.S. 1 (2010) — citada por su doctrina como contexto; no vuelta a consultar para esta pieza.</li><li data-segment="47">Cota de cobertura: barridos de RSS de Google News (curl) — consulta EN sobre autistici/autistici.org (55 ítems hasta 03:49 GMT 28 Aug) y consulta IT (43 ítems hasta 08:27 UTC), 28 Aug ~10:30 UTC; nuevo barrido al cierre, 11:22–11:28 UTC: la consulta EN dirigida a dominio/DNS/registro devolvió 1 ítem (Reason, anterior al bloqueo), la consulta IT de 24 horas devolvió 18 ítems sobre la designación, la consulta IT dirigida dominio/serverhold/oscurato devolvió 0 ítems; el análisis de infraestructura de Formiche revisado a texto completo (sin mención del bloqueo); barridas la sala de prensa de PIR, el índice de acciones recientes de la OFAC (última entrada 27 Aug, sin relación) y la página de noticias de Gandi — ninguna declaración ni informe del serverHold hallado en ninguna parte.</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>El formulario dice Tariff Act of 1930</title>
      <link>https://ur.io/es/blog/2026-08-27-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-27-01</guid>
      <pubDate>Thu, 27 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El DHS —el Departamento de Seguridad Nacional de EE. UU.— obtuvo tres años de registros de transferencias de dos de los mayores sindicatos de Estados Unidos mediante una citación de auditoría aduanera, y pidió a los bancos que la mantuvieran en secreto. Esta tarde, un magistrado de Minneapolis escucha los argumentos sobre si las personas a las que el gobierno acusó podrán ver el resto.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-27-01.es.mp3" length="13964876" type="audio/mpeg" />
      <itunes:duration>19:24</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">A las 3:30 de esta tarde, en la Sala 15 del tribunal federal de Minneapolis, el juez magistrado (magistrate judge) David T. Schultz escuchará una moción de discovery —la entrega de pruebas a la defensa— en <em><a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> v. Sant</em>. La causa, anunciada en junio, acusa a quince habitantes de Minnesota de conspirar para obstaculizar o lesionar a funcionarios federales durante la Operación Metro Surge, el despliegue el invierno pasado de unos 3.000 agentes de inmigración en las Ciudades Gemelas (Minneapolis y Saint Paul). A Isaac Auman Sant, cuyo nombre encabeza el acta de acusación, se le atribuye haber ayudado a coordinar reuniones de planificación, vigilar a agentes federales y reclutar simpatizantes. El acta, tal como la leyó MPR News —la radio pública de Minnesota—, no alega ningún acto concreto de violencia; Daniel Rosen, fiscal federal (U.S. Attorney), dijo que los quince fueron &quot;charged not for what they said but what they did&quot; (acusados no por lo que dijeron, sino por lo que hicieron).</p>
<p data-segment="1">Lo que la defensa quiere ver es cómo los vigiló el gobierno. El miércoles, tres organizaciones que rara vez presentan escritos del mismo lado —el Cato Institute, la Foundation for Individual Rights and Expression (FIRE) y la Society for the Rule of Law— obtuvieron permiso para presentar un escrito cuya segunda sección lleva por título &quot;NSPM-7 Was Used in This Case to Surveil Dissent&quot; (la NSPM-7 —una directiva presidencial de 2025; más sobre ella abajo— se usó en este caso para vigilar la disidencia). Dentro, con una nota al pie, está la parte que nadie había descifrado de los anexos públicos de la moción: Homeland Security Investigations (HSI), la rama de investigaciones del DHS, obtuvo en secreto años de registros financieros del Service Employees International Union (SEIU), la Communications Workers of America (CWA), la International Federation of Professional and Technical Engineers (IFPTE), el Sunrise Movement y Voices for Racial Justice — &quot;none of which has been accused of any crime&quot; (ninguna de las cuales ha sido acusada de delito alguno).</p>
<p data-segment="2">El instrumento fue una citación aduanera (customs summons).</p>
<p data-segment="3">Las dos citaciones son públicas, como anexos de la moción. Cada una es el Formulario 3115 de HSI, encabezado &quot;SUMMONS — To Appear and/or Produce Records — 19 U.S.C. § 1509&quot; (CITACIÓN — para comparecer y/o entregar registros), y cada una invoca como su autoridad la &quot;section 509, Tariff Act of 1930&quot; (el artículo 509 de la Ley Arancelaria de 1930). El 6 de marzo, Steven Schrank, agente especial a cargo (Special Agent in Charge), emitió una a Fedwire, el servicio de transferencias de la Reserva Federal, por cada transferencia desde el 1 de enero de 2023 que involucrara a cuatro entidades de SEIU. El 9 de marzo emitió otra a The Clearing House, el sistema interbancario privado, por &quot;any and all records&quot; (todos y cada uno de los registros) del 1 de enero de 2023 al 9 de marzo de 2026 sobre la CWA, la IFPTE — &quot;a Canadian union&quot; (un sindicato canadiense), apunta la moción, con una cuenta del Bank of Montreal en Toronto —, el Sunrise Movement y dos entidades cuyos nombres están tachados. Ambos formularios llevan la misma línea: &quot;You are requested not to disclose the existence of this summons for an indefinite period of time.&quot; (Se le solicita no revelar la existencia de esta citación por un período de tiempo indefinido.)</p>
<p data-segment="4">Lo que volvió fue la vida ordinaria de un sindicato. Un informe de HSI aprobado el 30 de abril, en un expediente abierto &quot;in accordance with National Security Presidential Memorandum-7&quot; (conforme al Memorando Presidencial de Seguridad Nacional 7), registra que la respuesta de Fedwire mostraba a la oficina nacional de SEIU girando dinero a y desde sus secciones locales: &quot;annuity payments, strike payments, strike supplies, investments, union member dues, retiree dues, medical expenses, and pension fund expenses&quot; (pagos de anualidades, pagos de huelga, suministros de huelga, inversiones, cuotas de afiliados, cuotas de jubilados, gastos médicos y gastos del fondo de pensiones). Su última línea: &quot;This financial investigation involving protest domestic terrorist financing continues.&quot; (Esta investigación financiera sobre financiación terrorista doméstica de protesta continúa.)</p>
<h2 data-segment="5">El formulario tiene historial</h2>
<p data-segment="6">El formulario aduanero ya se había apuntado antes contra los críticos del gobierno. En marzo de 2017, la Oficina de Aduanas y Protección Fronteriza (CBP) notificó a Twitter una citación bajo el §1509 por &quot;[a]ll records regarding the twitter account @ALT_USCIS&quot; (todos los registros relativos a la cuenta de Twitter @ALT_USCIS), una cuenta anónima crítica con la política migratoria de la administración. Twitter demandó el 6 de abril de 2017; la CBP retiró la citación al día siguiente. El propio inspector general del departamento concluyó después que el propósito de la CBP &quot;was unrelated to the importation of merchandise or the assessment and collection of customs duties&quot; (no guardaba relación con la importación de mercancías ni con la liquidación y el cobro de aranceles), que la agencia &quot;may have exceeded the scope of its authority under Section 1509&quot; (pudo haber excedido el alcance de su autoridad bajo el artículo 1509), y que la oficina que la emitió había usado, entre enero de 2015 y mayo de 2017, el mismo formulario en contra de su propia normativa &quot;at least 1 out of every 5 times&quot; (al menos 1 de cada 5 veces).</p>
<p data-segment="7">El 11 de septiembre de 2025, el DHS notificó a Meta dos citaciones §1509 por la identidad de un creador anónimo de Facebook e Instagram; el senador Ron Wyden escribió en noviembre a la secretaria Kristi Noem calificándolas de «un uso manifiestamente indebido de esta autoridad investigadora aduanera». La misma semana en que Schrank firmó las citaciones a los sindicatos, Reddit comunicó a un usuario que el ICE —el Servicio de Inmigración y Control de Aduanas de EE. UU.— le había notificado una citación §1509 por su identidad, a raíz de publicaciones que criticaban a un agente implicado en un tiroteo mortal; el usuario pidió su anulación y el ICE la retiró, según informó la revista Reason.</p>
<h2 data-segment="8">Cuatro días después de Alex Pretti</h2>
<p data-segment="9">La NSPM-7 —el Memorando Presidencial de Seguridad Nacional 7, &quot;Countering Domestic Terrorism and Organized Political Violence&quot; (Contrarrestar el terrorismo doméstico y la violencia política organizada)— se firmó el 25 de septiembre de 2025. El expediente que HSI llamó &quot;Operation Puppet Master&quot; (Operación Titiritero), y que la respuesta escrita del gobierno a la moción describe como una &quot;financial investigation to uncover funding sources&quot; (investigación financiera para descubrir fuentes de financiación), se abrió el 28 de enero, según la moción, &quot;just four days after agents murdered Alex Pretti&quot; (apenas cuatro días después de que los agentes asesinaran a Alex Pretti). Pretti, enfermero de cuidados intensivos de 37 años en el hospital de veteranos (VA) de Minneapolis, murió por disparos de dos agentes de la Oficina de Aduanas y Protección Fronteriza el 24 de enero, mientras filmaba a los agentes con su teléfono. La respuesta añade que &quot;Joint Task Force Vanguard was created after the issuance of NSPM-7 and is tasked with 'targeting individuals and organizations engaged in political violence'&quot; (la Fuerza de Tarea Conjunta Vanguard se creó tras la emisión de la NSPM-7 y tiene por misión «apuntar a individuos y organizaciones implicados en violencia política»), y que sus casos &quot;are neutrally enforced and involve both left- and right-wing violence and threats&quot; (se aplican con neutralidad e incluyen violencia y amenazas tanto de izquierda como de derecha).</p>
<p data-segment="10">La moción, presentada el 13 de agosto y suscrita también por trece de los coacusados de Sant, pide el papeleo detrás de la vigilancia: las comunicaciones entre fiscales de Minnesota y Washington sobre la apertura del caso, cualquier documento de cualquier agencia que sugiera un móvil político, las notas de campo de los agentes, los informes de investigación aún retenidos y —su cuarta petición— los expedientes de reconocimiento facial: &quot;all of the Clearview AI reports it generated of protesters and activists during Operation Metro Surge&quot; (todos los informes de Clearview AI que generó sobre manifestantes y activistas durante la Operación Metro Surge). El de Sant, dice la moción, contiene &quot;photos of another man and his family, including the man's pregnant wife and young daughter, pulled from that man's Facebook page and now inextricably linked with Mr. Sant in HSI's internal databases&quot; (fotos de otro hombre y de su familia, incluidas su esposa embarazada y su hija pequeña, extraídas de la página de Facebook de ese hombre y ahora inextricablemente vinculadas al Sr. Sant en las bases de datos internas de HSI).</p>
<h2 data-segment="11">Treinta y siete páginas, y falta una ley</h2>
<p data-segment="12">Esa respuesta —37 páginas, presentada el 21 de agosto— no niega nada de esto. Dice que los registros financieros &quot;bear minimal, if any, relevance to the current indictment&quot; (guardan una relevancia mínima, si alguna, con la acusación actual), que se entregaron &quot;in an abundance of caution&quot; (por exceso de cautela), y que las citaciones fueron una &quot;tool used to attempt to discern the source of that funding&quot; (herramienta empleada para intentar discernir la fuente de esa financiación) de los bloqueos. Las defiende bajo el 18 U.S.C. § 3486 y un manual del Congressional Research Service —el servicio de estudios del Congreso— que recita el examen de cuatro partes del Tribunal Supremo para las citaciones del IRS. En 37 páginas nunca cita el 19 U.S.C. § 1509, la ley impresa en los formularios que defiende. Y nunca dice &quot;Clearview&quot;. Ni &quot;facial&quot;, ni &quot;photo&quot;, ni &quot;Exhibit 30&quot;, el anexo donde está la familia del desconocido.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-27-01/figure-never-says.png" alt="Lo que la respuesta de 37 páginas del gobierno dice y lo que nunca dice: &quot;subpoena&quot; aparece 15 veces y &quot;3486&quot; dos veces, mientras que &quot;1509&quot; —la ley de los formularios de citación—, &quot;Tariff Act&quot;, &quot;Clearview&quot;, &quot;facial&quot;, &quot;photo&quot; y &quot;Exhibit 30&quot; aparecen cero veces cada uno." width="1600" height="900" loading="lazy" /><figcaption data-segment="13">Lo que la respuesta de 37 páginas del gobierno dice y lo que nunca dice: &quot;subpoena&quot; aparece 15 veces y &quot;3486&quot; dos veces, mientras que &quot;1509&quot; —la ley de los formularios de citación—, &quot;Tariff Act&quot;, &quot;Clearview&quot;, &quot;facial&quot;, &quot;photo&quot; y &quot;Exhibit 30&quot; aparecen cero veces cada uno.</figcaption></figure>
<p data-segment="14">Tomado en su versión más fuerte, el argumento del gobierno es este: las citaciones administrativas a empresas no requieren causa probable; la investigación tenía un propósito legítimo, porque &quot;Defendants raised money to support their blockades&quot; (los acusados recaudaron dinero para sostener sus bloqueos) —uno compró un remolque para el bloqueo del 23 de enero, apunta la respuesta—; los registros llegaron de todos modos a la defensa; y el gobierno &quot;does not intend to use it at trial&quot; (no tiene intención de usarlos en el juicio). La primera condición del manual para una citación de este tipo es que &quot;the inquiry is within the authority of the agency&quot; (la indagación esté dentro de la autoridad de la agencia). Esa es la parte que la respuesta nunca argumenta, y las propias palabras de la ley lo hacen difícil: el §1509 habla de &quot;the correctness of any entry&quot; (la corrección de cualquier declaración de entrada) —el papeleo que se presenta cuando una mercancía cruza una frontera— y de &quot;the liability of any person for duty, fees and taxes&quot; (la obligación de cualquier persona por aranceles, tasas e impuestos); ninguna resolución publicada que esta redacción haya podido localizar ha puesto a prueba su cláusula más amplia —el cumplimiento de las leyes &quot;administered by the <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> Customs Service&quot; (administradas por el Servicio de Aduanas de los Estados Unidos)— frente a una investigación penal de HSI. El fondo de huelga de un sindicato no es una declaración de entrada.</p>
<h2 data-segment="15">Quiénes están en la sala</h2>
<p data-segment="16">Los tres grupos externos no son aliados naturales de los acusados: un think tank libertario, una organización defensora de la libertad de expresión en los campus y una sociedad jurídica fundada por veteranos de administraciones republicanas. Los sindicatos no están en la sala en absoluto: al cierre de esta edición, ninguna de las cinco organizaciones había comentado públicamente; el sitio web de SEIU estaba caído por mantenimiento. Y el magistrado tiene historia con el papeleo de esta fiscalía federal: de las 36 personas acusadas de agredir u obstaculizar a agentes durante el operativo, MPR News contó 18 causas desestimadas de plano y otras 11 terminadas mediante acuerdos de no persecución, y en una audiencia en abril Schultz llamó a uno de esos documentos acusatorios una &quot;false affidavit&quot; (declaración jurada falsa).</p>
<h2 data-segment="17">Ante ningún juez</h2>
<p data-segment="18">La audiencia de hoy trata del discovery: de si los acusados obtienen las comunicaciones, las notas y los informes de reconocimiento facial restantes. Si una citación aduanera puede alcanzar la tesorería de un sindicato no está ante el juez Schultz, y nunca ha estado ante juez alguno: las dos veces que una citación §1509 por la identidad de un crítico se peleó en los tribunales, el DHS la retiró y ningún tribunal se pronunció, y estas citaciones nunca se pelearon porque a las únicas partes que supieron de ellas se les pidió no decirlo. Los dos nombres tachados en la citación a The Clearing House siguen siendo desconocidos. El gobierno pidió aplazar la vista de hoy porque &quot;only one noticed Counsel for the <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> is currently available&quot; (solo uno de los abogados convocados por Estados Unidos está disponible actualmente). Schultz lo denegó el lunes. Así que a las 3:30 los abogados discutirán sobre papeles, mientras tres años de pagos de huelga y cuotas de jubilados reposan en una carpeta de HSI, bajo un informe cuya última palabra al respecto es &quot;continues&quot; (continúa).</p>
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="19">Referencias</h2>
<ul><li data-segment="20">Escrito amicus del Cato Institute, FIRE y la Society for the Rule of Law and Democracy, Inc. (d/b/a the Society for the Rule of Law), Doc. 241, <em><a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> v. Sant</em>, No. 0:26-cr-00115 (D. Minn.), presentado el 26 de agosto de 2026 — https://storage.courtlistener.com/recap/gov.uscourts.mnd.234416/gov.uscourts.mnd.234416.241.0.pdf — CourtListener RECAP. Consultado el 26 de agosto de 2026; el título de la sección II y &quot;none of which has been accused of any crime&quot; verificados en la capa de texto del PDF (normalización NFKC). Orden que concede la venia, Doc. 240.</li><li data-segment="21">Respuesta consolidada del gobierno, Doc. 227, presentada el 21 de agosto de 2026 — https://storage.courtlistener.com/recap/gov.uscourts.mnd.234416/gov.uscourts.mnd.234416.227.0_1.pdf — CourtListener RECAP. Recuentos de términos (&quot;Clearview&quot; 0, &quot;facial&quot; 0, &quot;photo&quot; 0, &quot;Exhibit 30&quot; 0, &quot;1509&quot; 0, &quot;Tariff&quot; 0) confirmados por tres barridos NFKC independientes, tolerantes a guiones, de la capa de texto completa (mesa de candidatos, mesa de pulso, jefatura de redacción).</li><li data-segment="22">Moción de discovery de la defensa, Doc. 212, presentada el 13 de agosto de 2026 — https://storage.courtlistener.com/recap/gov.uscourts.mnd.234416/gov.uscourts.mnd.234416.212.0.pdf — CourtListener RECAP. &quot;A Canadian union&quot; y &quot;four days after agents murdered Alex Pretti&quot; son palabras de este documento.</li><li data-segment="23">Anexos de citaciones e informe, leídos a nivel de imagen de página (las capas de texto solo contienen el sello ECF; renderizados a 150 dpi): ECF 212-5 (informe de investigación de HSI, aprobado el 30 de abril de 2026), 212-6 (citación a Fedwire HSI-MS-2026-037088-001, emitida el 6 de marzo de 2026), 212-8 (citación a The Clearing House HSI-MS-2026-037704-001, emitida el 9 de marzo de 2026) — mismo patrón de ruta RECAP, documentos 212.5/212.6/212.8.</li><li data-segment="24">Expediente, D. Minn. No. 0:26-cr-00115 — https://www.courtlistener.com/api/rest/v4/search/?type=rd&amp;q=docket_id:73489661 — CourtListener API, obtenido el 26 de agosto de 2026 (entrada de la audiencia: 27 de agosto de 2026, 3:30 PM, Sala 15, ante el juez magistrado Schultz; moción de aplazamiento, Doc. 226; orden denegatoria, Doc. 230, 24 de agosto de 2026).</li><li data-segment="25">19 U.S.C. § 1509 — https://www.law.cornell.edu/uscode/text/19/1509 — Cornell LII — consultado el 26 de agosto de 2026.</li><li data-segment="26">NSPM-7, &quot;Countering Domestic Terrorism and Organized Political Violence,&quot; 90 Fed. Reg. 47225, fecha de firma 25 de septiembre de 2025 — https://www.federalregister.gov/api/v1/documents.json (document 2025-19141) — Federal Register API — consultado el 26 de agosto de 2026.</li><li data-segment="27">DHS Office of Inspector General, Management Alert OIG-18-18, &quot;CBP's Use of Examination and Summons Authority Under 19 U.S.C. § 1509,&quot; 16 de noviembre de 2017 — texto completo tal como se adjunta a la carta del senador Wyden citada abajo; nota de prensa en https://www.oig.dhs.gov/news/press-releases/2017/11162017/dhs-oig-cites-cbp-misuse-summons-power — DHS OIG.</li><li data-segment="28">Carta del senador Ron Wyden a la secretaria Kristi Noem sobre las citaciones aduaneras notificadas a Meta, 21 de noviembre de 2025 — https://www.finance.senate.gov/download/20251121-letter-to-dhs-on-customs-summonsespdf&amp;download=1 — Senate Finance Committee. PDF descargado y texto extraído; las citas de OIG-18-18 verificadas contra este adjunto.</li><li data-segment="29">Jacob Sullum, &quot;ICE Is Determined To Unmask a Reddit User Whose Only Crime Seems To Be Criticizing ICE&quot; — https://reason.com/2026/04/15/ice-is-determined-to-unmask-a-reddit-user-whose-only-crime-seems-to-be-criticizing-ice/ — Reason — 15 de abril de 2026. Recuperado de nuevo en bruto el 27 de agosto de 2026 (curl, UA de Chrome, HTTP 200); la cita del §1509, la moción de anulación del 12 de marzo y la retirada confirmadas en el texto del artículo.</li><li data-segment="30">Killing of Alex Pretti — https://en.wikipedia.org/wiki/Killing_of_Alex_Pretti — Wikipedia — consultado el 27 de agosto de 2026 (en bruto vía r.jina.ai); corroborado por la cronología minuto a minuto de ABC News y por CNN, 25 de enero de 2026.</li><li data-segment="31">Matt Sepic, Jon Collins y Ellie Roth, &quot;Protests follow after 15 Minnesotans charged with anti-ICE conspiracy&quot; — https://www.mprnews.org/story/2026/06/16/federal-prosecutors-minnesota-announce-charges-against-immigration-enforcement-opponents — MPR News — 16 de junio de 2026. La descarga directa devuelve una carcasa de JavaScript sin cuerpo de artículo; texto en bruto recuperado vía r.jina.ai.</li><li data-segment="32">Salas de prensa de sindicatos y organizaciones barridas el 27 de agosto de 2026 (curl, UA de Chrome): cwa-union.org/news e ifpte.org/news (HTTP 200, nada sobre las citaciones), sunrisemovement.org/press-releases (HTTP 200, el archivo termina en 2021), voicesforracialjustice.org (índice de noticias 404; la portada no lleva nada), seiu.org (caído por mantenimiento del servidor).</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Para investigar un sitio web</title>
      <link>https://ur.io/es/blog/2026-08-17-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-17-01</guid>
      <pubDate>Mon, 17 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Una clínica de telemedicina de cuatro personas publicó una página que dice que los efectos de los bloqueadores de la pubertad son &quot;completely reversible&quot; —completamente reversibles—. El Departamento de Justicia dice que eso puede ser *misbranding* —etiquetado engañoso de un medicamento—, y exigió mediante citación los nombres, las fechas de nacimiento, los domicilios y los números de la Seguridad Social de todos los pacientes a los que la clínica hubiera recetado alguna vez un bloqueador de la pubertad o una hormona. El viernes, un panel dividido del Noveno Circuito revocó al juez que había anulado la citación — y publicó la resolución, lo que la hace vinculante para todos los tribunales federales de distrito del circuito.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-17-01.es.mp3" length="9807308" type="audio/mpeg" />
      <itunes:duration>13:37</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">Reservaste la cita en un sitio web. Quince minutos, gratis, para hablar de si podrías tener disforia de género. Después subiste tus historiales y tus formularios de consentimiento a un portal del paciente, y después estabas en una videollamada con un médico, y al final tenías una receta.</p>
<p data-segment="1">Al Departamento de Justicia ahora le gustaría tener tu nombre, tu fecha de nacimiento, tu domicilio, tu número de la Seguridad Social y los datos de tu padre, madre o tutor.</p>
<p data-segment="2">El viernes, un panel dividido del Noveno Circuito dijo que puede intentarlo. El caso es <em>QueerDoc, PLLC v. DOJ</em>, No. 25-7384, resuelto el 14 de agosto. QueerDoc es la clínica: una consulta en línea que receta bloqueadores de la pubertad y hormonas, menores incluidos, en diez estados. Su sitio web nombra a tres médicos y a un miembro del personal administrativo.</p>
<p data-segment="3">La citación llegó en quince apartados, la mayoría de ellos ordinarios: expedientes de personal, códigos de facturación, contratos con farmacias. Las solicitudes 11 a 13 no lo son. Exigen los historiales de cada paciente al que alguna vez se le hayan recetado un bloqueador de la pubertad o una hormona y, en las palabras de la propia citación, &quot;[d]ocuments sufficient to identify each patient&quot; —documentos suficientes para identificar a cada paciente—. El juez Richard Paez, en su voto particular, le puso número: «miles de registros invasivos de pacientes y empleados».</p>
<p data-segment="4">Esto es lo que el gobierno está investigando. No una farmacia. No un fabricante. Un sitio web.</p>
<p data-segment="5">La teoría jurídica discurre por la prohibición del <em>misbranding</em> —la comercialización de un medicamento con información falsa o engañosa— que impone la Ley de Alimentos, Medicamentos y Cosméticos, y el <em>misbranding</em> incluye publicar &quot;labeling&quot; —etiquetado— falso o engañoso. El etiquetado, sostuvo el Tribunal Supremo en <em>Kordel v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em> en 1948, no tiene que ir adherido a nada: &quot;No physical attachment . . . is necessary.&quot; Y la propia norma de la FDA lo extiende a prácticamente cualquier &quot;printed, audio, or visual matter descriptive of a drug&quot; —material impreso, sonoro o visual que describa un medicamento—. De modo que las páginas web públicas de QueerDoc encajan, y la mayoría las nombra: dos páginas de instrucciones para inyectarse hormonas y una página que dice que los efectos de los bloqueadores de la pubertad son &quot;completely reversible&quot; —completamente reversibles—.</p>
<p data-segment="6">Esa última frase es el presunto delito. Los números de la Seguridad Social son la investigación.</p>
<h2 data-segment="7">Sin gran jurado, sin juez, sin orden judicial</h2>
<p data-segment="8">Se trata de una citación administrativa (<em>administrative subpoena</em>) al amparo de una disposición de la HIPAA, 18 U.S.C. §3486, que permite al fiscal general, o a quien este designe, exigir documentos en cualquier investigación de un delito federal en materia de atención sanitaria. Sin gran jurado. Sin juez. Sin orden judicial. Sin demostración de causa probable. La única manera de combatirla es solicitar su anulación (<em>move to quash</em>), y la carga recae sobre el destinatario.</p>
<p data-segment="9">QueerDoc solicitó la anulación y, el 27 de octubre de 2025, un juez federal de Seattle, Jamal Whitehead, anuló la citación por completo. Concluyó que fue emitida con un propósito indebido: llevar a cabo el objetivo declarado del Presidente de acabar con la atención de afirmación de género. El rastro documental no era sutil, y nada de él está en discusión. Una orden ejecutiva firmada en enero de 2025 ordenó al departamento priorizar investigaciones exactamente de este tipo. En abril, la entonces fiscal general Pamela Bondi dijo a todo el personal del Departamento de Justicia que la meta era —en el resumen de la propia mayoría— «poner fin a la [atención de afirmación de género]». El 11 de junio, su primer día al frente de la división civil, Brett Shumate envió el mismo mensaje a su propio personal y notificó a QueerDoc esta citación.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-17-01/figure-paper-trail.png" alt="Los documentos no están en discusión: una orden ejecutiva, dos memorandos y luego la citación. El panel se dividió 2–1 sobre si la secuencia es prueba del propósito." width="1600" height="900" loading="lazy" /><figcaption data-segment="10">Los documentos no están en discusión: una orden ejecutiva, dos memorandos y luego la citación. El panel se dividió 2–1 sobre si la secuencia es prueba del propósito.</figcaption></figure>
<p data-segment="11">El Noveno Circuito revocó. El juez Carlos Bea, nombrado por George W. Bush, redactó la resolución; el juez Daniel Bress, nombrado por Trump, se sumó a ella; Paez, nombrado por Clinton, formuló voto particular. Nada del rastro documental, sostuvo la mayoría, es prueba de mala fe. «El Presidente puede ordenar al DOJ que ejerza su autoridad legal de una manera acorde con sus objetivos más amplios de política.»</p>
<p data-segment="12">Cómo llegó ahí el panel importa más que esa frase. El panel no discrepó de Whitehead sobre lo que había hecho el departamento. Reclasificó qué clase de cosa era su conclusión. Las determinaciones de hecho de un juez de primera instancia sobreviven a la apelación salvo que sean ilógicas o carezcan de sustento; las conclusiones jurídicas no gozan de tal protección. La determinación de propósito indebido de Whitehead no era, escribió Bea, una determinación en absoluto: «La cuestión aquí no es una cuestión de hecho. El tribunal de distrito no celebró vistas probatorias ni recibió testimonio alguno.» Inferir el propósito a partir de las declaraciones públicas de la Administración «no constituyó una determinación de hechos, sino la extracción de conclusiones jurídicas a partir de hechos no controvertidos».</p>
<p data-segment="13">Paez calificó eso de desacertado y señaló <em>Anderson</em>, una sentencia del Tribunal Supremo de 1985 que dice lo contrario: la deferencia se aplica incluso cuando las determinaciones de un juez descansan en «prueba documental o inferencias a partir de otros hechos». El caso giró en torno a cuál de esas dos frases se cree uno.</p>
<p data-segment="14">La mayoría, escribió, «fabrica errores jurídicos que obligarán a los tribunales federales a estampar su sello en investigaciones iniciadas por el DOJ para hostigar a opositores e inhibir causas mal vistas, mientras la investigación sirva a las prioridades de política del Presidente». Terminó aún más duro, con una frase que los jueces no suelen escribir sobre sus colegas: «Dudo que la mayoría retorciera así el derecho aplicable y nuestro precedente si este caso no prometiera obstaculizar el acceso a la atención de afirmación de género.»</p>
<p data-segment="15">E hizo la pregunta que la mayoría nunca responde: si de lo que se trata es de averiguar si ha habido <em>misbranding</em> de un medicamento, «¿qué relevancia tienen para este propósito los nombres, las fechas de nacimiento, los números de la seguridad social y los domicilios de los niños?»</p>
<h2 data-segment="16">Amplia por diseño</h2>
<p data-segment="17">La posición del gobierno es más sólida de lo que admite la indignación que la rodea. Las citaciones administrativas están concebidas para ser amplias. El Tribunal Supremo llama a lo que el Congreso entregó a las agencias &quot;powers of original inquiry&quot; —facultades de indagación originaria—: permiso para mirar antes de tener un caso. La relevancia es el único filtro real y el listón está deliberadamente bajo. Y Bea plantea un argumento difícil de contestar: «incluso si la citación es excesivamente amplia —una cuestión que el tribunal de distrito no llegó a abordar y que las partes apenas trataron en sus escritos—, el remedio adecuado sería acotarla, no anularla en su totalidad».</p>
<p data-segment="18">Eso es derecho ordinario, y probablemente correcto. Whitehead anuló las quince solicitudes, incluidos los expedientes de personal y los contratos con farmacias a los que QueerDoc nunca puso objeción.</p>
<p data-segment="19">Lo cual plantea la pregunta de qué significa aquí el derecho asentado. La citación de QueerDoc no es un caso aislado. Lleva un número, y las demás también: en una nota al pie, Paez enumera resoluciones sobre las citaciones 25-1431-014, -016, -019, -030 y -032. El 9 de julio de 2025 —el día en que vencía el plazo de entrega de la propia QueerDoc—, el departamento anunció la campaña en un comunicado de prensa encabezado &quot;Department of Justice Subpoenas Doctors and Clinics Involved in Performing Transgender Medical Procedures on Children&quot; —El Departamento de Justicia envía citaciones a médicos y clínicas implicados en la práctica de procedimientos médicos transgénero en niños—. Al menos siete tribunales, escribe Paez, han «anulado, recomendado la anulación o modificado estas citaciones» — siete resoluciones repartidas entre esos cinco números.</p>
<p data-segment="20">Uno de esos números, el -032, es el caso de Rhode Island, donde un tribunal constató en mayo de 2026 que el departamento ya había aceptado datos anonimizados en varias jurisdicciones. Paez lo cita por la pregunta obvia: si en otros lugares bastan los historiales anonimizados, ¿para qué es la información identificativa?</p>
<p data-segment="21">La de QueerDoc es la primera de estas citaciones resuelta por un tribunal federal de apelaciones —una apelación en el Primer Circuito se registró antes, en noviembre, y sigue pendiente—. La mayoría no estaba siguiendo derecho asentado cuando revocó. Lo estaba creando.</p>
<h2 data-segment="22">¿Se avisará a los pacientes?</h2>
<p data-segment="23">Nada en la resolución dice que se les vaya a avisar. En una resolución de noventa y cinco páginas, la mayoría dedica a la privacidad de los pacientes dos frases, ambas pasándole el problema a otro: el tribunal de distrito «puede examinar cualesquiera objeciones específicas a las solicitudes de historiales médicos de pacientes del DOJ», y el tribunal y las partes «deberían considerar también si procede utilizar órdenes de protección u otros mecanismos para paliar cualquier preocupación sobre la privacidad». Deberían considerar. No existe ninguna orden de protección. No se describe ningún equipo de filtrado. Avisar a las personas cuyos historiales están en el montón no aparece en ningún momento.</p>
<p data-segment="24">No son parte, y no pueden serlo. La única parte que puede objetar por ellos es la clínica que los trató — y si la clínica hubiera cumplido dentro de ese plazo, como hace la mayoría de los destinatarios, nada de esto tendría número de expediente.</p>
<p data-segment="25">La primera página de la resolución dice FOR PUBLICATION —para publicación—. Una decisión no publicada no habría vinculado a nadie más. Una publicada es precedente: todos los jueces federales de distrito desde Arizona hasta Alaska tienen ahora que seguirla la próxima vez que el gobierno emita una citación con aspecto político.</p>
<p data-segment="26">Ningún número de la Seguridad Social ha cambiado de manos. El panel no ordenó ninguna entrega; devolvió el caso (<em>remand</em>) a Whitehead para que decida si la citación es demasiado amplia y demasiado gravosa. La clínica todavía puede ganar.</p>
<p data-segment="27">QueerDoc fue fundada por Crystal Beal, especialista en medicina familiar con certificación oficial y docente en la Universidad de Washington. El sitio web que el Departamento de Justicia está investigando sigue en pie. En la página que presenta a las personas que trabajan allí, este aviso figura encima de sus biografías:</p>
<p data-segment="28">«Hemos retirado la mayoría de las imágenes de nuestro equipo por seguridad en estos tiempos que corren!!!! Sabemos que es difícil no tener una cara que ponerle a un nombre cuando estás conociendo a un proveedor nuevo. Tomamos esta decisión para tratar de ayudar a proteger a nuestro equipo y seguir prestándote atención tanto tiempo como sea posible.»</p>
<p data-segment="29">El personal clínico ha retirado sus propios rostros. El gobierno quiere los nombres de los pacientes.</p>
<details class="blog-references"><summary>Referencias (2 fuentes)</summary><h2 data-segment="30">Referencias</h2>
<ul><li data-segment="31"><strong>Resolución</strong>, <em>QueerDoc, PLLC v. DOJ</em>, No. 25-7384 (9th Cir., registrada el 14 de agosto de 2026), FOR</li></ul>
<p data-segment="32">  PUBLICATION, 95 páginas. Panel: Paez, Bea, Bress; resolución redactada por Bea, voto particular de Paez;   vista oral el 6 de marzo de 2026, Seattle. Recuperada directamente del tribunal, HTTP 200, 595,550 bytes,   y leída íntegramente.   <code>https://cdn.ca9.uscourts.gov/datastore/opinions/2026/08/14/25-7384.pdf</code></p>
<ul><li data-segment="33"><strong>Instancia inferior</strong>: Jamal N. Whitehead, W.D. Wash., anuló la citación en su totalidad el 27 de octubre</li></ul>
<p data-segment="34">  de 2025.</p>
<ul><li data-segment="35"><strong>Fundamento legal</strong>: 18 U.S.C. §3486. **Etiquetado (<em>labeling</em>)**: <em>Kordel v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em>, 335 U.S.</li></ul>
<p data-segment="36">  345, 350 (1948); 21 C.F.R. §202.1. <strong>Amplitud de la citación</strong>: <em><a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> v. Morton Salt Co.</em>, 338   U.S. 632, 642 (1950). <strong>Deferencia</strong>: <em>Anderson v. City of Bessemer City</em>, 470 U.S. 564, 574 (1985).</p>
<ul><li data-segment="37"><strong>La campaña</strong>: memorando Bondi, 22 de abril de 2025, en aplicación del §8(c) de la EO 14,187; memorando</li></ul>
<p data-segment="38">  Shumate, 11 de junio de 2025; comunicado de prensa del DOJ, 9 de julio de 2025, citado en la resolución.   Las demás citaciones están citadas en el voto particular de Paez, nota al pie 6, incluida <em>In re Admin.   Subpoena 25-1431-032 to R.I. Hosp.</em>, 2026 WL 1392565 (D.R.I., 14 May 2026), la constatación sobre datos   anonimizados.</p>
<ul><li data-segment="39"><strong>La clínica</strong>: <code>https://queerdoc.com/</code> para la sesión gratuita de quince minutos y el portal del paciente</li></ul>
<p data-segment="40">  descritos al comienzo de esta pieza, y <code>https://queerdoc.com/meet-the-team/</code>, HTTP 200, 482,272 bytes,   recuperada el 17 de agosto de 2026. La composición del equipo y el aviso final proceden de esa página, no   de la resolución. <code>/about-us/</code> devuelve 404.</p>
<p data-segment="41"><strong>No establecido, y no afirmado.</strong> Si algún paciente ha sido avisado, o lo será alguna vez. Qué hará el tribunal de distrito tras la devolución del caso. Si QueerDoc ha solicitado una nueva audiencia <em>en banc</em> —la revisión por una formación más amplia del tribunal—: el registro no mostraba tal petición cuando se presentó esta pieza, lo que es una afirmación sobre una única consulta y no sobre el futuro. Cuántos historiales de pacientes entran en el alcance: Paez dice «miles»; esta redacción no ha visto ningún recuento. Y nada de lo aquí dicho es una opinión sobre la medicina: la cuestión del caso es quién obtiene los nombres, no si las prescripciones eran acertadas.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>Una jueza le dijo a Meta que no puede insinuar que un testigo tuviera que conservar sus mensajes de Signal</title>
      <link>https://ur.io/es/blog/2026-08-16-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-16-01</guid>
      <pubDate>Sun, 16 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Preguntado en una sala de Nashville por la configuración de su teléfono, Arturo Bejar dijo que usa Signal con mensajes que desaparecen porque, como él mismo lo expresó, «desde un paranoico profesional, procuro ser muy cuidadoso con la OPSEC de mis comunicaciones». Ocho días después, esa respuesta era una moción de 26 páginas en Oakland que pedía a una jueza federal mantenerlo fuera del estrado. El tribunal oyó a las partes el 13 de agosto; hoy la orden escrita la ha llamado un *&quot;Hail Mary&quot;* —un pase desesperado— y ha trazado una línea que importa: Meta puede preguntarle por los mensajes que se esfuman, pero no puede decirle al jurado que estaba obligado a conservarlos.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-16-01.es.mp3" length="10508876" type="audio/mpeg" />
      <itunes:duration>14:36</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">El jueves 30 de julio, en una sala de Nashville, un abogado de Meta le preguntó a Arturo Bejar por la configuración de su teléfono. Bejar dirigió la seguridad de los usuarios en Facebook, hoy Meta, durante seis años. Ahora declara contra ella. Él respondió con honestidad.</p>
<p data-segment="1">«Sí, tengo mensajería efímera en Signal —dijo Bejar—. Mi formación es de ingeniero de seguridad y, desde un paranoico profesional, procuro ser muy cuidadoso con la OPSEC de mis comunicaciones.» Preguntado si sus mensajes de texto con antiguos compañeros de Meta desaparecen, dijo: «Sí, desaparecen».</p>
<p data-segment="2">Sabemos que lo dijo porque Meta lo puso por escrito. Ocho días después, ese intercambio aparecía reproducido, con los énfasis de la propia Meta, dentro de una moción de 26 páginas ante un tribunal federal a 2.000 millas de distancia, en la que se pedía a la jueza de allí que lo mantuviera por completo fuera del estrado.</p>
<p data-segment="3">El tribunal oyó a las partes el 13 de agosto y expuso sus razones en el acta. Hoy la denegación ha llegado por escrito.</p>
<p data-segment="4">«[E]s obvio —escribió la jueza presidenta Yvonne Gonzalez Rogers— que esta moción entra en la categoría de un intento <em>&quot;Hail Mary&quot;</em> de eliminar a un testigo sólido de las demandantes. El intento fracasa y, aunque Meta puede contrainterrogar a Bejar, no puede dar a entender que existiera una obligación legal de conservar esos mensajes de texto.»</p>
<h2 data-segment="5">El párrafo 2, entre el trámite</h2>
<p data-segment="6">La Orden Previa al Juicio n.º 8 (<em>Pretrial Order No. 8</em>) tiene tres páginas y se presentó dos días antes de los alegatos de apertura. La resolución es su párrafo 2, uno de cinco que van desde las pruebas documentales de apertura hasta los plazos de alegaciones: una orden que empaqueta un pronunciamiento junto con el trámite.</p>
<p data-segment="7">«La solicitud de Meta de excluir a Bejar de declarar en el juicio queda DENEGADA», dice.</p>
<p data-segment="8">Meta puede preguntarle a Bejar por qué se esfuman sus mensajes. No puede decirle al jurado que estaba obligado a conservarlos.</p>
<h2 data-segment="9">Quién es, y por qué Meta lo quiere fuera</h2>
<p data-segment="10">Bejar dejó Meta en 2015 y volvió cuatro años más tarde como consultor de su unidad de Instagram, después de que su hija adolescente y las amigas de ella le contaran las insinuaciones sexuales no deseadas que estaban recibiendo allí. En octubre de 2021 envió lo que había encontrado a Zuckerberg, al responsable de Instagram Adam Mosseri y a Sheryl Sandberg. Dice que la respuesta fue «un silencio completo».</p>
<p data-segment="11">Ha declarado contra Meta en tres juicios. El martes se espera que vuelva a hacerlo en Oakland, donde 29 estados acusan a Meta de recopilar ilegalmente datos de menores, y cuatro dicen además que mintió sobre lo seguros que son sus productos.</p>
<p data-segment="12">La moción de Meta sostenía que había destruido pruebas por usar una aplicación que borra los mensajes con un temporizador, y pedía que se lo excluyera, o que se dijera al jurado que infiriera lo peor.</p>
<h2 data-segment="13">Cuatro notificaciones, y a quién pertenecían</h2>
<p data-segment="14">Bejar no es parte. Las partes deben conservar los documentos relevantes para un pleito; los testigos, por lo general, no, salvo que algo se lo notifique. Así que Meta construyó el deber con la notificación que pudo encontrar, y nombró cuatro: la solicitud del fiscal general de Tennessee de abril de 2023, el requerimiento de investigación civil (<em>civil investigative demand</em>) de Nuevo México de aquel noviembre, la propia citación judicial (<em>subpoena</em>) de Meta de febrero de 2025 y la orden de este tribunal de diciembre de 2025 pidiendo exactamente las comunicaciones que Meta dice que faltan.</p>
<p data-segment="15">La resolución no los toma en esa secuencia, pero responde a los cuatro. Los dos primeros son el proceso de otro, y Meta no tiene derecho legal a hacer cumplir el de otra parte: «Meta carece de legitimación (<em>standing</em>) para hacer cumplir una citación judicial emitida por un fiscal general», escribió Gonzalez Rogers. El tercero es la propia citación judicial de Meta y el cuarto es la orden de este tribunal y, los emitiera quien los emitiera, Meta no puede hacerlos continuados. «No tiene, en realidad, un mecanismo legal para hacer valer su afirmación de que Bejar estaba sujeto a una obligación continuada de conservar comunicaciones de Signal. Meta no exigió por sí misma una entrega continuada; ni emitió una citación judicial de seguimiento.»</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-16-01/figure-four-notices.png" alt="Meta nombró cuatro hechos que, según decía, obligaban a Arturo Bejar a conservar sus mensajes de Signal. La Orden Previa al Juicio n.º 8 sostiene que dos pertenecían a otras partes y que ninguno de los dos restantes creó un deber continuado." width="1600" height="900" loading="lazy" /><figcaption data-segment="16">Meta nombró cuatro hechos que, según decía, obligaban a Arturo Bejar a conservar sus mensajes de Signal. La Orden Previa al Juicio n.º 8 sostiene que dos pertenecían a otras partes y que ninguno de los dos restantes creó un deber continuado.</figcaption></figure>
<h2 data-segment="17">Nashville, leído desde Oakland</h2>
<p data-segment="18">La teoría de pertinencia de Meta era que Bejar había estado reclutando a antiguos compañeros para que declararan contra la empresa, y que los mensajes lo habrían demostrado. Al decidir si necesitaba siquiera una vista probatoria, Gonzalez Rogers leyó cuatro días de su testimonio en <em>State of Tennessee v. Meta Platforms</em>, donde fue el primer testigo llamado a declarar. «Muy poco tuvo que ver con alegación alguna de reclutamiento —concluyó—. Más bien, las cuestiones se centraron en el trabajo que Bejar realizó efectivamente en Meta.»</p>
<h2 data-segment="19">El borrado que Meta no puede nombrar</h2>
<p data-segment="20">Meta no puede decir qué decían los mensajes que faltan. Lo que tiene es una inferencia construida a partir de píxeles.</p>
<p data-segment="21">Bejar entregó dos hilos de Signal en marzo de 2025 en forma de ocho capturas de pantalla, uno de los hilos con la denunciante Frances Haugen. No entregó metadatos con ellas, lo que, según concede Meta, hace «imposible que Meta sepa exactamente cómo se capturaron estos chats».</p>
<p data-segment="22">Así que Meta fue a la imagen. La página de ayuda de Signal, dice la moción, afirma que «[t]odos y cada uno de los mensajes temporales tendrán un icono de cuenta atrás visible en la parte inferior de la burbuja del mensaje». Meta no encontró iconos de cuenta atrás en las ocho capturas y, de esa ausencia, concluyó que Bejar debió de activar el temporizador después de aquellas conversaciones, o bien desactivarlo para tomar esas capturas.</p>
<p data-segment="23">Ese es el problema probatorio moderno en una sola imagen: una empresa que argumenta un borrado a partir del borde inferior de una burbuja de mensaje en una captura de pantalla de una conversación de la que nunca formó parte.</p>
<h2 data-segment="24">El argumento de Meta es mejor de lo que eso hace parecer</h2>
<p data-segment="25">En la cuestión general, el derecho está del lado de Meta. Los tribunales sí sancionan a los litigantes por dejar que las pruebas caduquen —la <em>spoliation</em>, la destrucción de material que alguien estaba obligado a conservar—: un juez federal de Arkansas calificó un cambio a Signal en plena litigación de «destrucción de pruebas intencionada y de mala fe» en 2019, y la moción de Meta cita dos casos más. Gonzalez Rogers, además, ya había ordenado a Bejar entregar estas comunicaciones, al sostener que la necesidad de Meta pesaba más que su argumento de que la divulgación expondría a personas que habían hablado con él en confianza.</p>
<p data-segment="26">Y hay una ventana genuinamente incómoda. Anneke Buffone, investigadora de seguridad de Meta despedida en diciembre de 2025, escribió a Bejar por Signal; no se conocían de nada. Interrogada en deposición en junio de 2026, declaró que hubo intercambios en diciembre de 2025 y en febrero de 2026 sobre este litigio. Su entrega final llegó el 12 de enero de 2026, después del primero de ellos. No se entregó ningún mensaje de Signal con ella.</p>
<p data-segment="27">El mejor material en su contra está en la declaración jurada que él mismo firmó. Según dice, ha «purgado de forma rutinaria información innecesaria de mis cuentas de correo durante muchos años», y no conservó el memorando de octubre de 2021 dirigido a Zuckerberg, el documento sobre el que se sostiene su relato público de Meta. Un juez podría concluir, sin pensar que es deshonesto, que quien borra por costumbre y se había convertido en un testigo de esta importancia debería haber dejado de borrar.</p>
<p data-segment="28">Su respuesta es una negación rotunda y bajo juramento. «Los abogados de Meta han alegado que utilicé una función que ellos llamaron &quot;auto delete&quot; o que borré mensajes de algún otro modo. Eso es falso.» Desde el día en que instaló Signal en 2023 hasta que terminó de entregar documentos en enero de 2026, dice, no usó borrado automático en ningún intercambio con un antiguo empleado de Meta. Eso alcanza al intercambio de diciembre. Se queda corto respecto del de febrero.</p>
<h2 data-segment="29">La misma idea, apuntando en dos direcciones</h2>
<p data-segment="30">La misma orden fijó un plazo hasta el mediodía, según lo dispuesto en la vista del 13 de agosto, para las propuestas de instrucciones al jurado sobre la Sección 230, el escudo federal de las plataformas. Ambas partes presentaron las suyas ese mismo día.</p>
<p data-segment="31">La instrucción de Meta pide que se diga a los miembros del jurado que no pueden concluir que incurrió en prácticas desleales, ni que alguna de sus afirmaciones fuera falsa o engañosa, sobre la base de cualquiera de diez cosas enumeradas. La sexta es «[p]ermitir que contenido de terceros sea privado o desaparezca transcurrido un periodo de tiempo».</p>
<p data-segment="32">Son cuerpos de derecho distintos, y el argumento del escudo no se lo inventó Meta: este mismo tribunal sostuvo en 2024 que el contenido efímero es una función editorial protegida, y la propia instrucción de los estados cumple bajo protesta. Pero es la misma idea —contenido que se esfuma con un temporizador— que llega como escudo cuando la construye Meta y como destrucción de pruebas cuando la usa un testigo, bajo la firma de Ashley M. Simonsen, de Covington &amp; Burling, los abogados externos de Meta, en escritos separados por nueve días.</p>
<h2 data-segment="33">Lo que la orden no dice</h2>
<p data-segment="34">No dice que usar Signal esté protegido, ni que un testigo pueda activar un temporizador cuando le apetezca. Dice que esta empresa no podía hacer valer este deber alegado frente a este testigo: ningún mecanismo, ninguna citación judicial de seguimiento, ninguna legitimación sobre el requerimiento de otro y ninguna acreditación de una «confianza efectivamente comunicada a Bejar». Eso es más estrecho que un derecho, y más útil que uno.</p>
<p data-segment="35">Un tribunal que concluye que no hay deber no tiene por qué prohibir además a la parte perdedora que insinúe uno. Este lo hizo.</p>
<p data-segment="36">Meta, en una declaración previa al juicio, dice que está en firme desacuerdo con las alegaciones de los estados y señala su larga trayectoria de trabajo en apoyo de los jóvenes.</p>
<p data-segment="37">Bejar explica por qué la aplicación está en su teléfono. «Algunas personas interesadas en hablar de cuestiones como la seguridad en línea temen que Meta tome represalias contra ellas si se descubren sus comunicaciones.»</p>
<details class="blog-references"><summary>Referencias</summary><h2 data-segment="38">Referencias</h2>
<p data-segment="39"><strong>Cada escrito de este caso lleva dos números de registro judicial</strong> —el del juicio, <code>4:23-cv-05448</code>, y el del MDL, <code>4:22-md-03047-YGR</code>— y la propia nota al pie de la orden indica a las partes que citen el número del juicio con el número del MDL entre paréntesis. Cuando abajo solo figura un número, esta redacción dispone del número del MDL y no del juicio.</p>
<ul><li data-segment="40"><strong>Pretrial Order No. 8</strong>, Dkt. 534 en <code>4:23-cv-05448</code> (ECF <strong>3392</strong> en el MDL <code>4:22-md-03047-YGR</code>), N.D.</li></ul>
<p data-segment="41">  Cal., firmada por la jueza presidenta Yvonne Gonzalez Rogers y presentada el <strong>16 de agosto de 2026</strong>.   Recuperada de RECAP, HTTP 200, 267.251 bytes, 3 páginas.   <code>https://storage.courtlistener.com/recap/gov.uscourts.cand.401490/gov.uscourts.cand.401490.3392.0.pdf</code></p>
<ul><li data-segment="42"><strong>Moción de Meta de sanciones por destrucción de pruebas</strong> (<em>motion for spoliation sanctions</em>), Dkt. 511</li></ul>
<p data-segment="43">  (ECF 3347), 7 de agosto de 2026, 26 páginas, recuperada y leída íntegramente (317.536 bytes).   <code>https://storage.courtlistener.com/recap/gov.uscourts.cand.401490/gov.uscourts.cand.401490.3347.0.pdf</code>   <strong>El intercambio de Nashville citado al comienzo de este artículo procede de esa moción</strong>, en el acta   1712:11–21. La versión de la propia Meta lleva énfasis y una glosa entre corchetes, y aquí no se reproduce   ninguno de los dos. Esta redacción no ha leído el acta de Tennessee.</p>
<ul><li data-segment="44"><strong>Escrito de oposición y declaración jurada de Bejar</strong>, ECF 3365 y 3365-1, 11 de agosto de 2026.</li><li data-segment="45"><strong>La vista del 13 de agosto</strong> se apoya en la propia orden: el ¶1 cita «the August 13, 2026 hearing» y el ¶2</li></ul>
<p data-segment="46">  dice «The Court heard argument on defendant's motion ... is DENIED» «[f]or reasons discussed further on the   record» —el tribunal oyó a las partes sobre la moción de la demandada, que queda denegada, por razones   expuestas con más detalle en el acta—. Esta redacción <strong>no</strong> ha leído esa acta ni ninguna crónica de ella, y   no afirma nada sobre el contenido de lo que allí se dijo. La denegación citada en este artículo es la   escrita, presentada el 16 de agosto.</p>
<ul><li data-segment="47"><strong>Propuesta de instrucción al jurado de Meta sobre la Sección 230</strong>, ECF 3393-1, y la de los **fiscales</li></ul>
<p data-segment="48">  generales de los estados**, ECF 3394-1, ambas presentadas el 16 de agosto de 2026. Las instrucciones están   en los anexos, no en las notificaciones.</p>
<ul><li data-segment="49"><em>State of Tennessee v. Meta Platforms</em> — Davidson County Chancery Court, chancellor Russell T. Perkins,</li></ul>
<p data-segment="50">  promovido por el fiscal general Jonathan Skrmetti al amparo de la Tennessee Consumer Protection Act;   selección del jurado el 20 de julio de 2026, señalado para siete semanas. JURIST, 27 de julio de 2026.</p>
<ul><li data-segment="51"><strong>Declaración de Meta a la prensa antes del juicio</strong> —no es un escrito procesal—. Firmada por Diana Novak</li></ul>
<p data-segment="52">  Jones, 12 de agosto de 2026, leída en sindicación en Claims Journal (HTTP 200, 68.192 bytes) porque esa es   la copia recuperable. <code>https://www.claimsjournal.com/news/national/2026/08/12/339459.htm</code> Atribuye las   palabras a «un portavoz de Meta». Es la única fuente no judicial del artículo y lo único que sustenta la   versión de Meta.</p>
<ul><li data-segment="53">MLex, 30 de julio de 2026, para el cierre de los cuatro días de Bejar en Nashville. Recuperado con <code>curl</code> y</li></ul>
<p data-segment="54">  un user-agent de navegador; el artículo está tras un muro de pago por debajo de la entradilla y solo se leyó   la entradilla.</p>
<p data-segment="55"><strong>No establecido, y no afirmado.</strong> Qué decía ninguno de los mensajes que faltan. Si el hilo de Bejar con Haugen está fechado entre enero y febrero de 2024, como dice Meta, o el 6 de diciembre de 2023, como dice Bejar: los dos relatos no pueden conciliarse a partir de los escritos, de modo que este artículo no lo fecha en absoluto. Qué piden los estados en concepto de daños: tres fuentes dan tres respuestas distintas y ninguna es autorizada. La propia página de ayuda de Signal no se pudo recuperar hoy desde tres clientes —<code>curl</code> con un UA de navegador, WebFetch y <code>r.jina.ai</code> devolvieron todos 403 tras Cloudflare, y el Internet Archive devolvió 503—, así que la descripción del icono de cuenta atrás se atribuye a la moción de Meta y no a Signal.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>Cuarenta y cinco minutos que nadie pudo ver</title>
      <link>https://ur.io/es/blog/2026-08-15-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-15-01</guid>
      <pubDate>Sat, 15 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Una niña de 13 años murió durante una transmisión de vídeo en directo en cuyo interior Discord no podía ver. La autoridad brasileña de protección de datos ordenó apagar esa función para todos los usuarios del país y definió lo que prohibía en parte por el hecho de que está cifrado. En la página ocho del expediente que su propia orden adopta como razonamiento —una página publicada como imagen, con una barra negra en la parte superior— la agencia dice que el cifrado no fue lo que falló.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-15-01.es.mp3" length="9657548" type="audio/mpeg" />
      <itunes:duration>13:25</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">El 22 de julio, en una casa de Naviraí, en el estado brasileño de Mato Grosso do Sul, una niña de 13 años se quitó la vida durante una transmisión de vídeo en directo que duró unos cuarenta y cinco minutos.</p>
<p data-segment="1">Quienes la miraban llevaban semanas preparándola para ello. El laboratorio federal de ciberoperaciones de Brasil contó después a la prensa que el grupo había abierto una cuenta PIX —una clave de transferencia bancaria instantánea— a nombre de la niña sin que su madre lo supiera, y le había enviado dinero para comprar hojas de afeitar.</p>
<p data-segment="2">La Polícia Civil de Mato Grosso do Sul puso su nombre a la investigación. La <strong>Operação Lívia</strong> se presentó en Brasilia el 4 de agosto: cinco adolescentes de entre 13 y 17 años detenidos y un presunto cabecilla que es un niño de 14. La policía dijo además que había localizado a un segundo menor, en otro estado, cuya propia muerte retransmitida en directo ya estaba programada, y que lo había impedido.</p>
<p data-segment="3">El Gobierno dijo también qué creía que había hecho mal la plataforma. Victor Fernandes, secretario nacional de derechos digitales del ministerio de Justicia, enumeró tres fallos: Discord no cortó la transmisión, no retiró el contenido de inmediato y no avisó a las autoridades. Anunció una remisión a la <strong>ANPD</strong>, la autoridad brasileña de protección de datos, que también hace cumplir el <strong>ECA Digital</strong>, la ley de protección de la infancia en internet que entró en vigor en marzo.</p>
<p data-segment="4">Discord dice que eliminó el canal y suspendió las cuentas implicadas en menos de veinticinco minutos. Lo que nadie discute es qué puso en marcha ese reloj: un aviso de la policía.</p>
<p data-segment="5">La remisión llegó el 7 de agosto. Cinco días después había una orden.</p>
<h2 data-segment="6">El paréntesis</h2>
<p data-segment="7">A las 10:21 de la mañana del 12 de agosto, Fabrício Guimarães Madruga Lopes, superintendente de Fiscalización de la ANPD, firmó tres páginas tituladas <em>Despacho Decisório nº 3/2026/SFI</em>. El despacho suspende, para todos los usuarios de Brasil, la función <strong>Go Live</strong> de Discord: el botón que emite la pantalla o la cámara del usuario dentro de un canal de voz. Suspende también cualquier otra función de vídeo y de compartición funcionalmente equivalente <em>&quot;(<strong>com criptografia de ponta a ponta</strong> e supervisionados por mecanismos equivalentes aos adotados no âmbito da funcionalidade 'Go Live')&quot;</em>: con cifrado de extremo a extremo y supervisadas por mecanismos equivalentes a los adoptados para Go Live.</p>
<p data-segment="8">Go Live queda prohibida por su nombre. El paréntesis es la vía por la que la orden va más allá de ella, y pide dos cosas a la vez: que una función esté cifrada y que esté supervisada por mecanismos equivalentes a los adoptados para Go Live. Ambas condiciones —pero una de ellas es una propiedad criptográfica, y eso es nuevo. El razonamiento público de la agencia concuerda con él: Discord no tiene acceso al contenido de las transmisiones de vídeo mientras se están produciendo y, por tanto, no puede detectar una infracción en tiempo real.</p>
<p data-segment="9">La cláusula siguiente rebasa el botón y llega a la fontanería. Se detienen la retransmisión, el espejado y la compartición de pantalla, ya sea mediante funciones nativas o mediante bots, webhooks, API y automatizaciones. Discord debe además implantar medidas técnicamente eficaces contra la elusión: por cambio de nombre de la función, por dominios intermedios, por códigos de invitación, por redirecciones. Se prohíbe el cambio de nombre antes de que nadie lo haya propuesto.</p>
<p data-segment="10">La suspensión dura hasta que la empresa demuestre que las medidas funcionan y obtenga, además, la autorización previa y expresa de la agencia para volver a encender la función.</p>
<h2 data-segment="11">Está cifrado de verdad</h2>
<p data-segment="12">Desde septiembre de 2024, Discord viene migrando la voz y el vídeo a un protocolo que llama <strong>DAVE</strong>, construido sobre Messaging Layer Security y revisado por la empresa de seguridad Trail of Bits. Su propia descripción del alcance incluye las <strong>transmisiones de Go Live</strong>.</p>
<p data-segment="13">Ese es el relato que la empresa hace de su propio producto, y el expediente del regulador lo acepta. La nota técnica de la ANPD fija la fecha en que el protocolo llegó al vídeo en directo: el 2 de marzo de 2026, después de que se aprobara el ECA Digital y quince días antes de que entrara en vigor. La agencia no llega a decir que Discord cifrara Go Live para adelantarse a la ley. Coloca las dos fechas una al lado de la otra.</p>
<h2 data-segment="14">Las páginas que son imágenes</h2>
<p data-segment="15">La orden de tres páginas decide, pero no argumenta. Sus motivos están tomados en bloque de una nota técnica de dieciocho páginas firmada esa misma mañana a las 10:06 y refrendada a las 10:11 —diez minutos antes de la orden—, que la agencia publicó en una versión pública con las páginas siete y ocho aplanadas en imágenes, porque esas páginas llevan rectángulos negros sobre lo que Discord contó al regulador acerca de cómo funcionan sus sistemas de seguridad. Si se le piden esas dos páginas a un extractor de texto, no devuelve absolutamente nada. Esta redacción las rasterizó y las leyó como imágenes.</p>
<p data-segment="16">Los sistemas proactivos de Discord, consigna la nota, no analizan el contenido de la voz y el vídeo privados, porque esas funciones van cifradas de extremo a extremo. La empresa puntúa en su lugar servidores y cuentas por su comportamiento, y la nota concluye que esa puntuación no estuvo ni cerca de marcar este servidor.</p>
<p data-segment="17">Y entonces llega la frase que desestabiliza toda la orden:</p>
<blockquote><p data-segment="18"><em>&quot;Não se trata, portanto, de mera delimitação técnica decorrente do uso da criptografia, mas de falha no próprio modelo de detecção baseado nos sinais comportamentais, que não foi capaz de identificar como prioritário um ambiente que já reunia indícios de risco alto.&quot;</em></p></blockquote>
<p data-segment="19">No se trata, por tanto, de un mero límite técnico derivado del uso del cifrado, sino de un fallo del propio modelo de detección, que no fue capaz de identificar como prioritario un entorno que ya presentaba indicios de riesgo alto.</p>
<p data-segment="20">El regulador consideró el argumento de que el problema era el cifrado y lo rechazó: en la página ocho, bajo una barra negra, en el documento que su propia orden adopta como motivación. Diez minutos más tarde, en la propia orden, el texto dispositivo alcanza otros productos preguntando, en parte, si están cifrados.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-15-01/figure-ten-minutes.png" alt="Dos documentos de la ANPD de la mañana del 12 de agosto de 2026: la nota técnica, refrendada a las 10:11, cuyo párrafo 5.14 dice que el fallo no fue el cifrado, sino el modelo de detección por comportamiento, y la orden de las 10:21, que suspende cualquier función de vídeo equivalente que esté cifrada de extremo a extremo." width="1600" height="900" loading="lazy" /><figcaption data-segment="21">Dos documentos de la ANPD de la mañana del 12 de agosto de 2026: la nota técnica, refrendada a las 10:11, cuyo párrafo 5.14 dice que el fallo no fue el cifrado, sino el modelo de detección por comportamiento, y la orden de las 10:21, que suspende cualquier función de vídeo equivalente que esté cifrada de extremo a extremo.</figcaption></figure>
<h2 data-segment="22">La seguridad que funciona a base de denuncias necesita un testigo</h2>
<p data-segment="23">Nada de esto hace débil a la orden, y el caso que hay detrás es sólido.</p>
<p data-segment="24">Un mecanismo de denuncia necesita a alguien presente que no esté implicado, que pueda actuar, que sepa que el mecanismo existe y que confíe en que la empresa lo usará a tiempo. En un servidor privado montado para este fin, esa persona no existe. La respuesta de Discord a un umbral de alerta más bajo fue que produciría más falsos positivos; la réplica de la agencia es que, cuando el riesgo es una lesión grave o la muerte de un menor, el coste de un falso negativo es incomparablemente mayor que el de mandar un servidor más a revisión humana.</p>
<p data-segment="25">Y la ANPD no sacó a Discord del aire, que es lo que Janja da Silva, primera dama de Brasil, había exigido en público días antes. Suspendió una función, dejó todo lo demás funcionando y escribió el camino de vuelta dentro de la propia orden.</p>
<h2 data-segment="26">El lunes</h2>
<p data-segment="27">La orden da a Discord tres días hábiles para presentar una declaración, firmada por un representante legal <em>y</em> por un responsable técnico, que acredite que la suspensión es completa en todo Brasil y que indique la fecha, la hora, los sistemas y las versiones implicadas.</p>
<p data-segment="28">El reloj no empieza a correr con la firma. Ambos plazos —los tres días y los diez días hábiles para recurrir— arrancan con la notificación formal, y esta redacción no ha establecido cuándo se practicó. Contados desde el miércoles 12 de agosto, tres días hábiles caen en el lunes 17, que es la fecha que dan las propias partes.</p>
<p data-segment="29">La nota técnica, diez minutos antes, había propuesto algo más suave: que Discord apagara Go Live <em>en el plazo de</em> tres días hábiles. El superintendente conservó los tres días y los desplazó. Ahora son el tiempo concedido para acreditar un apagado que ya debería haberse producido.</p>
<p data-segment="30">El viernes por la noche la empresa respondió que no puede hacerse. Diseñar, probar y desplegar un apagado limitado a un país en los clientes de escritorio, móvil y consola, con las pruebas de verificación que exige la decisión, <em>&quot;não são materialmente executáveis, com integridade, no prazo fixado&quot;</em>: no son materialmente ejecutables, con integridad, en el plazo fijado. Lo difícil no es el interruptor, sino la cláusula sobre los códigos de invitación. Pidió que se revocara la orden y, en su defecto, quince días hábiles. Hasta la noche del sábado 15 de agosto, no se había informado de ninguna respuesta de la agencia.</p>
<p data-segment="31">El resto del escrito echa mano del mismo hecho que la orden y tira de él en sentido contrario. Fue el cifrado, dice Discord, lo que le impidió bloquear el contenido. Y que un servidor salga mal no es un sistema roto: la empresa invoca la excepción que la ley prevé para un <em>&quot;falha isolada ou residual, inerente ao estado da técnica&quot;</em>: un fallo aislado o residual, inherente al estado de la técnica. Cada parte defiende la posición que cabría haber esperado de la otra.</p>
<p data-segment="32">Alguien en Brasilia tiene que decidir el lunes.</p>
<p data-segment="33">Lo que decida es estrecho. Lo que la orden deja escrito no lo es: que una función de vídeo puede existir si quien la opera puede mirarla, y no si no puede. Una niña de 13 años murió porque nadie estaba mirando, y esa es una razón real para querer esa regla. Sigue siendo una regla sobre todo producto cifrado, alcanzada en un caso sobre uno solo.</p>
<details class="blog-references"><summary>Referencias</summary><h2 data-segment="34">Referencias</h2>
<ul><li data-segment="35"><strong>Despacho Decisório nº 3/2026/SFI</strong>, ANPD Superintendência de Fiscalização, Processo SEI</li></ul>
<p data-segment="36">  00261.004804/2026-54, documento 0321226 — firmado el 12 de agosto de 2026 a las 10:21, hora de Brasilia,   por Fabrício Guimarães Madruga Lopes. <code>https://www.gov.br/anpd/pt-br/centrais-de-conteudo/documentos-tecnicos-orientativos/despacho_decisorio_3_discord-inc.pdf/@@display-file/file</code>   — recuperado el 16 de agosto de 2026 a las 04:2xZ, HTTP 200, 49,863 bytes, 3 páginas. Base legal indicada   en el propio documento: art. 6º, incisos II y III de la Lei nº 15.211/2025, junto con el art. 30 del   Regulamento de Fiscalização.</p>
<ul><li data-segment="37"><strong>Nota Técnica nº 1/2026/CGF/SFI/ANPD</strong>, versión pública, documento 0321183, mismo proceso — 18 páginas</li></ul>
<p data-segment="38">  más portada. <code>https://www.gov.br/anpd/pt-br/centrais-de-conteudo/documentos-tecnicos-orientativos/nota_tecnica_1_versao_publica_discord-inc.pdf/@@display-file/file</code>   — recuperado el 16 de agosto de 2026 a las 04:2xZ, HTTP 200, 734,819 bytes. <strong>Las páginas 7 y 8 devuelven   cero caracteres a <code>pdftotext</code></strong>; todas las demás devuelven entre 1,366 y 2,600. Esas dos páginas se   rasterizaron a 150 dpi y se leyeron como imágenes. La cita del §5.14 y el razonamiento de los §5.15 y   §5.16 que aquí se resume se leyeron en ese rasterizado y se contrastaron con él una segunda vez.</p>
<ul><li data-segment="39">Discord, &quot;Meet DAVE: E2EE for audio &amp; video&quot; — <code>https://discord.com/blog/meet-dave-e2ee-for-audio-video</code></li></ul>
<p data-segment="40">  — la declaración de alcance de la propia empresa, que incluye las transmisiones de Go Live; el whitepaper   y las revisiones de Trail of Bits están enlazados desde ahí.</p>
<ul><li data-segment="41">La respuesta de Discord del viernes 14 de agosto, informada por <strong>G1</strong> y el <strong>Jornal de Brasília</strong>, 15 de</li></ul>
<p data-segment="42">  agosto de 2026, con la expresión literal <em>&quot;não são materialmente executáveis&quot;</em> y el argumento de la   excepción por <em>&quot;falha isolada ou residual&quot;</em>. <code>https://g1.globo.com/politica/noticia/2026/08/15/discord-pede-revogacao-da-suspensao-de-lives-e-diz-nao-conseguir-cumprir-prazo-da-anpd.ghtml</code></p>
<ul><li data-segment="43">La <strong>Operação Lívia</strong> y la rueda de prensa del 4 de agosto en Brasilia, incluidos los tres fallos que</li></ul>
<p data-segment="44">  enumeró Victor Fernandes — Diário de Pernambuco y otros medios brasileños, 11 de agosto de 2026. La   cuenta PIX y las hojas de afeitar se atribuyen en el cuerpo del artículo a lo que el laboratorio federal   de ciberoperaciones contó a la prensa; son material de rueda de prensa, no documentos primarios,   y aquí no se han verificado de forma independiente.</p>
<ul><li data-segment="45">ECA Digital: Lei nº 15.211/2025, sancionada el 17 de septiembre de 2025, en vigor desde el 17 de marzo de</li></ul>
<p data-segment="46">  2026.</p>
<p data-segment="47"><strong>Un límite de recuperación en el momento de publicar.</strong> Los dos documentos de la ANPD citados arriba se recuperaron correctamente a las 04:2xZ del 16 de agosto. Un último sondeo del canal de noticias de la agencia a las <strong>04:47:49Z</strong> devolvió HTTP 200 con el mensaje <code>Estamos em manutenção</code> —una página de mantenimiento, no contenido y tampoco un 404—. <strong>Eso es un límite de la última comprobación de esta redacción, no una prueba de que la agencia no haya publicado nada</strong>, y la frase sobre la noche del sábado se apoya en lo informado por la prensa y no en ese sondeo.</p>
<p data-segment="48"><strong>No establecido, y no afirmado.</strong> Si Go Live está hoy efectivamente apagada en Brasil. La fecha en que se practicó la <em>intimação</em>. Si la ANPD diría que el §5.14 y el paréntesis dispositivo son coherentes: esta redacción no solicitó una declaración y, si la posición de la agencia es que el cifrado no es el ilícito, sino la razón por la que no puede verificarse una solución, entonces los dos textos son conciliables y lo único que aquí se constata es que dicen lo que dicen.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>Veinticinco minutos antes de su propio plazo, ICE lo movió</title>
      <link>https://ur.io/es/blog/2026-08-12-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-12-01</guid>
      <pubDate>Wed, 12 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El Servicio de Inmigración y Control de Aduanas de Estados Unidos (ICE) está comprando una nueva remesa de Cellebrite, la herramienta israelí que copia el contenido de un teléfono o un portátil. Las ofertas vencían hoy a las 2 p. m., hora del Este. A la 1:35 p. m. —veinticinco minutos antes— la agencia prorrogó el plazo hasta el viernes y dijo que el papeleo que autoriza la prórroga estaba «por emitirse». Eso es lo más claro que hay sobre esta compra. Siete de las ocho divulgaciones que exigen las normas federales quedan aplazadas a los documentos de la convocatoria —cinco de ellas con la misma frase idéntica, «Se facilitará junto con los documentos de la RFP/convocatoria»— y esos documentos están marcados como controlados: para leer qué está comprando el gobierno, hay que enviarle a ICE un nombre y un número de registro y esperar a que le dejen entrar.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-12-01.es.mp3" length="12984236" type="audio/mpeg" />
      <itunes:duration>18:02</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">La oficina de contratación de ICE en Dallas publicó un anuncio el 29 de julio en <strong>SAM.gov</strong>, el tablón público de contratación del gobierno federal. Se titula «Request for Proposal - Cellebrite Products» (solicitud de propuestas —RFP— de productos Cellebrite). <strong>Cellebrite</strong> es la empresa <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í cuyo hardware y software copian el contenido de un teléfono o un portátil e indexan lo que sale; ICE lo ha comprado 215 veces.</p>
<p data-segment="1">Las ofertas vencían hoy a las 2 p. m., hora del Este. A la 1:35 p. m., con veinticinco minutos aún por delante en su propio reloj, la oficina enmendó el anuncio: «La convocatoria de referencia queda por la presente prorrogada hasta el 8/14/26 a las 2:00pm (EST). Está por emitirse una enmienda en apoyo de esta prórroga.»</p>
<p data-segment="2">Una prórroga no tiene nada de particular. Lo que interrumpió, sí. Durante dos días más seguirá publicado el anuncio de una relación de 60 millones de dólares, y leído con atención no describe casi nada.</p>
<h2 data-segment="3">Siete de las ocho respuestas son «pregúntenos»</h2>
<p data-segment="4">Un anuncio combinado de sinopsis y convocatoria —la vía rápida para comprar productos comerciales, empleada aquí al amparo del <strong>FAR</strong> Part 12.202(b), el reglamento federal de adquisiciones, y de una desviación de clase permanente— tiene que recorrer ocho apartados enumerados. El apartado (i) es el anuncio en sí, y cumple su función: será un contrato de entregas indefinidas de adjudicación única y precio fijo, más un pedido inmediato al amparo de él, y no está reservado a la pequeña empresa.</p>
<p data-segment="5">A partir de ahí, el anuncio deja de responder. La lista de partidas y cantidades: «Se facilitará junto con los documentos de la RFP/convocatoria». La descripción de lo que se adquiere, <em>incluida la documentación que respalde cualesquiera descripciones de marca comercial</em>: la misma frase. Fechas y lugares de entrega: la misma frase. Las disposiciones aplicables, las cláusulas contractuales aplicables: la misma frase, cinco veces seguidas. Los apartados (vii) y (viii) —la fecha, la hora y el lugar de recepción de las ofertas, y cualquier otra cosa que un lector pudiera necesitar— quedan aplazados, con otras palabras, al mismo sitio.</p>
<p data-segment="6">Ese sitio no es público. «Este anuncio contiene documentos de RFP/convocatoria &quot;controlados&quot; de Sam.gov», dice el aviso, con la etiqueta <em>controlled</em> del propio portal. Los licitadores interesados «deberán solicitar una copia… a través de este anuncio de Sam.gov», y la solicitud debe llevar un nombre, un punto de contacto y un <strong>Unique Entity Identifier</strong> (UEI, identificador único de entidad): el número de registro que una empresa necesita para hacer negocios con el gobierno.</p>
<p data-segment="7">De modo que el único apartado que sobrevive es el que dice que hay una compra en marcha. La justificación de la marca es la pérdida más aguda: el apartado (iii) existe precisamente para que designar a un fabricante por su nombre venga acompañado de una razón pública, y esa razón ha pasado a estar detrás del formulario de solicitud.</p>
<h2 data-segment="8">La frase que antes decía quién podía ofertar</h2>
<p data-segment="9">Dos veces antes, esta misma oficina de Dallas compró la misma línea de productos y dijo en voz alta quién tenía permitido venderla. El 28 de agosto de 2025: «Se adjuntan los documentos de la solicitud de cotización (RFQ) de esta convocatoria, que está limitada a Cellebrite, Inc. y a sus revendedores autorizados. Solo los licitadores elegibles pueden presentar cotizaciones y deben aportar prueba de su autorización para revender productos de Cellebrite, junto con su número de Unique Entity Identifier (UEI).» El 6 de abril de 2026, la misma frase otra vez, esta vez con un apóstrofo de más: &quot;it's&quot; donde el original en inglés debía decir &quot;its&quot;.</p>
<p data-segment="10">En el anuncio que cierra el viernes, esa frase ha desaparecido.</p>
<p data-segment="11">Léanse los dos textos uno junto al otro y se verá que el identificador ha cambiado de oficio. Antes era una prueba: adjunte su UEI para demostrar que es un revendedor autorizado de Cellebrite. Ahora es una llave: adjunte su UEI para que le envíen los documentos. El mismo número que antes acreditaba la elegibilidad ahora compra el acceso, y la pregunta que antes respondía —quién es elegible— ya no se formula en público.</p>
<h2 data-segment="12">Dos relojes con cuatro horas de diferencia</h2>
<p data-segment="13">La prosa del anuncio dice las 2 p. m. Un campo de la propia interfaz de SAM.gov coincide. Otro no: la fecha de respuesta legible por máquina dice <code>2026-08-14T18:00:00+00:00</code>, y el mismo registro etiqueta su zona horaria como <code>America/New_York</code>. Un programa que se tome el campo al pie de su etiqueta —una hora local de Nueva York— programa la oferta para las 6 p. m. y falla por cuatro horas. El campo está en realidad en UTC; la etiqueta describe cómo se mostrará, no lo que contiene.</p>
<p data-segment="14">Y después la prosa tiene su propio defecto. «2:00pm (EST)» nombra el Eastern Standard Time, el horario estándar del Este, que no está vigente en agosto; el que rige es el Eastern Daylight Time, el horario de verano. Un licitador que se tome la abreviatura al pie de la letra llega una hora tarde.</p>
<p data-segment="15"><strong>Esta redacción leyó mal el mismo registro tres veces, y esta sección existe precisamente por las correcciones.</strong> Nuestras propias notas consignaban el plazo como las 6 p. m., hora del Este —leídas del campo, no de la prosa—, y una de nuestras pasadas de investigación razonó hasta esa respuesta y la dejó escrita para que ninguna pasada posterior volviera sobre ella. Era falsa: el plazo eran las 2 p. m. También consignamos una ventana de presentación de ofertas de tres días hábiles, por haber leído la fecha de una enmienda como la fecha de publicación. La ventana real, del 29 de julio al 12 de agosto, fue de diez días hábiles: <em>más larga</em> que los nueve del año pasado, lo que invierte una conclusión que teníamos lista para publicar. Tres errores, un solo registro, todos por leer un documento que enuncia su dato más importante de tres maneras distintas.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-12-01/figure-seven-of-eight.png" alt="Un anuncio combinado de sinopsis y convocatoria tiene que responder a ocho apartados enumerados. El anuncio de ICE responde en público al apartado (i) —el anuncio, la intención, la reserva para pequeña empresa— y remite los apartados (ii) a (viii) a documentos marcados como controlados, entregados solo previa solicitud de un licitador identificado con nombre y con un Unique Entity Identifier. Después, el mismo plazo aparece de tres maneras en el mismo registro: las 2:00 pm en la prosa del anuncio, las 2:00 pm EDT en un campo legible por máquina y las 6:00 pm si un programa se fía de la etiqueta de zona horaria. Solo este último valor es derivado." width="1600" height="900" loading="lazy" /><figcaption data-segment="16">Un anuncio combinado de sinopsis y convocatoria tiene que responder a ocho apartados enumerados. El anuncio de ICE responde en público al apartado (i) —el anuncio, la intención, la reserva para pequeña empresa— y remite los apartados (ii) a (viii) a documentos marcados como controlados, entregados solo previa solicitud de un licitador identificado con nombre y con un Unique Entity Identifier. Después, el mismo plazo aparece de tres maneras en el mismo registro: las 2:00 pm en la prosa del anuncio, las 2:00 pm EDT en un campo legible por máquina y las 6:00 pm si un programa se fía de la etiqueta de zona horaria. Solo este último valor es derivado.</figcaption></figure>
<h2 data-segment="17">De quién es el teléfono</h2>
<p data-segment="18">Las personas que están al otro extremo de esta compra aparecen en un solo documento del gobierno, y es del propio ICE. La evaluación de impacto en la privacidad que rige el análisis forense de medios electrónicos, DHS/ICE/PIA-042, describe para qué sirven las herramientas y a quién alcanzan.</p>
<p data-segment="19">Los examinadores «deben revisar toda la información contenida en el soporte» para determinar qué es pertinente: el registro es primero total y selectivo después. Los dispositivos llegan por orden judicial, citación o requerimiento, por entrega voluntaria o, en el caso de los agentes que actúan al amparo de la potestad de registro fronterizo, por una excepción que les permite «registrar, detener, incautar, conservar y compartir dispositivos electrónicos, o la información contenida en ellos, con o sin sospecha individualizada».</p>
<p data-segment="20">Y lo que sale del teléfono se queda. Cuando el caso termina en un procesamiento, cinco años después de la última apelación. Cuando no, hasta que el caso se cierre, o <strong>dieciséis años</strong> si el material pudiera volver a hacer falta. Cuando el caso sigue abierto y el delito no prescribe, la extracción «se considera un registro permanente» y «se conservaría indefinidamente».</p>
<p data-segment="21">Y el propio ICE deja por escrito de quién no puede responder:</p>
<blockquote><p data-segment="22"><strong>Riesgo para la privacidad:</strong> Existe el riesgo de que algunas personas cuyos datos residen en soportes o dispositivos electrónicos utilizados por varias personas no lleguen a saber que su información ha sido obtenida y, por tanto, desconozcan la posibilidad de reparación. <strong>Mitigación: Este riesgo no puede mitigarse.</strong></p></blockquote>
<p data-segment="23">Un portátil compartido, una tableta familiar, el teléfono de la pareja. La ley necesita el consentimiento de una sola persona con autoridad sobre el dispositivo; los datos de todas las demás vienen incluidos, y la posición meditada de la agencia es que por ellas no se puede hacer nada. Ese párrafo tiene once años y nunca ha sido noticia. Es la respuesta a lo que describen los documentos controlados.</p>
<h2 data-segment="24">Los argumentos a favor de comprarlo así</h2>
<p data-segment="25">Pongámonos del lado de la agencia como es debido, porque lo tiene. Las normas sobre productos comerciales existen para que el gobierno pueda volver a comprar algo conocido sin montar un torneo de seis meses. Un contrato de entregas indefinidas y adjudicación única para una línea de productos determinada es lo corriente. Aquí la rapidez es el diseño, no una escapatoria, aunque los números van en contra de la versión de ese argumento que esta redacción esperaba encontrar. Sobre los 690 de los 696 anuncios combinados de sinopsis y convocatoria de ICE que llevan ambas fechas, la ventana mediana es de siete días hábiles. Esta duró diez: más larga que unas dos terceras partes de ellas. Marcar como controlados los documentos de requisitos también tiene una justificación real: una lista pública de exactamente qué capacidades de extracción está comprando un organismo policial es una divulgación operativa, y nadie tiene derecho a ella.</p>
<p data-segment="26">Todo eso se sostiene. Nada de ello explica por qué la frase que nombraba a los únicos vendedores elegibles tuvo que salir del texto público, ni por qué la justificación de marca que el FAR exige en público está ahora detrás de un formulario de solicitud, ni por qué un anuncio no es capaz de enunciar su plazo una sola vez.</p>
<h2 data-segment="27">Para qué sirve un anuncio público</h2>
<p data-segment="28">ICE ha gastado $59,961,959.58 con Cellebrite en 215 adjudicaciones. La mayor es una sola orden de compra de $11,112,194.40, firmada a finales de septiembre del año pasado, que vence el 29 de septiembre de 2026: para eso está el plazo del viernes.</p>
<p data-segment="29">El anuncio sigue publicado, sigue activo, y la enmienda que autoriza su nuevo plazo no existe. Lo público es que hay una compra en marcha, a una empresa con nombre propio, en una fecha sobre la que el registro no logra ponerse de acuerdo. Lo controlado es todo lo que un lector necesitaría para saber si es buena idea.</p>
<p data-segment="30">Eso no es un escándalo. Es un registro público que se ha convertido en un puntero a uno privado, y el puntero es la única parte que alguien puede comprobar.</p>
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="31">Referencias</h2>
<p data-segment="32">Todas las descargas son del <strong>12 de agosto de 2026</strong> salvo indicación en contrario. El registro de la convocatoria se volvió a comprobar el <strong>14 de agosto</strong>: para entonces <code>modifications</code> había llegado a <strong>3</strong>, se había publicado el 13 de agosto una enmienda más (<strong>A0002</strong>) que decía que la fecha de vencimiento no variaba, y <code>responseDate</code> seguía intacto: el plazo del viernes 14 de agosto se mantenía.</p>
<p data-segment="33"><strong>Fuente primaria: la convocatoria</strong></p>
<ul><li data-segment="34"><code>https://sam.gov/api/prod/sgs/v1/search/?index=opp&amp;q=70CMSD26R00000009</code> — registro de oportunidad de SAM.gov</li></ul>
<p data-segment="35">  correspondiente a la <strong>RFP 70CMSD26R00000009</strong>, &quot;Request for Proposal - Cellebrite Products&quot;, <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> Immigration   and Customs Enforcement / Investigations and Operations Support Dallas. HTTP 200, 7,106 bytes,   <code>totalElements: 1</code>. Requiere un <code>User-Agent</code> de navegador más <code>Referer: https://sam.gov/search</code> y   <code>Accept: application/hal+json</code>; un <code>curl</code> por defecto no recibe nada. Descargado dos veces, con veinte minutos   de diferencia, idéntico.   - <code>originalPublishDate</code> <strong>2026-07-29T19:22:09+00:00</strong>; <code>modifiedDate</code> y <code>publishDate</code>, ambos     <strong>2026-08-12T17:35:22+00:00</strong>; <code>modifications: {&quot;count&quot;: 2}</code> en el momento del cierre, <strong>3</strong> en la     recomprobación; <code>isActive: true</code>; <code>isCanceled: false</code>; <code>archiveDate</code> 2026-08-29.   - <code>originalResponseDate</code> <strong>2026-08-12T18:00:00+00:00</strong> = 14:00 EDT, hoy.   - <code>responseDate</code> <strong>2026-08-14T18:00:00+00:00</strong> con <code>responseTimeZone</code> <strong>America/New_York</strong>;     <code>responseDateActual</code> <strong>2026-08-14T14:00:00-04:00</strong>. El último de los tres coincide con la prosa del anuncio;     el primero, leído como invita su etiqueta, va cuatro horas tarde. <strong>Advertencia para quien repita esta     comprobación:</strong> el <code>+00:00</code> es UTC real, no un artefacto de serialización sobre un valor local sin zona.     Esta redacción concluyó antes lo contrario y publicó las 6 p. m.; el «2:00pm» del anuncio de prórroga lo     zanja.   - El texto de la descripción, tal como quedó enmendado hoy, es la fuente del anuncio de prórroga, de los siete     apartados aplazados de la FAR, del párrafo sobre los documentos &quot;controlled&quot;, del requisito de aportar el UEI     al pedirlos y de la afirmación de la enmienda A0001 de que &quot;the due date for proposals remains unchanged&quot;     (la fecha de vencimiento de las propuestas no varía).   - Puntos de contacto: Greg Hermsen (principal), Bryan Ford (secundario). Aquí no se establece ninguna     inferencia entre ninguno de los dos nombres y ningún identificador de acceso que aparezca en otros sistemas     federales; una coincidencia de identificador no es una identidad probada.</p>
<ul><li data-segment="36"><code>https://sam.gov/api/prod/sgs/v1/search/?index=opp&amp;q=Cellebrite&amp;organization_id=100012075&amp;size=50</code> — todos los</li></ul>
<p data-segment="37">  anuncios de ICE que mencionan Cellebrite. HTTP 200, <code>totalElements: 13</code>, <strong>13 de 13 devueltos, de modo que el   conjunto no está truncado.</strong> Fuente de las dos convocatorias anteriores que siguen.</p>
<ul><li data-segment="38"><code>192125VHQ4CCC0017</code> — &quot;Cellebrite Products and Services&quot;, la misma oficina de Dallas, publicado el</li></ul>
<p data-segment="39">  <strong>2025-08-28T11:40:48+00:00</strong>, respuesta <strong>2025-09-10T16:00:00+00:00</strong>. Lleva la frase de elegibilidad   literalmente, con &quot;its authorized resellers&quot;.</p>
<ul><li data-segment="40"><code>192126VHQ4CCC0014</code> — mismo título y misma oficina, publicado el <strong>2026-04-06T12:31:51+00:00</strong>, respuesta</li></ul>
<p data-segment="41">  <strong>2026-04-10T16:00:00+00:00</strong>. La misma frase, con &quot;it's authorized resellers&quot;.</p>
<ul><li data-segment="42"><code>https://sam.gov/api/prod/sgs/v1/search/?index=opp&amp;organization_id=100012075&amp;notice_type=k</code> — <strong>todos</strong> los</li></ul>
<p data-segment="43">  anuncios combinados de sinopsis y convocatoria que ICE ha publicado en su historia. <strong>Paginado hasta agotarlo:   7 peticiones, <code>totalElements: 696</code>, 696 de 696 devueltos, página final de 96</strong>, que no es múltiplo del límite   de 100 filas por página. 690 llevan a la vez fecha de publicación original y fecha de respuesta original;   ventana mediana <strong>7 días hábiles</strong>, media 8,8, tres publicados y vencidos el mismo día, el 40 % con cinco días   hábiles o menos. Los diez días hábiles de esta convocatoria son más que los de unas dos terceras partes de   ellos. Aquí las ventanas se miden desde <code>originalPublishDate</code>, <strong>no</strong> desde <code>publishDate</code>: este último es la   fecha de la republicación más reciente, de modo que medir desde él comprime todos los anuncios enmendados y es   el mismo error de campo que produjo la «ventana de tres días» que esta redacción ha retirado.</p>
<p data-segment="44"><strong>Fuente primaria: sobre quién se usan las herramientas</strong></p>
<ul><li data-segment="45"><code>https://www.dhs.gov/sites/default/files/publications/privacy-pia-forensicanalysisofelectronicmedia-may2015.pdf</code></li></ul>
<p data-segment="46">  — <strong>DHS/ICE/PIA-042, &quot;Forensic Analysis of Electronic Media,&quot; May 2015.</strong> HTTP 200, <code>application/pdf</code>,   209,248 bytes, con un <code>User-Agent</code> de navegador; texto extraído con <code>pdftotext -layout</code>. Fuente de &quot;must review   all the information on the media&quot;, de la excepción de registro fronterizo (&quot;with or without individualized   suspicion&quot;), de la escala de conservación (cinco años tras la apelación; dieciséis años; &quot;permanent record…   preserved indefinitely&quot;) y del pasaje sobre reparación del §7.4 citado íntegramente más arriba. <strong>Nota para   volver a comprobarlo:</strong> las frases citadas quedan a caballo de saltos de línea en el texto extraído, de modo   que un grep literal no devuelve nada; normalice los espacios en blanco antes de concluir que una frase no está.</p>
<p data-segment="47"><strong>Fuente primaria: el dinero</strong></p>
<ul><li data-segment="48"><code>https://api.usaspending.gov/api/v2/search/spending_by_award/</code> — adjudicaciones de contratos a beneficiarios</li></ul>
<p data-segment="49">  que coinciden con &quot;Cellebrite&quot;, tipos de adjudicación A/B/C/D, ordenadas por importe descendente. <strong>Paginado   hasta agotarlo: 19 peticiones, con el bucle en marcha hasta que <code>hasNext</code> devolvió false; 1,878 filas, con una   página final de 78.</strong> 1,878 no es múltiplo del límite de 100 filas por página, y esa es la comprobación de que   la descarga no se detuvo en un borde de página. ICE es la subagencia adjudicadora en <strong>215</strong> de esas filas, por   un total de <strong>$59,961,959.58</strong>; todas las agencias juntas, $163,832,658.58. La mayor adjudicación de ICE,   <strong>70CMSD25P00000141</strong>, $11,112,194.40, fecha de inicio <strong>2025-09-30</strong>, fecha de fin <strong>2026-09-29</strong>. Los   recuentos de días hábiles de todo el texto son días laborables sin tabla de festivos federales; sobre esa base   la ventana de 2025 es de nueve días, y de ocho solo si se excluye el Labor Day.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>Dos transportistas describieron una voz. Un libro de registro nombró a Amr Emara.</title>
      <link>https://ur.io/es/blog/2026-08-11-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-11-01</guid>
      <pubDate>Tue, 11 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 30 de mayo de 2024, la policía de un control de carretera en Suez encontró hachís en dos camiones cargados de cebollas. Los conductores dijeron que un hombre al que no conocían les había telefoneado para coordinar la ruta. Los investigadores rastrearon el número hasta el libro de registro de altas de un operador móvil, encontraron el nombre de un estudiante de informática de veinte años y un tribunal lo condenó a cadena perpetua. El 10 de agosto de 2026, el regulador egipcio de telecomunicaciones remitió a los cuatro operadores móviles a la Fiscalía General por líneas registradas a nombre de ciudadanos sin su conocimiento, y anunció que la solución es un escaneo facial.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-11-01.es.mp3" length="18961389" type="audio/mpeg" />
      <itunes:duration>26:20</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">Los conductores no sabían de quién era la droga. Interrogados tras la incautación en el control de Suez, dijeron que eran transportistas, que un hombre los había estado llamando para coordinar la ruta y que no conocían ni su nombre ni su cara.</p>
<p data-segment="1">Así que los investigadores hicieron lo evidente. Tomaron ese número y lo consultaron.</p>
<p data-segment="2">El número figuraba registrado a nombre de <strong>Amr Abdel-Hakam Emara</strong>, entonces estudiante de grado de informática en Abu Kabir. Fue juzgado en ausencia y condenado a <strong>cadena perpetua</strong>: «السجن المؤبد», que el artículo 14 del Código Penal egipcio define como reclusión «مدة حياته», por todo el tiempo que dure su vida. Los titulares egipcios la llaman «25 años»; el dosier de encargo de esta redacción también lo hacía.</p>
<p data-segment="3">La cadena perpetua se apoya en la declaración de su abogado y en el relato de su hermana; nadie ha visto la sentencia. El <strong>Dr. Kamal Shaib</strong> cita el <strong>Tribunal Militar de Delitos Graves de Asiut</strong>, causa 172 de 2024, y el diario que entrevistó a la hermana archiva el caso como «جنايات السويس», delitos graves de Suez: una discrepancia que ningún documento resuelve.</p>
<p data-segment="4">Nadie se lo dijo. La sentencia quedó sin notificar más de dieciocho meses, mientras él asistía a clase y se presentaba a los exámenes, hasta que dos alguaciles del tribunal llamaron a la puerta de su familia y preguntaron dónde estaba Amr.</p>
<p data-segment="5">Se entregó. En el nuevo juicio, el <strong>17 de junio de 2026</strong>, el tribunal impuso la misma pena. El <strong>4 de agosto</strong> o alrededor de esa fecha, su familia supo que había sido ratificada, el trámite que hace ejecutable la sentencia. Tiene veinte años.</p>
<h2 data-segment="6">Diez líneas, una firma, una tarde</h2>
<p data-segment="7">Esto es lo que lo llevó allí, según lo que su hermana Yasmin contó a Al-Masry Al-Youm. Un amigo le pidió prestada su tarjeta de identidad nacional. La hermana del amigo vendía líneas móviles en la sucursal de una compañía y necesitaba una línea más para alcanzar el objetivo de ventas que le mantenía el puesto: «التارجت», el objetivo.</p>
<p data-segment="8">Emara fue con él a la sucursal, entregó su tarjeta y firmó lo que entendió que era un contrato por una sola SIM. Ese día se abrieron diez líneas a su nombre, dice su hermana. Fueron activadas y revendidas. Las normas de la NTRA, la autoridad nacional reguladora de las telecomunicaciones de Egipto, permiten a un egipcio hasta diez líneas de voz por operador: el fraude tuvo exactamente el tamaño de la norma.</p>
<p data-segment="9">Ese es el relato de la familia. El de la acusación es el libro de registro: el número estaba registrado a su nombre, y eso es lo que lo identificó.</p>
<p data-segment="10">El <strong>7 de agosto de 2026</strong>, tres días antes de la remisión a la Fiscalía, el portavoz de la NTRA, <strong>Mohamed Ibrahim</strong>, fue al canal Extra News y explicó cómo funciona el arreglo. Las líneas pasan de unas personas a otras a lo largo de los años «دون علم المالك الأصلي» —sin conocimiento del titular original— «وهو ما قد يعرضه للمساءلة القانونية باعتباره المتعاقد على الخط»: lo que puede exponerlo a responsabilidad legal como parte que firmó el contrato de la línea.</p>
<p data-segment="11">Esa es la condena de Amr Emara, descrita por su propio regulador como el sistema funcionando y como algo que toca vigilar al ciudadano.</p>
<h2 data-segment="12">«La responsabilidad legal es personal»</h2>
<p data-segment="13">Ese mismo día, la NTRA publicó un comunicado en su propia web. Su segundo párrafo es la frase más interesante que ha producido este mes cualquier institución egipcia:</p>
<blockquote><p data-segment="14">«يُطمئِن الجهاز المواطنين إلى أن مجرد تسجيل خط هاتف محمول باسم شخص لا يرتب بذاته مسؤوليته عن الأفعال التي تتم باستخدامه… فالمسؤولية القانونية شخصية، ولا تُنسب الأفعال إلى غير مرتكبها.»</p></blockquote>
<p data-segment="15">El simple registro de una línea a nombre de una persona no la hace por sí mismo responsable de lo que se haga con ella. La responsabilidad legal es personal.</p>
<p data-segment="16">Y luego, la cláusula que lo delata: «دون إخلال باختصاص جهات التحقيق والقضاء في تقدير الأدلة» —sin perjuicio de la competencia de las autoridades de investigación y judiciales para valorar las pruebas—. El regulador dice que el registro no es prueba. Y dice también que la cuestión no le corresponde decidirla a él. Unos tres días antes, la respuesta de un tribunal había quedado firme.</p>
<h2 data-segment="17">La respuesta es un registro mejor</h2>
<p data-segment="18">El <strong>10 de agosto de 2026</strong>, la NTRA remitió a <strong>los cuatro</strong> operadores móviles del país a la <strong>Fiscalía General</strong>: Orange <a href="https://ur.io/location/eg" data-country="eg" style="border-bottom-color:#cd8961">Egypt</a>, Vodafone <a href="https://ur.io/location/eg" data-country="eg" style="border-bottom-color:#cd8961">Egypt</a>, e&amp; <a href="https://ur.io/location/eg" data-country="eg" style="border-bottom-color:#cd8961">Egypt</a> y WE, de Telecom <a href="https://ur.io/location/eg" data-country="eg" style="border-bottom-color:#cd8961">Egypt</a>. Cerró el canal corporativo de alta masiva. Ordenó a los operadores mandar un SMS a las líneas más antiguas dadas de alta en esos sistemas corporativos, para decirle a quien las tenga que se presente en una sucursal y vuelva a contratar a su propio nombre, o que la perderá. Y les dijo que aceleraran la <strong>biometría facial</strong> —«بصمة الوجه», la huella del rostro— para comprar una línea y para leer tu propia entrada en el registro. A fecha de 11 de agosto, la remisión se conoce solo por lo que ha publicado la prensa; la NTRA no la ha publicado.</p>
<p data-segment="19">Un registro de identidad obligatorio produjo una cadena perpetua para un hombre cuyo único acto fue firmar un formulario en una sucursal. La respuesta del Estado es hacer que el registro sea más difícil de engañar.</p>
<p data-segment="20">Nadie en Egipto propone que el registro deje de ser aquello que un tribunal cree.</p>
<h2 data-segment="21">Las normas ya decían todo esto</h2>
<p data-segment="22">Dos páginas más adentro de esa misma web hay unas normas que la NTRA publica desde hace años. Las de empresas obligan a los operadores a registrar cada nueva SIM corporativa «ببيانات المستخدمين الفعليين للشرائح» —con los datos de los usuarios reales de las líneas— y prohíben activar una SIM «الا بعد اخذ صورة ضوئية ملونة من الرقم القومي الساري للمستخدم الفعلي» —sin tomar antes una copia en color de la identificación nacional vigente del usuario real—.</p>
<p data-segment="23">Ese es el paquete de urgencia del 10 de agosto de 2026, y ya era la norma.</p>
<p data-segment="24">Las normas para particulares son más estrictas, y Emara cumplió todas: «يستلزم التعاقد على شريحة التليفون المحمول تواجد العميل شخصياً» —contratar una SIM exige la presencia física del cliente—.</p>
<p data-segment="25">Estuvo presente en persona. Así fue como ocurrió.</p>
<h2 data-segment="26">Un número que no te dejan leer</h2>
<p data-segment="27">El caso de Emara llevó a los egipcios a «أرقامي» —Arqami, «mis números»—, el servicio de la aplicación de la NTRA que enumera las líneas asociadas a tu identificación nacional. <strong>Souad Mohamed</strong> encontró diez, en un operador que dice no haber usado nunca. <strong>Mohamed Saudi</strong> encontró cinco.</p>
<p data-segment="28">La NTRA había apagado Arqami hacía poco, explicó el portavoz, porque cualquiera podía consultar las líneas asociadas a una identificación nacional <strong>usando solo ese número de identificación</strong>. Volvió con un parche: la aplicación muestra ahora solo una parte de cada número.</p>
<p data-segment="29">Saudi, que hizo captura de pantalla de sus cinco números completos antes del apagón, ya no puede leerlos. El parche le quitó el registro a la persona cuyo nombre figura en él.</p>
<p data-segment="30">La salida publicada es un formulario. Acudir a un punto de venta, entregar al empleado tu identificación original y hacer que sellen una «استمارة عدم حيازة الخط» —un formulario de no posesión de la línea—. El remedio para una línea emitida por un empleado de un punto de venta contra tu identificación es un formulario rellenado por un empleado de un punto de venta contra tu identificación.</p>
<h2 data-segment="31">Lo que no está establecido</h2>
<p data-segment="32">Los comunicados de la NTRA no mencionan en ningún momento a Amr Emara: ni el del 7 de agosto, con su mensaje tranquilizador, ni la remisión del 10 de agosto. Esta redacción buscó y no encontró un vínculo. Lo que encontró son unos seis días entre el momento en que una cadena perpetua quedó firme y el envío de cuatro operadores a la Fiscalía, con una oleada de reclamaciones en medio. Contiguo en el tiempo; no probado como causal.</p>
<p data-segment="33">Lo que esta redacción no tiene: ningún número de ley en la remisión, que cita solo «أحكام القانون», las disposiciones de la ley; una duración para el plazo de gracia, que es solo «المهلة المحددة», el plazo fijado; la sentencia misma, sino solo la declaración del abogado sobre su número de causa y el relato de una hermana sobre la vista; y, en Irak, ningún recuento de los ciudadanos cuyos nombres se usaron. La NTRA publicó su mensaje tranquilizador; no ha publicado su actuación.</p>
<h2 data-segment="34">El mismo fallo, en Irak, el mismo día — 10 de agosto</h2>
<p data-segment="35">Esa misma tarde, en Bagdad, <strong>Baligh Abu Kalal</strong>, jefe del aparato ejecutivo de la <strong>Comisión de Comunicaciones y Medios</strong> de Irak, el regulador iraquí del sector, detuvo la venta de SIM a través de agentes y puntos de venta en toda la <strong>Región del Kurdistán</strong> y la limitó a las sucursales principales de los operadores con licencia hasta que existan «آليات التوثيق الإلكتروني والتحقق الأمني» —mecanismos de autenticación electrónica y verificación de seguridad—.</p>
<p data-segment="36">La razón que da es esta misma historia: la Comisión había observado «شكاوى ومؤشرات تتعلق بتسجيل شرائح اتصال بأسماء مواطنين من دون علمهم أو موافقتهم» —quejas e indicios relativos al registro de tarjetas SIM a nombre de ciudadanos sin su conocimiento o su consentimiento—. La medida existe, dijo, para prevenir «التزوير وانتحال الهوية» —la falsificación y la suplantación de identidad— y el sistema que la sustituirá se está construyendo con las compañías con licencia y con «الأجهزة الأمنية», los organismos de seguridad. En todo el archivo publicado de la Comisión, «انتحال الهوية» aparece exactamente una vez: en esta orden.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-11-01/figure-two-clocks.png" alt="Dos vías comparten una misma línea de tiempo. La cadena perpetua de Amr Emara quedó firme el 4 de agosto de 2026 o alrededor de esa fecha; unos seis días después, la remisión reportada de Egipto y la orden publicada de Irak cayeron el mismo día. Diez líneas abiertas con una sola firma llenaron exactamente el límite de diez líneas de voz. La contigüidad no es causa." width="1600" height="900" loading="lazy" /><figcaption data-segment="37">Dos vías comparten una misma línea de tiempo. La cadena perpetua de Amr Emara quedó firme el 4 de agosto de 2026 o alrededor de esa fecha; unos seis días después, la remisión reportada de Egipto y la orden publicada de Irak cayeron el mismo día. Diez líneas abiertas con una sola firma llenaron exactamente el límite de diez líneas de voz. La contigüidad no es causa.</figcaption></figure>
<h2 data-segment="38">El argumento a favor de la huella facial, bien planteado</h2>
<p data-segment="39"><strong>Ahmed Badawi</strong>, que preside la comisión de comunicaciones de la Cámara de Representantes de Egipto, contó la historia en televisión. Entre 1997 y 2018, dijo, a cada distribuidor se le entregaban trescientas o cuatrocientas líneas para venderlas contra los objetivos de los operadores. Decenas de miles de líneas salieron por esa vía. El canal era la fuga; cerrarlo es el arreglo directo; y una comprobación facial en vivo en el mostrador derrota el truco que se usó con Emara: una tarjeta prestada y una firma. Su afirmación, a fecha de 11 de agosto, es que en un mes la huella facial «سيقضي على استخدام أي خط هاتف بغير اسم صاحبه الحقيقي» —acabará con el uso de cualquier línea que no esté a nombre de su verdadero titular—.</p>
<p data-segment="40">Es un argumento serio. Y también es un argumento que no responde a Amr Emara, porque nada en el paquete de ninguno de los dos países toca el paso que lo condenó: un número en un libro de registro, leído como una persona.</p>
<p data-segment="41">Badawi anunció que Egipto pararía a sus agentes y distribuidores y vendería líneas solo a través de las sucursales oficiales de los operadores. Cuarenta y ocho horas después, en la Región del Kurdistán, la Comisión de Irak ordenó lo mismo.</p>
<p data-segment="42">Dos Estados. Un mismo fallo. El mismo remedio, sin contacto entre ellos: el anuncio de un legislador y, después, la orden regional de un regulador. Buscando en árabe y en inglés el 11 de agosto, no pudimos encontrar ningún medio en ninguna de las dos lenguas que los haya publicado juntos.</p>
<p data-segment="43">Eso no es una coincidencia sobre Egipto e Irak. Es lo que hace este diseño.</p>
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="44">Referencias</h2>
<p data-segment="45">Todas las consultas son del <strong>11 de agosto de 2026</strong> salvo indicación en contra. Las traducciones del árabe son de esta redacción; el árabe se cita literalmente, con la ortografía y la gramática de cada fuente tal como se publicaron.</p>
<p data-segment="46"><strong>Primarias — los reguladores, en sus propias palabras</strong></p>
<ul><li data-segment="47"><code>https://www.tra.gov.eg/ar/بيان-صادر-عن-الجهاز-القومي-لتنظيم-الات/</code> — Autoridad Nacional Reguladora de las</li></ul>
<p data-segment="48">  Telecomunicaciones (NTRA, Egipto), «بيان صادر عن الجهاز القومي لتنظيم الاتصالات بشأن ما أثير حول وجود خطوط هاتف محمول مسجلة بأسماء بعض المواطنين دون علمهم» — <strong>7 de agosto de 2026</strong>. HTTP 200, 49,911 bytes. Fuente de   «فالمسؤولية القانونية شخصية» y de los cuatro números de WhatsApp para denunciar.</p>
<ul><li data-segment="49"><code>https://www.tra.gov.eg/ar/المركز-الإعلامي/البيانات-الصحفية</code> — notas de prensa de la NTRA. HTTP 200, 50,953</li></ul>
<p data-segment="50">  bytes. <strong>La entrada más reciente es del 7 de agosto de 2026</strong>; la de la subasta de espectro del 1 de febrero   de 2026 es la segunda. Las fechas se renderizan en numerales arábigos orientales («٧ أغسطس ٢٠٢٦»), que es la   razón probable de que un barrido anterior registrara febrero como la entrada más reciente. <strong>La afirmación   heredada por esta redacción de que la NTRA «no había publicado nada» no sobrevive a este sondeo y queda   corregida en el texto.</strong></p>
<ul><li data-segment="51"><code>https://www.tra.gov.eg/ar/تنظيم-شرائح-أفراد/</code> — NTRA, «القواعد التنظيمية لبيع شرائح التليفون المحمول للأفراد». HTTP 200, 48,835 bytes. Sin fecha. Fuente del requisito de presencia física y del límite: «بحد اقصى 10 خطوط صوتية و5 خطوط بيانات من شركة محمول».</li><li data-segment="52"><code>https://www.tra.gov.eg/ar/تنظيم-شرائح-شركات/</code> — NTRA, «القواعد التنظيمية لبيع شرائح التليفون المحمول للشركات». HTTP 200, 47,493 bytes. Sin fecha. Exige el registro a nombre de los «المستخدمين الفعليين» y prohíbe</li></ul>
<p data-segment="53">  la activación sin la copia en color de la identificación del usuario real; es decir, la sustancia del paquete   del 10 de agosto.</p>
<ul><li data-segment="54"><code>https://www.tra.gov.eg/wp-json/wp/v2/posts</code> — <strong>HTTP 401, 131 bytes</strong>,</li></ul>
<p data-segment="55">  <code>{&quot;code&quot;:&quot;rest_cannot_access&quot;,&quot;message&quot;:&quot;DRA: Only authenticated users can access the REST API.&quot;}</code>. La API   REST está cerrada de forma deliberada; esto es una negativa, no una ausencia.</p>
<ul><li data-segment="56"><code>https://www.tra.gov.eg/page-sitemap.xml</code> — HTTP 200, <strong>124 URL, paginación agotada</strong>. Ordenadas por</li></ul>
<p data-segment="57">  <code>lastmod</code>, la única página tocada el 10 de agosto de 2026 es el listado de empresas certificadas en   ciberseguridad (<code>2026-08-10T05:25:41+00:00</code>). Ese es el límite de la afirmación «la NTRA no ha publicado la   remisión».</p>
<ul><li data-segment="58"><code>https://cmc.iq/wp-json/wp/v2/posts/21012</code> — Comisión de Comunicaciones y Medios (Irak), «أبو كلل يصدر أمراً فورياً بإيقاف مبيعات شرائح الهاتف النقال عبر الوكلاء في إقليم كردستان لحين استكمال التوثيق الإلكتروني» —</li></ul>
<p data-segment="59">  <code>date</code> <strong>2026-08-10T20:04:09</strong>, <code>date_gmt</code> 17:04:09, <strong><code>modified</code> 2026-08-10T21:06:27</strong>. HTTP 200, 11,590   bytes. Sin número de orden, sin norma citada, sin fecha de fin.</p>
<ul><li data-segment="60"><code>https://cmc.iq/wp-json/wp/v2/search?search=&lt;term&gt;&amp;per_page=100</code> — todas HTTP 200, todas las respuestas con</li></ul>
<p data-segment="61">  <code>x-wp-totalpages: 1</code>, de modo que ningún conjunto está truncado: <strong>انتحال الهوية → <code>x-wp-total: 1</code></strong>;   تسجيل الشرائح → 2; التوثيق الإلكتروني → 2; نقاط البيع → 2; كردستان → 12; شرائح → 35.</p>
<p data-segment="62"><strong>Secundarias — el caso</strong></p>
<ul><li data-segment="63"><code>https://www.vetogate.com/5682240</code> — Veto, por Sameh El-Maghazi — <strong>26 de junio de 2026, 19:43</strong>. HTTP 200 con</li></ul>
<p data-segment="64">  un UA de Chrome. Recoge la declaración del propio abogado: <strong>محكمة جنايات أسيوط العسكرية، القضية رقم 172 لسنة 2024</strong>, «السجن المؤبد» sobre <strong>عمرو عبدالحكم عمارة</strong> y el abogado <strong>د. كمال شعيب</strong>.</p>
<ul><li data-segment="65"><code>https://www.almasryalyoum.com/news/details/4296126</code> — Al-Masry Al-Youm, por Mohamed El-Qammash —</li></ul>
<p data-segment="66">  <strong>18 de junio de 2026, 15:09</strong>. HTTP 200, 351,430 bytes. Entrevista con la hermana, <strong>Yasmin</strong>: fecha del   delito, <strong>30 de mayo de 2024</strong>, el control de Suez, dos camiones de cebollas con destino a Ismailía, hachís,   el número rastreado encontrado «مسجل رسميًا فى دفاتر شركة الاتصالات» —registrado oficialmente en los libros de   la compañía de telecomunicaciones—, la pena confirmada el <strong>17 de junio de 2026</strong> y las diez líneas abiertas   con una sola firma. El diario etiqueta el caso como «جنايات السويس» —delitos graves de Suez—, lo que no   encaja de forma evidente con el tribunal militar de Asiut que cita el abogado; la discrepancia se hace   constar en el texto en lugar de resolverse.</p>
<ul><li data-segment="67"><code>https://www.dostor.org/5603036</code> — Al-Dostor, por Sara El-Wardani — <strong>18 de junio de 2026, 04:12</strong>. HTTP 200,</li></ul>
<p data-segment="68">  108,436 bytes. Sharqia; el amigo, «إبراهيم ع. ش»; el objetivo de ventas; más de una línea sobre una sola   tarjeta.</p>
<ul><li data-segment="69"><code>https://www.l2tat.com/أخبار-الحوادث/بسبب-شريحة-هاتف-التصديق-على-حكم-المؤبد</code> — Laqtat, por Yasmin Sharaf —</li></ul>
<p data-segment="70">  <strong>4 de agosto de 2026</strong>. HTTP 200, 282,586 bytes. <strong>Ratificación de la cadena perpetua</strong>, atribuida a la   publicación de la hermana en Facebook. El nombre del caso en los medios es «التارجت».</p>
<ul><li data-segment="71"><code>https://www.aldhshan.com/2026/06/blog-post_385.html</code> — «شرح المادة ١٤ من قانون العقوبات المصري» —</li></ul>
<p data-segment="72">  16 de junio de 2026. HTTP 200, 519,032 bytes. El artículo 14 literal: «مدة حياته إذا كانت العقوبة مؤبدة». La   doctrina jurídica egipcia considera que «25 años» es una denominación equivocada; la libertad condicional en   una pena perpetua es posible a los veinte años, en virtud del art. 52 de la Ley 396/1956, modificada por la   Ley 152/2001, y queda a criterio de la autoridad.</p>
<p data-segment="73"><strong>Secundarias — la respuesta</strong></p>
<ul><li data-segment="74"><code>https://www.masrawy.com/news/news_economy/details/2026/8/10/3030856/</code> — Masrawy, por Aya Mohamed —</li></ul>
<p data-segment="75">  <strong>10 de agosto de 2026, 16:40, editado a las 16:45</strong>. HTTP 200, 252,879 bytes. El comunicado de la remisión   con extensión, incluido «كافة الخطوط القديمة المسجلة على أنظمة الشركات» —el alcance limitado a los sistemas   corporativos, que es más estrecho que «todas las líneas de Egipto»— y «خلال المهلة المحددة», el plazo de   gracia que no se concreta. Esta cobertura periodística, y no una publicación de la NTRA, es la fuente de la   remisión.</p>
<ul><li data-segment="76"><code>https://www.masrawy.com/news/news_economy/details/2026/8/7/3029439/</code> — Masrawy, por Aya Mohamed —</li></ul>
<p data-segment="77">  <strong>7 de agosto de 2026, 16:38</strong>. HTTP 200, 248,848 bytes. El portavoz de la NTRA, <strong>Mohamed Ibrahim</strong>, en   Extra News: el límite de diez líneas, «المسؤولية القانونية تظل على صاحب التعاقد الأصلي» y por qué se   suspendió «أرقامي» —cualquiera podía leer las líneas asociadas a una identificación nacional «باستخدام الرقم القومي فقط».</p>
<ul><li data-segment="78"><code>https://www.masrawy.com/news/news_economy/details/2026/8/10/3030858/</code> — Masrawy, por Aya Mohamed —</li></ul>
<p data-segment="79">  <strong>10 de agosto de 2026, 16:43</strong>. HTTP 200, 257,293 bytes. Malak Saif El-Din (14 líneas), Souad Mohamed (10),   Mohamed Saudi (5), Abeer Ahmed; los dígitos enmascarados; el procedimiento de la «استمارة عدم حيازة الخط».</p>
<ul><li data-segment="80"><code>https://www.shorouknews.com/news/view.aspx?cdate=08082026&amp;id=3f02fa0e-063e-4fed-a16e-40858cabc871</code> —</li></ul>
<p data-segment="81">  Shorouk News, por Mohamed Shaaban — <strong>8 de agosto de 2026, 22:05, actualizado a las 22:06</strong>. HTTP 200,   109,780 bytes. Ahmed Badawi: parar a los agentes y distribuidores; vender solo a través de sucursales   oficiales; 1997-2018, calle Abdel Aziz, 300-400 líneas por distribuidor, «عشرات الآلاف من الخطوط»; y el   bloqueo, desde el 9 de agosto, de «أي خطوط يثبت تشغيلها بغير أسمائها الحقيقية».</p>
<ul><li data-segment="82"><code>https://www.maspero.eg/press-center/2026/08/09/978714/</code> — Maspero / Autoridad Nacional de Medios, por Medhat</li></ul>
<p data-segment="83">  Abdel-Aleem — <strong>9 de agosto de 2026, 01:24</strong>. HTTP 200, 179,472 bytes. El calendario de «en un mes» es de   Badawi, no de la NTRA; también el «حصر» nacional de números registrados y los casos de los egipcios que   trabajan en el extranjero y de los fallecidos, remitidos a una reunión presidida por el consejero delegado de   la NTRA, Mohamed Shamroukh.</p>
<ul><li data-segment="84"><code>https://www.egyptindependent.com/egypts-ntra-addresses-reports-of-identity-fraud-with-mobile-ids/</code> — <a href="https://ur.io/location/eg" data-country="eg" style="border-bottom-color:#cd8961">Egypt</a></li></ul>
<p data-segment="85">  Independent — <strong>8 de agosto de 2026</strong>. Revisado directamente en busca de cualquier mención de Emara, del caso   «Target» o del fallo: <strong>ninguna</strong>, y ningún número de ley.</p>
<ul><li data-segment="86"><code>https://almadapaper.net/447838/</code> — Al-Mada (Bagdad) — <strong>10 de agosto de 2026, 20:12</strong>. HTTP 200, 146,091</li></ul>
<p data-segment="87">  bytes. Recibió el comunicado de la CMC directamente. Todas las informaciones iraquíes encontradas lo   reproducen y no añaden nada: ningún recuento de quejas, ningún ciudadano identificado, ningún recuento de   distribuidores. Lo publicaron también INA (<code>https://ina.iq/ar/local/270537-.html</code>), Al-Rasheed y Shafaqna.</p>
<ul><li data-segment="88"><code>https://research.lawlab.africa/egypt/</code> — Law Lab Africa, dosier de Egipto, «actualizado el 1 de agosto de</li></ul>
<p data-segment="89">  2026». HTTP 200, 52,661 bytes. Ley de Protección de Datos Personales n.º 151 de 2020; reglamento de   desarrollo por <strong>Decreto del Primer Ministro n.º 816, de 1 de noviembre de 2025</strong>, en vigor el 2 de noviembre   de 2025; <strong>plazo de cumplimiento, 1 de noviembre de 2026</strong>; Centro de Protección de Datos Personales creado   en 2025; estado: &quot;Law in force, enforcement not found&quot; —ley en vigor, aplicación no encontrada—, &quot;No   decisions published&quot; —ninguna resolución publicada—. La alerta de enero de 2026 de Baker McKenzie   (<code>https://www.bakermckenzie.com/en/insight/publications/2026/01/egypt-important-data-protection-update</code>)   atribuye el decreto 816 al ministro de Telecomunicaciones y lo fecha en diciembre de 2025; la discrepancia   queda registrada y ningún argumento depende de quién lo dictó.</p>
<p data-segment="90"><strong>Hasta dónde llega lo afirmado sobre el emparejamiento.</strong> Cinco búsquedas en árabe y tres en inglés, el 11 de agosto de 2026, sobre el caso, el número de causa, la pena, las medidas de los dos reguladores, el calendario biométrico y el propio emparejamiento. Ningún medio en ninguna de las dos lenguas publicó Egipto e Irak juntos; la búsqueda en inglés de la orden iraquí devuelve en su lugar el cierre de Korek. Una ausencia hallada mediante búsqueda es un negativo débil y no se reclama como nada más que eso.</p>
<p data-segment="91"><strong>Sondeos que fallaron, con el modo de fallo exacto</strong></p>
<ul><li data-segment="92"><code>https://www.alwafd.news/5897325</code> — <strong>HTTP 403</strong>, página intermedia de Cloudflare &quot;Just a moment…&quot; de</li></ul>
<p data-segment="93">  5,725 bytes, tanto con WebFetch como con curl y un UA de Chrome. El artículo existe; esto no es un 404.</p>
<ul><li data-segment="94"><code>https://www.alarabiya.net/arab-and-world/egypt/2026/08/07/…</code> — **HTTP 403 con una página bilingüe de</li></ul>
<p data-segment="95">  179,381 bytes** con el texto &quot;ACCESS DENIED&quot;.</p>
<ul><li data-segment="96"><code>https://gate.ahram.org.eg/daily/News/205280/107/986569/…</code> — <strong>HTTP 403</strong>, 6,930 bytes. La red Ahram rechaza a</li></ul>
<p data-segment="97">  esta redacción tanto en su portal en árabe como en su sitio en inglés.</p>
<ul><li data-segment="98"><code>https://masaar.net/ar/egypt_laws/قانون-العقوبات/</code> — <strong>HTTP 403</strong>, 6,067 bytes.</li><li data-segment="99"><code>https://www.tamimi.com/law_update_articles/from-policy-to-practice-…/</code> — redirección <strong>HTTP 307</strong> a sí misma,</li></ul>
<p data-segment="100">  sin cuerpo. <code>https://www.kennedyslaw.com/…/egypt-s-personal-data-protection-law-…/</code> — <strong>HTTP 403</strong>.</p>
<ul><li data-segment="101"><code>https://www.parlmany.com/News/2/576307/</code> — <strong>HTTP 404</strong>, 1,925 bytes, con el slug truncado. El titular</li></ul>
<p data-segment="102">  «&quot;المؤبد مش 25 سنة&quot;…» se cita únicamente desde el índice del buscador, como título, y nada se apoya en él.</p>
<ul><li data-segment="103">Un id de artículo de Masrawy adivinado devolvió <strong>HTTP 200 pero de otro artículo</strong> (tipos de cambio del dólar,</li></ul>
<p data-segment="104">  id 3030871). Un 200 no es prueba de que hayas obtenido lo que pediste; el id correcto se encontró mediante   búsqueda.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>Los rostros se quedan</title>
      <link>https://ur.io/es/blog/2026-08-08-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-08-01</guid>
      <pubDate>Sat, 08 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>La autoridad de protección de datos de Brasil ordenó al estado de Paraná dejar de escanear los rostros de alrededor de un millón de escolares para pasar lista. No ordenó que los rostros se borraran — ordenó que se preservaran. Tres días después, la misma agencia abrió un expediente contra Discord y difundió un comunicado de prensa. Sobre el estado no publicó nada.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-08-01.es.mp3" length="8906444" type="audio/mpeg" />
      <itunes:duration>12:22</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">En las escuelas de la red estatal de Paraná, en el sur de Brasil, la lista la pasaba una máquina. Un docente fotografiaba a la clase, un software comparaba cada rostro con una base de datos de alumnos matriculados y los niños a los que el software no encontraba quedaban marcados como ausentes: así lo documentaron en marzo Núcleo Jornalismo e Investigate Europe. El programa, <em>Escola Paraná Biometria</em>, construido por <strong>Celepar</strong>, la empresa informática del estado, con la contratista <strong>Valid Soluções</strong>, alcanzó aproximadamente <strong>2.136 escuelas</strong> y cerca de <strong>un millón de alumnos</strong>. Esas cifras proceden de la prensa; la orden que sigue no contiene ninguna.</p>
<p data-segment="1">El <strong>4 de agosto</strong>, la autoridad nacional de protección de datos de Brasil, la <strong>ANPD</strong>, ordenó detener el escaneo. La orden — titulada en portugués <em>Despacho Decisório nº 2/2026/SFI</em> y firmada por su superintendente de Fiscalización, Fabrício Guimarães Madruga Lopes, como medida preventiva al amparo del artículo 55-J de la Lei nº 13.709, la LGPD — suspende todo tratamiento biométrico para el control de asistencia escolar en la red del estado y da a Paraná <strong>diez días hábiles</strong> para acreditar el apagado: una declaración formal firmada por una autoridad pública competente, más un informe técnico que identifique cada sistema y cada base de datos afectados, dónde se aloja cada base de datos biométrica y quién ostenta su custodia.</p>
<p data-segment="2">Léala como la leería un padre o una madre, y lo que más fuerte suena en ella es un silencio. Nada en la orden dice que los rostros de los niños vayan a borrarse. Dice que se conservarán. Detener una cosa y deshacerla son actos distintos, y en la distancia entre ambos es donde hoy reposa un millón de plantillas faciales.</p>
<h2 data-segment="3">Nadie ordenó borrar los rostros</h2>
<p data-segment="4">La orden ocupa cinco páginas, y ni una sola de sus palabras significa suprimir. Esta redacción buscó en su texto íntegro en portugués cada término que el derecho y la práctica brasileños de protección de datos emplean para la eliminación de datos — eliminar, excluir, descartar, anonimizar, borrar, destruir y sus variantes, ocho términos en total — y cada uno aparece exactamente <strong>cero veces</strong>. La supresión, sencillamente, no está en el documento.</p>
<p data-segment="5">Lo que el texto ordena, en cambio, en el punto 1.3.2(b), es que el informe del estado describa — en el portugués del original — <em>«as medidas adotadas para impedir novas operações de tratamento e o respectivo <strong>regime de preservação ou bloqueio</strong>»</em>: las medidas adoptadas para impedir nuevas operaciones de tratamiento y el correspondiente <strong>régimen de preservación o bloqueo</strong>. El escaneo se detiene; las plantillas se quedan, en bases de datos cuyas ubicaciones y custodios Paraná tiene ahora que hacer constar en el expediente.</p>
<p data-segment="6">Hay una razón defendible, y probablemente sea la decisión correcta. Esto es una medida preventiva dentro de un procedimiento de fiscalización en curso, no una sanción — y la misma orden remite el expediente a la unidad sancionadora de la agencia, que evaluará si abre un proceso sancionador formal. Un regulador no ordena destruir las pruebas en mitad del procedimiento; no se puede evaluar después aquello que uno mismo mandó borrar. Pero que la preservación sea lo correcto no la convierte en un remedio. Los niños cuyos rostros fueron recogidos no los recuperan hoy. Reciben la promesa de que nadie, en este momento, está cotejando contra ellos — y un expediente abierto en el que la pregunta del borrado aún no ha sido planteada.</p>
<h2 data-segment="7">Una sola marca de tiempo lo zanjará</h2>
<p data-segment="8">Los diez días hábiles no corren desde la firma del 4 de agosto ni desde la publicación de la orden el 6 de agosto. El punto 8 es tajante — <em>«a contagem dos prazos acima corresponde à intimação desta decisão»</em>, dice en el portugués del documento —: los relojes se ponen en marcha con la notificación formal al estado. Contados desde el 4 de agosto, vencerían el <strong>martes 18 de agosto</strong>; la notificación llegó casi con toda seguridad más tarde, de modo que el 18 de agosto es la fecha más temprana en la que puede vencer la presentación. Esa misma ventana es la que tiene el estado para recurrir. Sería fácil, y erróneo, informar de que Paraná no ha respondido. No es el caso. Hoy corre, aproximadamente, el día dos o tres de un reloj de diez.</p>
<p data-segment="9">Lo que hace que la presentación merezca la espera es un único campo. La defensa pública de Paraná es que el programa era un piloto que se detuvo por sí solo en julio. El punto <strong>1.3.2(c)</strong> obliga al estado a consignar — en el portugués de la orden — <em>«a data e o horário da efetiva desativação»</em>: la fecha y la hora exactas en que se apagaron las funciones de reconocimiento facial. Una marca de tiempo anterior al 4 de agosto significa que el estado tiene razón, y que la ANPD suspendió algo que ya estaba muerto. Una posterior significa que el sistema estaba vivo cuando el regulador llegó hasta él. Una sola línea de un informe de cumplimiento, que ha de presentarse en el proceso <strong>00261.007049/2024-06</strong>, acaba con esa discusión en un sentido o en el otro.</p>
<h2 data-segment="10">Un comunicado de prensa para Discord, silencio para Paraná</h2>
<p data-segment="11">Si la orden llegó siquiera al público, fue solo porque el boletín interno de la ANPD — el <em>Boletim de Serviço Eletrônico</em>, por su nombre en portugués, donde apareció el 6 de agosto — se publica, y alguien lo leyó. La agencia no anunció nada.</p>
<p data-segment="12">Tres días después de firmarla, el <strong>7 de agosto</strong>, la misma agencia abrió un procedimiento de fiscalización contra <strong>Discord</strong>, tras la muerte de un adolescente de 13 años y denuncias sobre un grupo que instigaba a la autolesión. Esa actuación llegó con comunicado de prensa, con el documento de apertura adjunto y con recogida el mismo día por <em>O Globo</em>, <em>CartaCapital</em>, <em>Poder360</em> y <em>Olhar Digital</em>.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-08-01/figure-same-week.png" alt="Dos actuaciones de fiscalización de la ANPD en la misma semana, ambas sobre datos de menores: el 4 de agosto de 2026 se ordena a Paraná suspender el reconocimiento facial sobre alrededor de un millón de escolares — sin comunicado de prensa, solo un asiento en el boletín interno; el 7 de agosto de 2026 se abre un procedimiento contra Discord — comunicado de prensa completo con el documento de apertura adjunto y cobertura nacional el mismo día. La orden sobre Paraná contiene cero palabras de borrado; exige un régimen de preservación o bloqueo, con el cumplimiento exigible el 18 de agosto como muy pronto." width="1600" height="900" loading="lazy" /><figcaption data-segment="13">Dos actuaciones de fiscalización de la ANPD en la misma semana, ambas sobre datos de menores: el 4 de agosto de 2026 se ordena a Paraná suspender el reconocimiento facial sobre alrededor de un millón de escolares — sin comunicado de prensa, solo un asiento en el boletín interno; el 7 de agosto de 2026 se abre un procedimiento contra Discord — comunicado de prensa completo con el documento de apertura adjunto y cobertura nacional el mismo día. La orden sobre Paraná contiene cero palabras de borrado; exige un régimen de preservación o bloqueo, con el cumplimiento exigible el 18 de agosto como muy pronto.</figcaption></figure>
<p data-segment="14">Parte de la diferencia tiene explicación. La muerte de un menor es más noticiosa, y puede que la advertencia pública fuera precisamente el objetivo. Actuar contra otro brazo del Estado puede implicar protocolos de notificación que actuar contra una plataforma extranjera no implica. Un comunicado de prensa no es una obligación legal, y el boletín, formalmente, es publicación. Reconózcase también el acto de fondo: la mayoría de las autoridades de protección de datos se mueven despacio, y preferentemente contra empresas privadas, y esta ordenó a un gobierno estatal apagar su sistema escolar insignia en cuestión de días.</p>
<p data-segment="15">Todo eso es cierto, y el poso sigue siendo incómodo. Un comunicado de prensa es la manera en que una agencia le dice al público cuáles de sus actuaciones quiere que se vean, y la vía del boletín exige un lector que ya sepa dónde mirar. En una misma semana, a propósito de datos de menores, la plataforma extranjera recibió el anuncio y el estado recibió silencio. El silencio se ha propagado: a 8 de agosto no existía cobertura alguna de la orden en inglés — <strong>cero</strong> piezas localizadas, frente a <strong>61</strong> en portugués.</p>
<h2 data-segment="16">Se puede cumplir, pero no rebatir</h2>
<p data-segment="17">La orden decide, pero no explica. Su razonamiento de fondo — por qué este tratamiento incumplía la ley — está incorporado por remisión desde la <em>Nota Técnica nº 4/2026</em>, una nota técnica que la ANPD no ha publicado. El documento que ordena es público; el documento que razona, no. Una decisión construida así se puede cumplir, pero no se puede rebatir — no puede el estado, y no pueden los padres de la siguiente escuela, en el siguiente estado, donde volverá a hacerse el mismo discurso de venta.</p>
<p data-segment="18">Una persona tiene un derecho particular a leer esa nota. El punto 4 de la orden dispone que se envíe a <em>«o titular de dados cujo requerimento levou à abertura»</em> del expediente de seguimiento — en portugués en el original: el titular de datos cuya solicitud, en 2024, llevó a la ANPD a empezar a vigilar este programa. Una persona presentó una solicitud; dos años después, a un estado se le ordenó dejar de escanear a un millón de niños. La nota que explica el porqué debería publicarse para todos los demás. Pídansela a la agencia.</p>
<h2 data-segment="19">Agua ya en el tanque</h2>
<p data-segment="20">Una plantilla biométrica no es una fotografía. Es un número derivado de un rostro, y todo su propósito es seguir siendo cotejable mientras el rostro exista. Por eso una suspensión es un remedio más pequeño de lo que suena. El tratamiento es un grifo que se puede cerrar. Las plantillas son agua que ya está en el tanque. El informe de cumplimiento de Paraná debe decir dónde se guarda esa agua y quién la guarda. Nada en él tiene que decir por cuánto tiempo.</p>
<p data-segment="21">Los sistemas que no recogen nada nunca necesitan esta audiencia. Todo lo demás — cada escáner de asistencia, cada comodidad que empieza por medir a un niño — acaba produciendo una página como esta, en la que un regulador hace lo máximo que puede hacer, y los rostros se quedan donde están.</p>
<hr />
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="22">Referencias</h2>
<ul><li data-segment="23"><em><strong>Despacho Decisório nº 2/2026/SFI</strong></em>, ANPD Superintendência de Fiscalização, Processo de Fiscalização</li></ul>
<p data-segment="24">  <strong>00261.007049/2024-06</strong>, SEI 0317850, firmado el 4 de agosto de 2026, publicado el 6 de agosto de   2026; firma de Fabrício Guimarães Madruga Lopes. Recuperado en   <code>https://nucleo.jor.br/content/files/2026/08/SEI_0317850_Despacho_Decisorio_2-2.pdf</code> — HTTP 200,   <strong>62.551 bytes</strong>, sha256 <code>c83872723ab1477ea8c7831992bf5d75…</code>, 8 de agosto de 2026. Texto extraído con   <code>pdftotext -layout</code> (9.655 caracteres; el archivo tiene una capa de texto operativa). Se apoyó en: los   puntos 1.3, 1.3.1, 1.3.2(a)–(e), 1.5, 2, 4, 7 y 8; el art. 55-J de la Lei nº 13.709; el art. 58 <em>caput</em>   y §2 y el art. 12(I) del Regulamento de Fiscalização.</p>
<ul><li data-segment="25"><strong>Verificación de cadenas, esta redacción, 8 de agosto de 2026.</strong> Sobre el texto íntegro normalizado en</li></ul>
<p data-segment="26">  NFC: <code>eliminar</code>, <code>eliminação</code>, <code>exclusão</code>, <code>excluir</code>, <code>descarte</code>, <code>anonimiza…</code>, <code>apagar</code>, <code>destruição</code> —   <strong>0 apariciones cada uno</strong>; <code>preservação</code>, <code>bloqueio</code> — presentes en el punto 1.3.2(b). Artículos   citados a lo largo del documento: 6, 12, 13, 17, 29, 30, 31, 32, 45, 50, 55-J, 58. <em>«Medida preventiva»</em>   aparece tres veces en singular y dos más en plural.</p>
<ul><li data-segment="27"><strong>Nota Técnica nº 4/2026/CPDP/CGF/SFI/ANPD</strong> (SEI 0313541) — incorporada por el despacho, **no</li></ul>
<p data-segment="28">  publicada**; no recuperable del sitio de la ANPD a 8 de agosto de 2026.</p>
<ul><li data-segment="29"><strong>El procedimiento contra Discord, 7 de agosto de 2026</strong> — acreditado por la cobertura nacional del</li></ul>
<p data-segment="30">  mismo día indexada vía Google News RSS (<code>hl=pt-BR&amp;gl=BR</code>), incluidos <em>O Globo</em> («ANPD abre processo   contra Discord após suicídio de adolescente no MS»), <em>CartaCapital</em>, <em>Poder360</em> y <em>Olhar Digital</em>. Los   intentos directos de URL contra el slug del comunicado de prensa de la ANPD devolvieron 404, y el   comunicado en sí no se recuperó aquí.</p>
<ul><li data-segment="31"><strong>Cobertura en portugués de la orden sobre Paraná</strong> — 61 piezas indexadas, incluidas <em>G1</em> (6 de agosto,</li></ul>
<p data-segment="32">  «Reconhecimento facial é suspenso em escolas no Paraná»), <em>Tecnoblog</em>, <em>plural.jor.br</em>,   <em>vermelho.org.br</em> y <strong>APP-Sindicato</strong>, el sindicato de docentes del estado (7 de agosto).</p>
<ul><li data-segment="33"><strong>Cobertura en inglés</strong> — <code>Brazil ANPD facial recognition schools suspension</code>, índice de Google News</li></ul>
<p data-segment="34">  en-<a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a>, 8 de agosto de 2026: <strong>cero piezas</strong>. Se informa como un nulo acotado con el método a la vista;   un índice en un momento dado, no la afirmación de que nadie haya escrito sobre ello.</p>
<ul><li data-segment="35"><strong>Antecedentes y mecanismo del programa</strong> — <em>Escola Paraná Biometria</em>, Celepar con Valid Soluções; cómo</li></ul>
<p data-segment="36">  funcionaba la captura de asistencia (un docente fotografía a la clase; los alumnos a los que el software   no empareja quedan registrados como ausentes) según <em>«O sistema de reconhecimento facial que monitora   alunos no Brasil»</em>, Núcleo Jornalismo × Investigate Europe, 13 de marzo de 2026,   <code>https://nucleo.jor.br/reportagem/2026/03/13/sistema-reconhecimento-facial-escolas-parana-brasil/</code>, en   archivo como <code>nucleo-mar13.txt</code>; material de contrato y licitación desarrollado en   <code>blog-research/2026-08-07-02/candidate-13-a-million-schoolchildren/</code>. Las cifras de escuelas y alumnos   proceden de la prensa, no del despacho.</p>
<ul><li data-segment="37"><strong>Nota de recuperación.</strong> <code>gov.br/anpd</code> sirve un cascarón de JavaScript a las peticiones directas y</li></ul>
<p data-segment="38">  devuelve HTML con independencia de una cabecera <code>Accept: application/json</code>; su listado de noticias no   pudo enumerarse. La marca de tiempo de la página, <code>Modificado em 07/08/2026 18:28</code>, se leyó a través de   <code>r.jina.ai</code>.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>A un número de distancia</title>
      <link>https://ur.io/es/blog/2026-08-07-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-07-03</guid>
      <pubDate>Fri, 07 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>En nueve días de este julio, una oficina en Dallas del Servicio de Inmigración y Control de Aduanas de Estados Unidos (ICE) firmó dos de los tres contratos autónomos que firmó en todo el verano. El acuerdo de 94,7 millones de dólares, adjudicado a un único proveedor sin competencia, se anunció públicamente y su aviso se publicó al día siguiente de la firma. El contrato que le sigue por un número —de 13 millones de dólares, con una empresa que vende vigilancia de amenazas en redes sociales— no se anunció en ninguna parte, y la justificación que exige la ley vence el domingo. Si nunca aparece, las normas están escritas de tal modo que nadie desde fuera podrá demostrar nada.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-07-03.es.mp3" length="9982412" type="audio/mpeg" />
      <itunes:duration>13:52</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">El 1 de julio, una oficina de contratación en Dallas del ICE —el Servicio de Inmigración y Control de Aduanas de Estados Unidos— firmó un contrato de <strong>$94,655,840</strong> con TRM Labs, una empresa que rastrea transacciones en cadenas de bloques (blockchain). Fue una adjudicación de fuente única: el ICE acudió a una sola empresa y recibió una sola oferta, precisamente el tipo de compra para el que se escribieron las normas federales de divulgación. La oficina lo tramitó según el manual: la adjudicación se anunció públicamente, y su aviso se publicó el 2 de julio, el día después de la firma.</p>
<p data-segment="1">El 10 de julio, la misma oficina —<strong>Investigations and Operations Support, Dallas</strong> (Apoyo a Investigaciones y Operaciones)— firmó el contrato que le sigue por un número en la serie: <strong>$13,000,000</strong> para ZeroFox, una empresa que vende vigilancia de amenazas en redes sociales. Esta vez pujaron tres empresas. Y, sin embargo, la adjudicación no se anunció en ninguna parte, y la justificación pública que exige el reglamento no se ha encontrado. El plazo de treinta días para publicarla se agota el <strong>domingo 9 de agosto</strong>. Esta noche es el día 28.</p>
<p data-segment="2">Ponga los dos registros uno al lado del otro y verá que están al revés: el enorme acuerdo sin competencia, tramitado a la vista de todos; el pequeño contrato competido, a oscuras. Esa inversión merece unos minutos de su atención por una razón. Pase lo que pase el domingo, este par de contratos demuestra que la norma de divulgación no se puede comprobar desde fuera: ni si llegó tarde, ni si se cumplió, ni en absoluto.</p>
<h2 data-segment="3">La compra ruidosa y la silenciosa</h2>
<p data-segment="4">Las dos adjudicaciones están separadas por un número en la serie federal, <code>70CMSD26C00000005</code> y <code>…006</code>, y todos los campos contradicen la intuición. La adjudicación de fuente única es la que se anunció: solicitada a una sola empresa, una oferta recibida, aviso público publicado al día siguiente. La adjudicación competida es la invisible: tres ofertas mediante un procedimiento negociado y ningún anuncio público; el campo de la base de datos que registra si lo hubo dice <strong>NO</strong>.</p>
<p data-segment="5">El plazo del domingo nace de la excepción por urgencia del FAR —el Federal Acquisition Regulation, el reglamento que rige todas las compras del gobierno federal estadounidense—, concretamente de su artículo 6.302-2, que permite a una agencia limitar la competencia cuando la demora causaría un perjuicio financiero u operativo grave, y que le da treinta días desde la adjudicación para publicar la justificación escrita. Pero la propia base de datos del gobierno codifica la compra a ZeroFox como <em>&quot;full and open competition after exclusion of sources&quot;</em> («competencia plena y abierta tras la exclusión de fuentes»), y tres licitadores en una competencia negociada no es el aspecto que tiene una emergencia. O la codificación es laxa, o la compra fue más ordinaria de lo que la urgencia da a entender. Cuanto más ordinaria fuera, más difícil resulta explicar el anuncio que falta.</p>
<figure class="articleFigure"><img src="https://ur.io/blog/2026-08-07-03/figure-two-contracts.png" alt="Dos contratos del ICE firmados con nueve días de diferencia por la misma oficina de Dallas: 70CMSD26C00000005, TRM Labs, $94,655,840, una oferta, fuente única, anunciado públicamente al día siguiente; y 70CMSD26C00000006, ZeroFox, $13,000,000, tres ofertas, propuesta negociada, no anunciado, justificación no localizada y con vencimiento el domingo 9 de agosto, día 28 del plazo de 30 días del FAR 6.305(b)." width="1600" height="900" loading="lazy" /><figcaption data-segment="6">Dos contratos del ICE firmados con nueve días de diferencia por la misma oficina de Dallas: 70CMSD26C00000005, TRM Labs, $94,655,840, una oferta, fuente única, anunciado públicamente al día siguiente; y 70CMSD26C00000006, ZeroFox, $13,000,000, tres ofertas, propuesta negociada, no anunciado, justificación no localizada y con vencimiento el domingo 9 de agosto, día 28 del plazo de 30 días del FAR 6.305(b).</figcaption></figure>
<p data-segment="7">El tamaño apunta en la misma dirección. 13 millones de dólares es poco para los estándares del ICE, y las adjudicaciones de ese tamaño son justo las que solo el papeleo saca a la luz: los 94,7 millones de al lado llamarían la atención dijera lo que dijera el registro. Una partida de 13 millones pasa desapercibida, a menos que la norma de divulgación funcione.</p>
<h2 data-segment="8">Fueron tres, y dos estuvieron a oscuras</h2>
<p data-segment="9">La objeción natural es la selección interesada, así que aquí está la población completa. Entre el 15 de junio y el 7 de agosto esta oficina firmó 82 adjudicaciones; la paginación exhaustiva del registro del ICE —633 filas repartidas en siete páginas, no las dos páginas que devuelve una consulta por defecto— arroja exactamente tres contratos definitivos, es decir, nuevos y autónomos, y no pedidos cursados contra vehículos contractuales competidos con anterioridad.</p>
<p data-segment="10">El tercero es lo bastante pequeño para caerse de cualquier consulta ordenada por importe: <code>70CMSD26C00000004</code>, <strong>$486,749.68</strong> para Guardian Centers of <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a>, firmado el 20 de julio, de fuente única al amparo del FAR 6.302-1. Su campo <code>fed_biz_opps</code> dice <code>NO</code>. Así que la cuenta es de tres, y <strong>dos de los tres nunca se anunciaron</strong>. La adjudicación de 94,7 millones de dólares es el único contrato autónomo que esta oficina hizo público en todo el verano; el tercer contrato no diluye el patrón, lo agrava.</p>
<h2 data-segment="11">Qué vende ZeroFox</h2>
<p data-segment="12">ZeroFox vende protección de marca y vigilancia de amenazas en redes sociales; su matriz es LookingGlass Cyber Solutions. Su nuevo cliente es la oficina del ICE cuyo nombre dice lo que hace: apoyo a investigaciones y operaciones.</p>
<p data-segment="13">Qué compró realmente el ICE no consta en el registro. La adjudicación no describe ningún entregable, y esta redacción no va a inferir una capacidad a partir del catálogo de un proveedor. Pero ese desconocimiento es exactamente lo que el documento ausente existe para resolver: una justificación es donde el gobierno explica, por escrito, qué está comprando y por qué se limitó la competencia. Para un contrato de 13 millones de dólares que nunca se anunció, entre una agencia de control migratorio y una empresa de vigilancia de redes sociales, ese documento era la única rendición de cuentas pública que iba a existir.</p>
<h2 data-segment="14">La explicación inocente</h2>
<p data-segment="15">Póngase un momento del lado de la oficina, porque su defensa es real. Pujaron tres empresas: sea lo que sea esto, no es un regalo a un proveedor con el que nadie podía competir. El papeleo tardío es el fallo más corriente de la contratación federal: los plazos de publicación se escapan en todo el gobierno, y una fecha que se escapa no es un encubrimiento. El reloj no ha vencido siquiera: una justificación publicada antes del domingo es cumplimiento pleno, y esto se convierte en la historia de una norma que funcionó. Y lo más fuerte de todo: esta misma oficina anunció al día siguiente su adjudicación mucho mayor. Las oficinas empeñadas en ocultar cosas no hacen eso.</p>
<p data-segment="16">Todo eso se mantiene en pie. Lo que nada de eso recupera es la excusa de la ignorancia. La oficina que anunció en un día la adjudicación de 94,7 millones de dólares es la misma que no ha publicado nada en veintiocho días sobre la de 13 millones: mismo comprador, misma serie, mismo mes. Eso no prueba ninguna irregularidad. Significa que, si el domingo pasa en silencio, nadie en esa oficina podrá decir que no conocía la norma.</p>
<h2 data-segment="17">Una norma que no puede atrapar a nadie</h2>
<p data-segment="18">Esta es la posición real de esta redacción, y no es que un funcionario de contratación de Dallas esté ocultando algo. Es que nadie fuera del edificio podría saberlo si lo estuviera haciendo.</p>
<p data-segment="19">El Federal Acquisition Regulation lo hace todo bien hasta el último paso. Una agencia que limita la competencia debe redactar una justificación, hacerla aprobar a un nivel que sube con el importe y hacerla pública, dentro de los treinta días siguientes a la adjudicación en las compras por urgencia. Incluso anticipó la escapatoria obvia. El apartado (e) del FAR 6.305 ordena al funcionario de contratación suprimir la información comercial reservada y todo lo que esté exento al amparo de la Freedom of Information Act (FOIA) —la ley estadounidense de acceso a la información pública— y acto seguido cierra la puerta: &quot;This process must not prevent or delay the posting of the justification&quot; («este proceso no debe impedir ni retrasar la publicación de la justificación»). Un contenido sensible es una razón para publicar menos, no una razón para no publicar nada.</p>
<p data-segment="20">La salida es el apartado (f), y es estrecha: la exigencia solo se levanta cuando la publicación &quot;would disclose the executive agency's needs and disclosure of such needs would compromise national security or create other security risks&quot; («revelaría las necesidades de la agencia ejecutiva, y la revelación de esas necesidades comprometería la seguridad nacional o crearía otros riesgos de seguridad»). Razonable, salvo que nada obliga a la agencia a decir que se usó el (f). Ni un resguardo, ni una marca, ni un aviso de &quot;withheld&quot; («retenido»). Y la ventana pública donde aparecen las justificaciones no puede mostrar a alguien de fuera la diferencia entre que no se haya publicado nada y que no haya nada visible. Desde fuera, una retención lícita y un plazo incumplido producen un registro idéntico: <strong>nada.</strong></p>
<p data-segment="21">Una norma de transparencia cuyo cumplimiento no se distingue de su incumplimiento ha dejado de ser una norma. Es una costumbre: algo que una agencia hace cuando decide que se la vea hacerlo. Así se ve el par de Dallas: visible en el grande, invisible en el pequeño, y sin manera de decir de qué clase de invisibilidad se trata.</p>
<p data-segment="22">El arreglo cuesta una línea. Cada vez que se invoque el (f), exíjase un marcador público: existe una justificación, está retenida, esta es la base legal. El secreto lícito sigue siendo lícito. El silencio se vuelve legible.</p>
<h2 data-segment="23">Domingo</h2>
<p data-segment="24">El registro de la adjudicación a ZeroFox es público y no requiere iniciar sesión; la dirección exacta está en las referencias. El domingo, día treinta, o habrá una justificación en SAM.gov —el portal único donde el gobierno federal estadounidense publica sus avisos de contratación— o seguirá sin haber nada. Si aparece, la norma funcionó, y este artículo es el registro de un sistema que funciona. Si no aparece, usted seguirá sin haber atrapado a nadie —el apartado (f) lo garantiza—, y la garantía es el hallazgo.</p>
<p data-segment="25">El domingo no nos dirá si alguien hizo algo mal. Nos dirá si la norma es capaz de decirnos algo en absoluto.</p>
<hr />
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="26">Referencias</h2>
<ul><li data-segment="27"><strong><code>70CMSD26C00000006</code></strong> — ZeroFox Inc, $13,000,000, <code>date_signed</code> 2026-07-10, período de ejecución</li></ul>
<p data-segment="28">  2026-07-13 → 2027-07-12; oficina adjudicadora <strong>Investigations and Operations Support Dallas</strong>;   <code>number_of_offers_received</code> 3, <code>extent_competed</code> D (&quot;full and open competition after exclusion of   sources&quot;: competencia plena y abierta tras la exclusión de fuentes), <code>solicitation_procedures</code> NP,   <code>fed_biz_opps</code> N (&quot;NO&quot;), <code>type_set_aside</code> NONE; UEI del beneficiario TQDAJ722E397, matriz   <strong>LookingGlass Cyber Solutions, Inc.</strong> (UEI LTGWWC211763). Obtenido de   <code>api.usaspending.gov/api/v2/awards/CONT_AWD_70CMSD26C00000006_7012_-NONE-_-NONE-/</code>, 7 de agosto de 2026,   21:49 UTC. Los treinta días del FAR 6.305(b) corren desde <code>date_signed</code> (10 de julio), no desde el inicio   del período de ejecución (13 de julio); esto último desplazaría erróneamente el plazo al miércoles 12 de   agosto.</p>
<ul><li data-segment="29"><strong><code>70CMSD26C00000005</code></strong> — TRM Labs, Inc., $94,655,840, <code>date_signed</code> 2026-07-01, misma oficina</li></ul>
<p data-segment="30">  adjudicadora; <code>number_of_offers_received</code> 1, <code>extent_competed</code> C, <code>solicitation_procedures</code> SSS,   <code>fed_biz_opps</code> Y (&quot;YES&quot;). Mismo endpoint, <code>...00000005...</code>.</p>
<ul><li data-segment="31"><strong>Denominador, esta redacción.</strong> <code>api.usaspending.gov/api/v2/search/spending_by_award/</code>, códigos de tipo</li></ul>
<p data-segment="32">  de adjudicación A–D, subnivel adjudicador &quot;U.S. Immigration and Customs Enforcement&quot;, fechas de acción   2026-06-15 → 2026-08-07, paginado hasta agotarlo con <code>limit: 100</code> hasta que <code>hasNext</code> pasó a falso:   <strong>633 registros en siete páginas</strong>, de los cuales 82 llevan el prefijo <code>70CMSD26</code>. Tres son contratos   definitivos de la serie <code>C</code>: <code>...C00000005</code> (TRM Labs, $94,655,840), <code>...C00000006</code> (ZeroFox,   $13,000,000) y <code>...C00000004</code> (Guardian Centers of <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a>, $486,749.68). <strong>Corrección del 10 de   agosto:</strong> esta edición informó primero de «200 registros en dos páginas» y de dos contratos definitivos.   Doscientos es 2 × el límite de página: la consulta se había detenido en el borde de la paginación,   ordenada por importe descendente, truncando en $2,093,074.55 y ocultando la adjudicación de $486,749.68   que quedaba por debajo. La cuenta es de tres, y el tercero también está sin anunciar.</p>
<ul><li data-segment="33"><strong>FAR</strong> 6.302-2 (<em>unusual and compelling urgency</em>: urgencia inusual e imperiosa), 6.303 (<em>justification</em>:</li></ul>
<p data-segment="34">  la justificación), 6.304 (<em>approval levels</em>: niveles de aprobación), 6.305(a)–(b) (<em>public availability</em>:   disponibilidad pública; <strong>30 días desde la adjudicación</strong> para el 6.302-2), 6.305(e) (supresión del   material comercial reservado y de lo exento por la FOIA, pero &quot;this process must not prevent or delay the   posting&quot;: este proceso no debe impedir ni retrasar la publicación), 6.305(f) (la exigencia se levanta   cuando la publicación revelaría las necesidades de la agencia y esa revelación comprometería la seguridad   nacional o crearía otros riesgos de seguridad, sin obligación alguna de revelar que se usó el (f)).   <strong>Corrección del 10 de agosto:</strong> esta edición describió primero el (f) como un permiso para retener la   justificación «cuando contiene materia clasificada o información exenta de divulgación». Eso confundía el   (f) con el (e), y el (e) es justamente el apartado que prohíbe usar la supresión de datos para retrasar en   modo alguno la publicación. La lectura más estrecha refuerza el argumento de este artículo en vez de   debilitarlo: el FAR sí cerró esa escapatoria, y por eso importa que no exista ningún marcador para el (f).</p>
<ul><li data-segment="35"><strong>La laguna, nombrada.</strong> <code>api.sam.gov/opportunities/v2/search</code> devolvió <strong>HTTP 404</strong> para ambos PIID a</li></ul>
<p data-segment="36">  las peticiones sin autenticar, lo que no permite distinguir «no hay aviso» de «no está autorizado»; la   interfaz web de SAM.gov muestra un armazón vacío indistinguible de cero resultados, incluso a través de   un proxy de texto. No se localizó ninguna justificación del FAR 6.302-2 para <code>...006</code>. Esto se informa   como un fallo de búsqueda, no como prueba de que no exista ninguna.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>El lunes, dejen de registrar</title>
      <link>https://ur.io/es/blog/2026-08-07-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-07-02</guid>
      <pubDate>Fri, 07 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>La Comisión Europea ya puede examinar los modelos de IA más capaces desde dentro de las empresas que los construyen. Lo que gana el lunes es la potestad de ordenar a la empresa examinada que apague cualquier registro que dejaría constancia de lo que allí hicieron los inspectores de la Comisión. La empresa conserva el conocimiento de que la visita ocurrió. Pierde la prueba. Nadie ha explicado la frase que hace esto posible: el reglamento lleva seis considerandos explicativos y ninguno menciona los registros.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-07-02.es.mp3" length="12571244" type="audio/mpeg" />
      <itunes:duration>17:28</itunes:duration>
      <content:encoded><![CDATA[<p data-segment="0">El lunes, dentro de la Comisión Europea — el poder ejecutivo de la Unión Europea y, desde el Reglamento de Inteligencia Artificial de 2024 (el <em>AI Act</em>, Reglamento (UE) 2024/1689), el regulador directo de los modelos de IA más capaces —, una nueva potestad queda al alcance de una firma. La Comisión ya puede exigir a la empresa que ha construido un modelo de uso general que le dé acceso a él «a través de API u otros medios y herramientas técnicos adecuados, incluido el código fuente», para comprobar qué se puede llegar a hacer con ese modelo. Lo nuevo, el lunes, es una frase sobre el lado de la empresa en esa visita.</p>
<p data-segment="1">La frase es el artículo 2, apartado 3, del Reglamento de Ejecución (UE) 2026/1755 de la Comisión, las reglas de procedimiento que la Comisión se ha escrito para sus propias investigaciones sobre IA: adoptado el 20 de julio, publicado el 21 de julio en el <em>Diario Oficial</em>, el boletín legal de la Unión, y en vigor el <strong>lunes 10 de agosto</strong>. Habla del <em>logging</em>: las anotaciones automáticas con las que un sistema informático deja constancia de quién entró, cuándo y qué hizo. Dice, íntegra:</p>
<blockquote><p data-segment="2">&quot;The Commission may require the provider to disable any logging measures that could track or record the Commission's access to the general-purpose AI model, to the extent necessary to ensure the integrity and confidentiality of the evaluation process.&quot;</p></blockquote>
<p data-segment="3">Es decir: la Comisión podrá exigir al proveedor que desactive cualquier medida de registro que pueda rastrear o dejar constancia del acceso de la Comisión al modelo de IA de uso general, en la medida necesaria para garantizar la integridad y la confidencialidad del proceso de evaluación.</p>
<p data-segment="4">El destinatario de la orden es el proveedor — la empresa que construyó el modelo —, así que no se trata de un acceso encubierto: la empresa sabe que los inspectores han estado ahí. Lo que pierde es la prueba: la capacidad de acreditar, frente al relato que haga la propia Comisión, a qué se accedió y durante cuánto tiempo. A ninguna empresa se le ha ordenado apagar nada, y a ninguna se le puede ordenar antes del lunes. Y nadie ha dicho por qué. Las normas europeas se abren con considerandos, párrafos numerados que declaran para qué sirve la norma; esta tiene seis, y ninguno menciona los registros.</p>
<h2 data-segment="5">Vigílenlo todo, menos a nosotros</h2>
<p data-segment="6">Esta frase cae primero sobre quienes dirigen la seguridad informática en las empresas que construyen los modelos.</p>
<p data-segment="7">La versión ordenada de la historia — el Reglamento de IA manda conservar registros y el reglamento de ejecución manda apagarlos — es falsa, y el error fue antes nuestro: los deberes de registro del Reglamento de IA, sus artículos 12 y 19, obligan a los <em>sistemas</em> de IA de alto riesgo, que son otro capítulo del texto; el proveedor de un modelo no debe ni lo uno ni lo otro. Lo que sí debe el proveedor de un modelo con riesgo sistémico es el artículo 55, apartado 1, letra d): un «nivel adecuado de protección de la ciberseguridad» del modelo y de su infraestructura física, cuyo incumplimiento se sanciona con hasta el 3 % del volumen de negocios mundial o 15 millones de euros, la cuantía que sea mayor.</p>
<p data-segment="8">Una empresa lo demuestra a través del Código de buenas prácticas de IA de uso general — el manual de reglas que los proveedores firman para acreditar que cumplen, redactado por expertos independientes y después declarado adecuado por la propia Comisión. El apéndice de seguridad del código exige detección de intrusiones «en todas las redes y dispositivos», un equipo de seguridad que «vigile las alertas de EDR» — el software de detección y respuesta instalado en los equipos finales (<em>endpoint detection and response</em>), el que señala a los intrusos — y un registro seguro de cada dispositivo que albergue parámetros del modelo.</p>
<p data-segment="9">«Cualquier medida de registro que pueda rastrear o dejar constancia del acceso de la Comisión» alcanza a todo eso. El código prevé la sustitución: la medida 6.2 exige que cualquier control sustitutivo logre la «detección de actividad sospechosa o maliciosa» — y nada la logra en un canal que le han ordenado no registrar. El artículo 55, apartado 2, cierra el círculo: el proveedor que se aparte del código «deberá demostrar medios alternativos adecuados de cumplimiento para que la Comisión los evalúe». La posición del ingeniero de seguridad, a partir del lunes: debe cumplir un estándar que la Comisión declaró adecuado, la Comisión puede ordenarle incumplirlo y la Comisión le pondrá nota por lo que quede.</p>
<h2 data-segment="10">El argumento a favor de un inspector invisible</h2>
<p data-segment="11">Un evaluador cuyo acceso queda registrado puede ser detectado, y una empresa capaz de reconocer la huella del tráfico de la Comisión puede desviar esas sesiones a un <em>checkpoint</em> — una copia guardada del modelo — con los filtros de seguridad activados: la Comisión certifica entonces un modelo que nadie más puede usar. Ese fracaso tiene nombre — <em>teaching to the test</em>, enseñar para el examen — y es la forma habitual en que muere la evaluación por terceros.</p>
<p data-segment="12">El Reglamento de IA lo agudiza, porque el cumplimiento es en buena medida autodeclarado: los proveedores realizan y documentan sus propias pruebas adversarias. Si el regulador solo ve el relato que la empresa hace de las pruebas que la empresa se ha hecho a sí misma, el régimen de riesgo sistémico es una autocertificación con una hoja de firmas.</p>
<p data-segment="13">El argumento más fuerte son las pruebas mismas. Una batería de sondeos de la Comisión sobre ciberataque ofensivo o sobre <em>uplift</em> biológico — cuánta ayuda presta un modelo a quien intenta fabricar un arma biológica — está compuesta, por construcción, de <em>prompts</em> que funcionan: instrucciones que consiguen del modelo lo que no debería dar. El proveedor que registre y analice esas entradas se hace con un corpus depurado de ataques a costa del regulador. Todo régimen de inspección serio necesita accesos sin previo aviso, y una norma que proteja la integridad de una evaluación no es un escándalo.</p>
<h2 data-segment="14">La mejor norma llegó primero</h2>
<p data-segment="15">Pero este problema exacto ya estaba resuelto, y bien resuelto, en el código que la Comisión dio por bueno. En el apéndice 3.5, los firmantes prometen que &quot;will not undermine the integrity of external model evaluations by storing and/or analysing inputs and/or outputs from test runs without express permission from the evaluators.&quot; Es decir: que no menoscabarán la integridad de las evaluaciones externas de modelos almacenando ni analizando las entradas ni las salidas de las ejecuciones de prueba sin permiso expreso de los evaluadores.</p>
<p data-segment="16">Eso prohíbe al proveedor quedarse con el contenido de una prueba — los <em>prompts</em>, las respuestas del modelo, el material con el que uno podría entrenar — y depende del consentimiento del evaluador. El registro de seguridad sigue encendido. La frase del lunes regula, en cambio, la constancia del acceso, y no contiene ningún paso de consentimiento. Si las dos normas cubrieran el mismo terreno, la frase del lunes sería redundante.</p>
<h2 data-segment="17">Precintos, no apagones</h2>
<p data-segment="18">Ningún otro inspector europeo trabaja así. En derecho de la competencia, los inspectores de la Comisión pueden precintar documentos, y romper un precinto es una multa de hasta el 1 % del volumen de negocios. En supervisión bancaria, el Banco Central Europeo puede presentarse sin avisar — pero solo mediante decisión y con autorización judicial allí donde el derecho nacional la exija. Se revisaron cinco regímenes. En todos ellos, la sorpresa viene de no avisar. No de no registrar.</p>
<h2 data-segment="19">El guardián al que nadie llamó</h2>
<p data-segment="20">¿Quién dijo que sí? El derecho de la Unión tiene un objetor designado: el Supervisor Europeo de Protección de Datos (SEPD; <em>EDPS</em> en inglés), la autoridad interna de la Unión en materia de privacidad, a la que la Comisión debe consultar cuando un proyecto de acto de ejecución afecta al modo en que se tratan los «datos personales» (Reglamento 2018/1725, artículo 42, apartado 1). En sus 5.304 palabras, el nuevo reglamento no nombra nunca al Supervisor, no cita nunca ese reglamento y no emplea nunca la expresión «datos personales».</p>
<p data-segment="21">El silencio no es costumbre del Supervisor. El <strong>6 de marzo de 2026</strong> presentó observaciones formales sobre otro proyecto amparado en el mismo Reglamento de IA — seis días antes de que el proyecto de 2026/1755 se abriera a comentarios del público — y un reglamento hermano, adoptado el 15 de julio, cinco días antes que este, hace constar el dictamen del Supervisor en su considerando 5. Sobre este acto: nada en el texto, y ningún comentario hallado en ninguno de los lugares donde el Supervisor publica su trabajo — una búsqueda que no agotamos. La consulta del proyecto recibió <strong>51 aportaciones</strong>; no pudimos recuperarlas, así que no se sabe si alguien señaló la frase sobre los registros.</p>
<h2 data-segment="22">Una potestad del tamaño de una sola firma</h2>
<p data-segment="23">La potestad matriz llega vestida de garantías: una solicitud de acceso al amparo del artículo 92 del Reglamento de IA debe indicar la base jurídica, la finalidad y los motivos, el plazo de cumplimiento y las multas aplicables; en el reglamento de ejecución, el acceso mismo se ordena mediante «decisión». La exigencia sobre los registros no tiene nada de eso: ninguna decisión, ninguna remisión, ninguna forma. El Reglamento interno de la Comisión permite delegar «medidas de gestión o de administración» en los directores generales, sus altos funcionarios. Una decisión es una decisión; una exigencia sin etiqueta es de esas cosas que firma un funcionario.</p>
<p data-segment="24">El artículo 10, apartado 3, del mismo reglamento enumera los actos que interrumpen el plazo de prescripción de cinco años para las multas, y uno de ellos son las «solicitudes de acceso para llevar a cabo evaluaciones de modelos». Cada interrupción hace que el plazo empiece a correr de nuevo, con un techo de diez años. El acto que reinicia el reloj es el acto que al proveedor se le puede ordenar no registrar.</p>
<p data-segment="25">«La Comisión», aquí, no es una sola cabeza. El código lo redactaron expertos independientes, no funcionarios; los convocó la Oficina de IA — la unidad integrada en la DG CNECT, la dirección general de política digital de la Comisión —, y fueron la Comisión y el Comité Europeo de Inteligencia Artificial quienes declararon después que el resultado era adecuado. Esa misma Oficina de IA ejecuta las evaluaciones de modelos y será la que visite. Un director general puede firmar la exigencia. Nunca ha salido a la luz ninguna decisión de acceso del artículo 92; buscamos y no encontramos ninguna. La deriva institucional es más probable que el designio de ningún actor concreto, y es peor en un aspecto: nadie tiene que haberla querido.</p>
<h2 data-segment="26">Dejen una copia a cada parte</h2>
<p data-segment="27">La Unión ya resolvió este problema una vez, en el caso más difícil. Cuando un documento tiene que sobrevivir a una inspección de la Comisión, el derecho de la competencia no se fía de ninguna de las dos partes: precinta el armario y convierte la rotura del precinto en una infracción por sí misma. El descendiente digital del precinto es un registro de solo adición — uno al que solo se pueden añadir entradas — que ambas partes pueden verificar y ninguna puede editar.</p>
<p data-segment="28">El texto deja al proveedor dos palancas. El artículo 3, apartado 5, permite presentar observaciones motivadas sobre los expertos que designe la Comisión — conviene usarlo, porque en virtud del artículo 4 quien esté dentro de su infraestructura puede ser un contratista externo adjudicatario de una licitación. Una decisión de acceso del artículo 2, apartado 1, es recurrible al amparo del artículo 263 del TFUE, el Tratado de Funcionamiento de la Unión Europea, que es la vía para impugnar ante los tribunales los actos de la Unión.</p>
<p data-segment="29">La Comisión debe mirar dentro de estos modelos; para eso está el Reglamento, y el argumento a favor del acceso sin previo aviso es real. Lo que no debería haber hecho es zanjar un conflicto de intereses dejando que una de las partes se quede con la única copia del registro — en una frase que ninguno de sus seis considerandos explica.</p>
<hr />
<details class="blog-references"><summary>Referencias</summary><h2 data-segment="30">Referencias</h2>
<ul><li data-segment="31"><strong>Commission Implementing Regulation (EU) 2026/1755</strong> de 20 de julio de 2026, sobre las disposiciones</li></ul>
<p data-segment="32">  detalladas para la sustanciación de determinados procedimientos por la Comisión con arreglo al Reglamento   (UE) 2024/1689, <strong>OJ L, 2026/1755, 21.7.2026</strong>; CELEX 32026R1755; ELI   <code>http://data.europa.eu/eli/reg_impl/2026/1755/oj</code>; firmado por Ursula von der Leyen. Se utilizaron: arts.   2(1)–(4), 3(2), 3(5), 4, 10(3)–(4), 15 y los seis considerandos. Texto íntegro en inglés (5.304 palabras)   obtenido de la Oficina de Publicaciones en   <code>http://publications.europa.eu/resource/oj/L_202601755.ENG</code> con <code>Accept: application/xhtml+xml</code>, porque   <code>Accept: text/html</code> devuelve HTTP 404 para este acto. La entrada en vigor 2026-08-10 y el <code>in-force = 0</code> se   confirmaron por SPARQL en <code>publications.europa.eu/webapi/rdf/sparql</code>, ambos obtenidos el 7 de agosto de   2026.</p>
<ul><li data-segment="33"><strong>Regulation (EU) 2024/1689 (AI Act)</strong>, consolidado a 27 de julio de 2026, CELEX 02024R1689-20260727:</li></ul>
<p data-segment="34">  arts. 12, 19, 53, 55(1)–(3), 88(1), 91, 92(1)–(4), 101(1). Los recuentos de frecuencia de palabras se   ejecutaron sobre el texto íntegro en inglés tras normalizar U+00A0.</p>
<ul><li data-segment="35"><strong>General-Purpose AI Code of Practice, Safety and Security Chapter</strong>, Comisión Europea, 43 pp., en</li></ul>
<p data-segment="36">  <code>https://ec.europa.eu/newsroom/dae/redirection/document/118119</code>, obtenido el 7 de agosto de 2026:   Commitment 6 («LEGAL TEXT: Article 55(1), and recitals 114 and 115 AI Act»), Measure 6.2, Appendix 3.5,   Appendix 4.2(1)–(2), Appendix 4.3(1), Appendix 4.5(6)–(7). <strong>Corrección, 10 de agosto:</strong> una versión   anterior de este artículo decía que la DG CNECT había redactado este código. No fue así. La propia página de   la Comisión describe el código como «prepared by independent experts in a multi-stakeholder process», y el   artículo 56, apartado 1, del Reglamento de IA solo atribuye a la Oficina de IA el papel de «encourage and   facilitate»; la Comisión y el Comité Europeo de Inteligencia Artificial evaluaron el código terminado como   adecuado en virtud del artículo 56, apartado 6. El argumento de este artículo descansa en ese respaldo y en   el artículo 55, apartado 2, no en la autoría, y se ha reescrito para decirlo así.</p>
<ul><li data-segment="37"><strong>Regulation (EU) 2018/1725</strong>, art. 42(1)–(3). <strong>Commission Implementing Regulation (EU) 2026/1730</strong> de</li></ul>
<p data-segment="38">  15 de julio de 2026, OJ L, 2026/1730, 22.7.2026, considerandos 4 y 5, en   <code>http://publications.europa.eu/resource/oj/L_202601730.ENG</code>.</p>
<ul><li data-segment="39"><strong>EDPS, Formal comments of 6 March 2026</strong> sobre el proyecto de *Commission Implementing Regulation laying</li></ul>
<p data-segment="40">  down rules for the application of Regulation (EU) 2024/1689 as regards the establishment, development,   implementation, operation and supervision of AI regulatory sandboxes* —   <code>https://www.edps.europa.eu/data-protection/our-work/publications/formal-comments/2026-03-06-edps-commission-regulation-regards-operation-and-supervision-ai-regulatory-sandboxes</code>   (PDF: <code>.../system/files/2026-03/06-03-2026_formal_comments_operation_supervision_ai_sandboxes_en.pdf</code>).   Los índices de <em>Opinions</em> y <em>Formal Comments</em> del SEPD se leyeron a través de <code>r.jina.ai</code> porque   <code>edps.europa.eu</code> devuelve HTTP 403 a las descargas directas desde aquí; se leyeron las páginas que cubren   del 30 de enero al 15 de julio de 2026 y no contienen ninguna entrada sobre 2026/1755.</p>
<ul><li data-segment="41">**Registro <em>Have your say</em> de la Comisión<strong>, iniciativa </strong>16472** (*Implementing regulation Art 92 and 101</li></ul>
<p data-segment="42">  AI Act* / <em>Artificial Intelligence Act – detailed arrangements on evaluations and proceedings</em>),   Ares(2026)560463, DG CNECT, comité C129100. Publicación del proyecto id 22547, Ares(2026)2709234,   ISC/2026/01203, 12 páginas más un anexo de 2 páginas, aportaciones del 12 de marzo de 2026 18:24 → 9 de   abril de 2026 23:59, estado CLOSED, <strong>totalFeedback = 51</strong>. La adopción estaba prevista para el segundo   trimestre de 2026 (1 de abril – 30 de junio); el acto se adoptó el 20 de julio. Obtenido de   <code>ec.europa.eu/info/law/better-regulation/brpapi/groupInitiatives/16472?language=EN</code> el 7 de agosto de 2026;   nótese que los endpoints <code>brpapi</code> devuelven HTTP 500 o HTTP 400 («No such language») salvo que se   suministre <code>language=EN</code>, razón por la que una redacción anterior los anotó como no disponibles. Las   aportaciones individuales solo se sirven a un navegador y <strong>no</strong> se obtuvieron.</p>
<ul><li data-segment="43"><strong>Rules of Procedure of the Commission</strong> (C(2000) 3614), OJ L 308, 8.12.2000, arts. 13 y 14.</li><li data-segment="44">Regímenes comparados, cada uno leído en su original: <strong>Council Regulation (EC) No 1/2003</strong>, arts. 20(2)(d),</li></ul>
<p data-segment="45">  20(4), 21(3), 23(1)(e) — texto vía <code>http://data.europa.eu/eli/reg/2003/1/oj</code>, dado que el flujo XHTML de   Cellar para CELEX 32003R0001 devuelve 404; <strong>Council Regulation (EU) No 1024/2013</strong> (SSM), arts. 12(1),   12(3), 12(5), 13; <strong>Regulation (EU) 2022/2554</strong> (DORA), arts. 26(2), 27(1)–(3) — <em>logs</em> y <em>logging</em>   aparecen cero veces en el texto inglés de 45.231 palabras; <strong>Directive 2001/83/EC</strong>, art. 111(1);   <strong>Commission Implementing Regulation (EU) No 628/2013</strong>, arts. 10, 13(2), 14(1)(a).</p>
<ul><li data-segment="46"><strong>European AI Office</strong> — <code>https://digital-strategy.ec.europa.eu/en/policies/ai-office</code>, obtenido el 7 de</li></ul>
<p data-segment="47">  agosto de 2026: gestionada por la DG CNECT, «more than 125 staff», seis unidades entre ellas la A2   <em>Regulation and Compliance</em> y la A3 <em>AI Safety</em>.</p>
<ul><li data-segment="48"><strong>No establecido, comunicado como lagunas:</strong> cualquier dictamen o comentario formal del SEPD sobre este</li></ul>
<p data-segment="49">  acto (el sitio del SEPD devuelve HTTP 403 a las descargas directas desde aquí; sus índices de <em>Opinions</em> y   <em>Formal Comments</em> se leyeron a través de <code>r.jina.ai</code> y no muestran nada sobre 2026/1755, pero no se   agotaron); la identidad de quienes respondieron a la consulta del proyecto (el número, 51, consta en el   registro de la iniciativa, pero el <code>brpapi/searchInitiatives</code> de Have Your Say devolvió HTTP 500 hoy, así   que no se sabe quiénes fueron); la fecha del dictamen del Comité de Inteligencia Artificial (el registro de   comitología es solo JS); y si alguna vez se ha dictado una decisión de acceso del artículo 92 o una   exigencia del artículo 2, apartado 3. <strong>La búsqueda web no estuvo disponible durante toda esta sesión</strong>   (presupuesto compartido agotado), de modo que no fue posible ningún sondeo de la reacción de la prensa o de   la sociedad civil.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>El agujero sostiene el edificio</title>
      <link>https://ur.io/es/blog/2026-08-07-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-07-01</guid>
      <pubDate>Fri, 07 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Hace seis días California empezó a entregar a cada intermediario de datos registrado la lista de las personas que pidieron ser borradas. Los identificadores están hasheados, sin sal, y un portátil vuelve a convertir uno de ellos en un número de teléfono en unos cuarenta y tres segundos. Durante la elaboración del reglamento, varios criptógrafos ofrecieron a la agencia una solución. Dijo no, por escrito, porque la solución impediría que los intermediarios te suprimieran para siempre.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-07-01.es.mp3" length="13407884" type="audio/mpeg" />
      <itunes:duration>18:37</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Una lista de quienes pidieron desaparecer</h2>
<p data-segment="1">Las personas que figuran en la lista pidieron desaparecer: supervivientes de acoso (<em>stalking</em>) y de violencia doméstica, jueces, pacientes de servicios de salud reproductiva, cualquiera con un motivo para borrar su rastro. Desde enero vienen presentando su solicitud al amparo de la Delete Act de California, la ley estatal de borrado, un único sitio donde ordenar a todos los intermediarios de datos del estado —las empresas que compran y venden información personal de gente con la que nunca han tratado— que las eliminen. Hace seis días se encendió la otra mitad: desde el <strong>1 de agosto de 2026</strong>, el §1798.99.86(c)(1) del Código Civil obliga a cada intermediario registrado a <em>&quot;access the accessible deletion mechanism … at least once every 45 days.&quot;</em> («acceder al mecanismo de borrado accesible … al menos una vez cada 45 días»). La lista se mueve ahora hacia fuera, hacia los sistemas de cientos de intermediarios —exactamente la industria de la que estas personas se escondían— y el primer ciclo obligatorio se cierra alrededor del <strong>15 de septiembre</strong>.</p>
<p data-segment="2">Los identificadores están hasheados —pasados por una función que los convierte en una huella de longitud fija, en teoría irreversible—, lo que suena a protección. En un solo núcleo de un portátil, un número de teléfono de California que esté en la lista vuelve a ser un número de teléfono en unos <strong>cuarenta y tres segundos</strong>. La agencia que construyó la máquina, el regulador estatal de privacidad (la California Privacy Protection Agency, CPPA), sí avisó a los intermediarios de que esto llegaba: una entrada de su blog del 10 de julio dice que <em>&quot;starting on August 1, data brokers must download the hashed deletion requests and compare them against the personal information in their records.&quot;</em> («desde el 1 de agosto, los intermediarios de datos deben descargar las solicitudes de borrado hasheadas y compararlas con la información personal que consta en sus registros»). Lo que no ha hecho es decir nada sobre la exposición. Su sala de prensa, vuelta a consultar el 7 de agosto, sigue encabezada por una entrada del 4 de agosto sobre Vermont; la puesta en marcha del 1 de agosto tuvo una guía práctica para los intermediarios y ningún aviso en absoluto para las personas que están en la lista.</p>
<h2 data-segment="3">El hash se deshace en segundos</h2>
<p data-segment="4">La lista lleva seis tipos de identificador, y solo uno de ellos aparece nombrado en el reglamento: <strong>MAID</strong>, un identificador publicitario móvil. Los otros cinco son etiquetas de la especificación técnica del DROP: <strong>NDZ</strong> (nombre, apellido, fecha de nacimiento y código postal), <strong>Email</strong> (correo electrónico), <strong>Phone</strong> (teléfono), <strong>NameVIN</strong> (nombre más el número de identificación del vehículo) y <strong>CTVID</strong>, un identificador de televisión conectada. Antes de hashear nada, la norma aplana la entrada —todo a minúsculas, puntuación eliminada, acentos deshechos—, de modo que su propio ejemplo convierte <em>&quot;Björn O'Connor-López&quot;</em> en <em>&quot;bjornoconnorlopez&quot;</em>. Las fechas pasan a ser ocho dígitos; un teléfono, sus últimas diez cifras; y una cláusula de cierre ordena al intermediario <em>&quot;implement any other standardization that the data broker knows will increase the likelihood of a match.&quot;</em> («aplicar cualquier otra normalización que sepa que aumentará la probabilidad de una coincidencia»). Cada paso descarta entropía, y la entropía es lo único que separa un hash del valor a partir del cual se calculó.</p>
<p data-segment="5">Recomputamos los dos ejemplos resueltos de la propia especificación técnica del estado. Todos los resúmenes de campo y los dos resúmenes compuestos salen idénticos, bit a bit, como un simple SHA-256 sobre UTF-8 codificado en Base64: sin sal —el valor aleatorio que se añade antes de hashear—, sin clave, nada que el registro público no contenga ya. Un hash sin clave de un valor de baja entropía no es un disfraz; es un acertijo que un portátil resuelve probando todas las respuestas, y SHA-256 responde unos <strong>7,1 millones de intentos por segundo en un solo núcleo de CPU</strong>, sin tarjeta gráfica de por medio.</p>
<p data-segment="6">| Qué hay en la lista | Cuántas posibilidades | Tiempo en un núcleo de portátil | |---|---|---| | Un número de teléfono de California | 304.000.000 | <strong>~43 segundos</strong> | | Cualquier número de EE. UU. o Canadá | 6.400.000.000 | ~15 minutos | | Nombre, fecha de nacimiento y código postal, cotejados con el registro de votantes de CA | ~22.000.000 | <strong>~3 segundos</strong> | | Un identificador corto de televisión conectada | 2,8 × 10¹² | ~4,6 días | | Un identificador publicitario móvil | 2¹²⁸ | inviable |</p>
<p data-segment="7">La lista de teléfonos no es seudónima. Es texto en claro con un paso más. La lista de nombre, fecha de nacimiento y código postal no exige adivinar nada: hasheas a la única persona que buscas y preguntas si la respuesta está en la lista —un oráculo de sí o no—, y el hash vuelve a ser un nombre. Incluso el identificador publicitario, que de verdad no se puede romper, no necesita que nadie lo rompa: es una clave de cruce que una empresa de publicidad digital ejecuta contra sus propios dispositivos para saber cuáles de ellos pertenecen a alguien que intenta borrarse.</p>
<p data-segment="8">La primera idea obvia —basta con salar los hashes— no puede funcionar aquí. Salar protege las contraseñas almacenadas porque quien comprueba ya tiene el secreto que el usuario acaba de teclear. DROP, la plataforma estatal de solicitudes de borrado (Delete Request and Opt-out Platform), tiene la forma contraria: el intermediario compara <em>sus propios</em> registros, que California nunca ha visto, con la lista del estado, así que ambas partes deben llegar al mismo resumen de forma independiente; y una sal compartida con todos los intermediarios registrados del país no es un secreto.</p>
<h2 data-segment="9">A California le ofrecieron la solución y la rechazó por escrito</h2>
<p data-segment="10">Esta es la parte que nadie ha contado. Durante la elaboración del reglamento, varios criptógrafos avisaron a la agencia de que esto pasaría. En el apéndice A de la Final Statement of Reasons —la declaración final de motivos, el documento donde la agencia responde a los comentarios públicos—, quienes comentaron propusieron la <strong>intersección privada de conjuntos</strong> (<em>private set intersection</em>), un protocolo que permite a dos partes conocer solo lo que tienen en común y nada más, o bien el cotejo dentro de un <strong>entorno de ejecución confiable</strong> (<em>trusted execution environment</em>), una zona del procesador aislada del resto del sistema. Fueron honestos sobre el coste: admitieron que impediría que «los intermediarios de datos supriman identificadores en el futuro», y sostuvieron que el intercambio valía la pena.</p>
<p data-segment="11">La agencia dijo no, y su motivo es toda la historia:</p>
<blockquote><p data-segment="12">«La Agencia toma nota de las alternativas al hasheo sugeridas por quien comenta, pero la Agencia ha determinado que el hasheo es un método de protección de datos ampliamente utilizado, seguro y accesible, y que <strong>cualquier método que impida la supresión continuada de identificadores por parte de los intermediarios de datos no aplica adecuadamente la ley</strong>.»</p></blockquote>
<p data-segment="13">Lee despacio la segunda mitad. La Delete Act no le pide al intermediario que te olvide una vez; le exige que siga suprimiéndote —manteniéndote fuera de sus registros— de ahora en adelante. Para suprimirte para siempre, un intermediario tiene que conservar algo duradero que signifique <em>tú</em>, y un hash es exactamente eso: una ficha duradera y recalculable. Todos los esquemas que ofrecieron los criptógrafos funcionan <em>no</em> dejándole al intermediario esa ficha, y por eso la agencia los descartó. El agujero de privacidad no es un defecto que el diseño no logró cerrar. Es el mecanismo que el diseño se construyó para ofrecer.</p>
<p data-segment="14">Y el §7620(c) cierra el círculo: <em>&quot;By submitting a deletion request, a consumer consents to disclosure of their personal information to a data broker for purposes of processing their deletion request.&quot;</em> («Al presentar una solicitud de borrado, el consumidor consiente la divulgación de su información personal a un intermediario de datos a efectos de tramitar su solicitud de borrado»). Esa limitación de finalidad es real, y es la mejor respuesta que tiene este diseño: el consentimiento no es ilimitado. Pero rige lo que un intermediario puede <em>hacer</em> con la divulgación, no lo que la divulgación <em>es</em>. Pedirle a California que te conceda el olvido sigue significando que te incluyan en una lista que los intermediarios descargan.</p>
<h2 data-segment="15">El argumento de la agencia es más sólido de lo que admiten sus críticos</h2>
<p data-segment="16">Nada de esto convierte a la agencia en descuidada. Rechazó el cifrado sin más porque dejaría a los intermediarios en posesión de las claves de descifrado, claramente peor. Endureció la regla de cotejo hasta exigir una <strong>coincidencia del 100 %</strong>, una salvaguarda real contra borrar a las personas equivocadas. Las listas están <strong>segmentadas</strong>, así que un intermediario que solo maneja correos electrónicos nunca recibe la lista de nombres y fechas de nacimiento; las descargas son <strong>incrementales</strong> después de la primera; y el acceso cuesta un registro anual de <strong>6.000 dólares</strong> con una cuenta nominal. Enviar nombres y números en texto claro a cientos de empresas sería peor que todo esto.</p>
<p data-segment="17">Y el punto más difícil no es culpa de la agencia en absoluto. El §1798.99.86(b)(3) —un mandato que escribió el legislador, no la agencia— ordena un mecanismo que permita al intermediario determinar si presentaste una solicitud y que <em>&quot;shall not allow the disclosure of any additional personal information … unless otherwise specified in this title.&quot;</em> («no permitirá la divulgación de ninguna información personal adicional … salvo que en este título se especifique otra cosa»). Deja a un lado la salvedad final y lo que queda es un problema de intersección privada de conjuntos, entregado a una agencia estatal y financiado como una descarga en CSV.</p>
<p data-segment="18">Las defensas aguantan peor de lo que parecen, sin embargo. La entrega incremental no sirve de nada una vez que la primera descarga es el corpus entero y cada intermediario guarda una copia; la segmentación confía en que los intermediarios declaren con honestidad qué identificadores manejan; y las protecciones del §7616 son legales, no técnicas: nada impide que un intermediario <em>calcule</em> lo que quiera a partir de la lista, la norma solo prohíbe <em>usar</em> el resultado.</p>
<h2 data-segment="19">Una sola cláusula podría cerrarlo antes de que acabe el primer ciclo</h2>
<p data-segment="20">Hay una palanca, y tirar de ella no requiere legislatura. El §7601(c) permite que la lista de borrado nombre su propio algoritmo de hasheo; la agencia bendijo SHA-256 en una respuesta a comentarios, pero se negó a escribirlo en la norma. Puede especificar Argon2id en su lugar, por vía reglamentaria, y el ataque de cuarenta y tres segundos se vuelve inviable de la noche a la mañana: la misma lista, otra función, ninguna ley de por medio.</p>
<p data-segment="21">Debajo de esto hay dos límites honestos. Estamos informando sobre el reglamento y la especificación, no sobre el sistema en funcionamiento: el reglamento permite cualquier algoritmo y la API real para intermediarios está detrás de un inicio de sesión, así que no podemos confirmar qué emite hoy el DROP desplegado. Y el muy repetido «300.000+» es el propio recuento de la agencia del 2 de junio: personas, no solicitudes, y sin actualizar desde entonces. Lo que sí podemos confirmar es el diseño, y el diseño es lo que importa.</p>
<h2 data-segment="22">Una máquina construida para recordarte para siempre</h2>
<p data-segment="23">Quita todo lo demás y queda una contradicción. Un sistema que tiene que reconocerte para siempre para poder seguir protegiéndote debe conservar algo que signifique tú, y cualquier cosa que signifique tú puede volver a convertirse en ti. La única salida es no ser identificable para la máquina en absoluto. Eso no es un detalle técnico; es una decisión sobre quién hace el trabajo: los intermediarios o las personas que intentan desaparecer de ellos. California la tomó durante la elaboración del reglamento, con la alternativa que funcionaba delante, y eligió a los intermediarios.</p>
<hr />
<details class="blog-references"><summary>Referencias</summary><h2 data-segment="24">Referencias</h2>
<ul><li data-segment="25"><strong>Cal. Civ. Code § 1798.99.86</strong> — <code>leginfo.legislature.ca.gov</code> — (b)(3), el mandato que crea un oráculo de</li></ul>
<p data-segment="26">  pertenencia; (c)(1), <em>&quot;Beginning August 1, 2026, a data broker shall access the accessible deletion mechanism … at   least once every 45 days.&quot;</em> («Desde el 1 de agosto de 2026, un intermediario de datos accederá al mecanismo   de borrado accesible … al menos una vez cada 45 días»). Ley: §1798.99.80 et seq. (SB 362); habilitación   §1798.99.87. Consultado el 7 de agosto de 2026.</p>
<ul><li data-segment="27"><strong>11 CCR §§7601–7622</strong>, &quot;Data Broker Registration and Accessible Deletion Mechanism&quot; («Registro de</li></ul>
<p data-segment="28">  intermediarios de datos y mecanismo de borrado accesible»), en vigor desde el   1 de enero de 2026 — <code>cppa.ca.gov/regulations/pdf/data_broker_drop_reg.pdf</code>, 16 pp. §7601(c) (el algoritmo   viaja con la lista); §7612(c) (descargas incrementales); §7613(a)(1)(A) (normalización, incluido el ejemplo   <em>Björn O'Connor-López → bjornoconnorlopez</em>) y (a)(1)(A)(vi); §7613(a)(2)(A) (hashear cada campo, concatenar   los resúmenes &quot;without adding spaces or other characters&quot; —«sin añadir espacios ni otros caracteres»— y   hashear de nuevo); §7616 (límites de uso); §7620(b)–(c) (MAID; consentimiento para la divulgación).   <strong>Correcciones del 10 de agosto</strong>, las tres planteadas por traductores que cotejaron las citas con la fuente.   (1) El cuerpo del artículo atribuía los seis tipos de identificador al §7613; solo <code>MAID</code> aparece nombrado en   el reglamento, y los otros cinco son etiquetas de la especificación técnica, como ya recogía más abajo la   entrada «Especificación técnica del DROP». (2) El §7620(c) se   citaba terminando en &quot;to a data broker&quot; («a un intermediario de datos») y se   omitía &quot;for purposes of processing their deletion request.&quot; («a efectos de tramitar su solicitud de   borrado»). La limitación de finalidad es la respuesta más fuerte a la lectura que se construía sobre esa   cita, así que ahora se cita y se responde en lugar de recortarla. (3) El §1798.99.86(b)(3) se daba como   &quot;no additional personal information&quot; («ninguna información personal adicional») y se calificaba de cita   «palabra por palabra»; la ley dice &quot;shall not allow the disclosure of any additional personal information …   unless otherwise specified in this title&quot; («no permitirá la divulgación de ninguna información personal   adicional … salvo que en este título se especifique otra cosa»), y ahora se muestra la salvedad.   La corrección (3) se aplicó también a las hot takes, en el párrafo de la rama legal y en la entradilla.</p>
<ul><li data-segment="29"><strong>Final Statement of Reasons, apéndice A</strong> (declaración final de motivos), 53 pp. —</li></ul>
<p data-segment="30">  <code>cppa.ca.gov/regulations/pdf/drop_fsor_45day.pdf</code>. Comentarios 117–122, que proponen la intersección privada   de conjuntos y un entorno de ejecución confiable, y la respuesta de la Agencia citada íntegra más arriba; el   comentario 196 y el intercambio sobre SHA-256 en §7613(a)(1)(B); los comentarios 73–75 (cifrado rechazado   porque los intermediarios tendrían las claves); la respuesta al comentario 216 (listas segmentadas); el   comentario de la FTC (la Comisión Federal de Comercio de EE. UU.) y la respuesta de la Agencia de que   &quot;will also monitor the DROP&quot; («también supervisará el DROP»). También   <code>cppa.ca.gov/regulations/pdf/drop_fosr.pdf</code> y <code>cppa.ca.gov/regulations/drop.html</code>.</p>
<ul><li data-segment="31"><strong>Especificación técnica del DROP</strong> — <code>privacy.ca.gov/drop-for-data-brokers/technical-specifications/working-with-data/</code>,</li></ul>
<p data-segment="32">  v1.2.0, &quot;Last updated July 2026&quot; («última actualización: julio de 2026»), consultada el 7 de agosto de 2026.   Reglas de hasheo (&quot;SHA-256 using UTF-8 input encoding&quot; —«SHA-256 con codificación de entrada UTF-8»—,   &quot;Output as Base64&quot; —«salida en Base64»—), los seis tipos de lista y los dos ejemplos resueltos que esta   redacción recomputó.</p>
<ul><li data-segment="33"><strong>Reproducción y mediciones, esta redacción, 7 de agosto de 2026.</strong> Los ejemplos resueltos de la</li></ul>
<p data-segment="34">  especificación, recomputados con <code>hashlib.sha256</code> y Base64: coinciden 7 de 7 resúmenes de campo y 2 de 2   resúmenes compuestos. Rendimiento medido localmente con <code>openssl speed sha256</code> (113.894,45 kB/s en bloques   de 16 bytes ≈ 7,1 millones de hashes/s en un núcleo) y con un bucle de <code>hashlib</code> en Python (3.413.611 h/s).   Espacios de búsqueda calculados a partir de los propios formatos del reglamento: teléfono, 6,4 × 10⁹ para el NANP   completo (el plan de numeración de Norteamérica) y 3,04 × 10⁸ para los prefijos de California; CTVID, 36⁸   con el mínimo de 8 caracteres; MAID, 32 dígitos hexadecimales. <code>grep -ci 'salt\|pepper'</code> = 0 sobre el   reglamento y la FSOR.</p>
<ul><li data-segment="35"><strong>Sala de prensa de CalPrivacy</strong> — <code>privacy.ca.gov/about-us/newsroom/</code>, vuelta a consultar el 7 de agosto de</li></ul>
<p data-segment="36">  2026 y de nuevo el 10 de agosto: última entrada del 4 de agosto de 2026 (Vermont se suma al consorcio de   reguladores), anterior del 21 de julio (&quot;California Privacy Protection Agency Launches First Sectoral Audit,   Targets Gig Economy Platforms&quot;, confirmada el 10 de agosto en el <code>privacy.ca.gov/sitemap.xml</code> renderizado en   el servidor, ya que el índice de la propia sala de prensa se genera con JavaScript); <strong>ninguna entrada de la   sala de prensa sobre la obligación de los intermediarios del 1 de agosto</strong>. <strong>Corrección del 10 de agosto:</strong>   esta edición dijo en un primer momento que la agencia «no ha dicho nada sobre la puesta en marcha». Sí lo   había hecho, en su <em>blog</em>, no en su sala de prensa:   <code>privacy.ca.gov/2026/07/drop-data-broker-deletions-how-do-they-work/</code>, 10 de julio de 2026, dice a los   intermediarios &quot;starting on August 1, data brokers must download the hashed deletion requests and compare them   against the personal information in their records.&quot; («desde el 1 de agosto, los intermediarios de datos deben   descargar las solicitudes de borrado hasheadas y compararlas con la información personal que consta en sus   registros»). El cuerpo del artículo dice ahora lo que es cierto, que es más limitado y peor: la agencia   informó a los intermediarios y nunca avisó a las personas que están en la lista. La cifra   «300.000+» procede del comunicado del 2 de junio de 2026 &quot;Privacy Momentum Builds: 300,000+ Californians Sign   Up for DROP as Registered Data Brokers Hit a Record High&quot;, recuperado íntegro (HTTP 200); registra además   581 intermediarios de datos registrados.</p>
<ul><li data-segment="37"><strong>No establecido, informado como lagunas:</strong> qué algoritmo emite el DROP desplegado (la documentación de la</li></ul>
<p data-segment="38">  API para intermediarios de datos en <code>databroker.drop.privacy.ca.gov</code> exige inicio de sesión; existe un   entorno de pruebas, pero su documentación no era accesible); cualquier recuento de <em>solicitudes</em> de borrado   publicado por la CPPA; y cualquier cifra posterior al 2 de junio.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>Un decreto no puede hacer esto</title>
      <link>https://ur.io/es/blog/2026-08-06-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-06-03</guid>
      <pubDate>Thu, 06 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Mozambique respondió a una elección disputada con fuego real y una red agonizante: unas 314 personas muertas a tiros para mediados de enero, el internet móvil cortado en las noches de protesta, el regulador citando la Ley de Telecomunicaciones como cobertura. En diciembre de 2025, el Gobierno escribió esos poderes en un decreto. El 29 de julio, el Consejo Constitucional del país anuló dieciocho de sus disposiciones, en una sentencia de dieciséis páginas que nadie podía citar hasta ahora, porque se publicó como un escaneo sin capa de texto.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-06-03.es.mp3" length="11314700" type="audio/mpeg" />
      <itunes:duration>15:43</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Las noches en que los teléfonos se apagaron</h2>
<p data-segment="1">La noche del 18 de octubre de 2024, dos automóviles interceptaron un vehículo en el centro de Maputo y los pistoleros que bajaron de ellos le dispararon decenas de balas. Mataron a Elvino Dias, un abogado de 45 años que asesoraba al candidato presidencial opositor Venâncio Mondlane, y a Paulo Guambe, delegado electoral de Podemos, el partido que respaldaba la candidatura de Mondlane. Mozambique había votado nueve días antes y el recuento ya estaba en disputa. El crimen sigue sin resolverse.</p>
<p data-segment="2">Las protestas comenzaron el 21 de octubre. Tres días después, la comisión electoral declaró vencedor a Daniel Chapo, del Frelimo, con el 70,67 por ciento, y Mondlane usó Facebook para convocar huelgas en todo el país. Al día siguiente, el internet móvil empezó a fallar.</p>
<p data-segment="3">Fallaba con horario. Los observatorios de la red registraron caídas el 25–26 y el 31 de octubre, y cortes nocturnos del 4 al 8 de noviembre —la conectividad caía al anochecer y volvía por la mañana— en Maputo y en Nampula. Desde el 29 de octubre, Facebook y WhatsApp estuvieron restringidos. El 31 de octubre, los tres operadores móviles —Vodacom, Movitel y Tmcel— enviaron a sus clientes el mismo mensaje: el acceso a algunas redes sociales estaba «temporalmente restringido por razones ajenas a nuestra voluntad». Las razones tenían domicilio. El INCM, el regulador de las comunicaciones, defendió las restricciones como una respuesta de seguridad nacional a contenidos que promovían manifestaciones violentas, y citó como fundamento la Ley de Telecomunicaciones. El 18 de noviembre, los operadores confirmaron el restablecimiento total. Nadie explicó nada.</p>
<p data-segment="4">Para entonces, la policía respondía a las marchas con fuego real. Plataforma Decide, el observatorio de la sociedad civil que llevaba el registro, había contado para mediados de enero unas 314 personas muertas por disparos, 633 heridas y más de 4.236 detenidas. El 23 de diciembre, la presidenta del Consejo Constitucional, Lúcia da Luz Ribeiro, pasó una hora y media leyendo la proclamación que confirmó la victoria de Chapo con el 65,17 por ciento —el Consejo reconoció irregularidades y resolvió que no habían influido en el resultado—, y en los dos días siguientes mataron al menos a 21 personas más.</p>
<p data-segment="5">Eso es lo que significa «control de tráfico» en Mozambique. Reténgalo, porque todos los documentos que siguen tratan de eso.</p>
<h2 data-segment="6">Un año después, el reglamento</h2>
<p data-segment="7">Once meses después de la investidura de Chapo, la práctica consiguió sus papeles. El 16 de diciembre de 2025, el Consejo de Ministros publicó el <strong>Decreto n.º 48/2025</strong>, que aprueba el <em>Regulamento de Controlo de Tráfego de Telecomunicações</em>. Daba al INCM la facultad de suspender servicios de telecomunicaciones y de tomar &quot;<strong>quaisquer outras medidas</strong>&quot; —cualesquiera otras medidas, en el portugués del decreto—, y obligaba a los operadores a monitorizar el tráfico de forma continua, a bloquear comunicaciones y a entregar datos a los órganos del Estado, metadatos incluidos. Lo que se le había hecho a la red a finales de 2024, de forma negable y «por razones ajenas a nuestra voluntad», tenía ahora artículos numerados. El decreto también revocó a su predecesor, el Decreto n.º 38/2023.</p>
<h2 data-segment="8">Un defensor del pueblo, no una ONG</h2>
<p data-segment="9">La impugnación llegó desde dentro del Estado. En febrero de 2026, el <strong>Provedor de Justiça</strong> —el Defensor del Pueblo de Mozambique, actuando al amparo del artículo 244(2)(f) de la Constitución— pidió al Consejo Constitucional que anulara el decreto por dos motivos: el Gobierno había legislado donde solo puede hacerlo el Parlamento, y el régimen violaba los derechos a la expresión, a la vida privada y a la inviolabilidad de las comunicaciones. Su argumento sobre los metadatos era lo más afilado del expediente: el acceso a los metadatos permite &quot;a reconstrução detalhada de padrões de comunicação, localização geográfica, redes de contactos, hábitos quotidianos, preferências pessoais e até inclinações políticas e religiosas&quot; —así, en el portugués del escrito: la reconstrucción detallada de patrones de comunicación, localización geográfica, redes de contactos, hábitos cotidianos, preferencias personales y hasta inclinaciones políticas y religiosas—.</p>
<h2 data-segment="10">Dieciocho disposiciones, seis firmas</h2>
<p data-segment="11">El 29 de julio de 2026, mediante el <em><strong>Acórdão n.º 6/CC/2026</strong></em> —así, en portugués, se titula la sentencia—, el Consejo anuló el núcleo operativo del decreto: la facultad de suspensión, la cláusula genérica, los deberes de monitorización continua y de bloqueo, la entrega de datos, el acceso a los metadatos y siete artículos enteros: <strong>dieciocho disposiciones</strong>, en un solo apartado de la parte dispositiva. (Una versión anterior de esta edición decía diecinueve; la lista de la parte dispositiva llega a dieciocho.) Firmaron seis jueces, sin disidencia y sin votos particulares. La orden se detiene ahí: nada sobre el efecto transitorio, nada sobre qué rige ahora el control de tráfico. La primera firma es la de Lúcia da Luz Ribeiro, la presidenta que leyó la proclamación de diciembre de 2024.</p>
<p data-segment="12">Dieciséis páginas, y la crisis que produjo el decreto no aparece en ninguna de ellas: ni protestas, ni muertos, ni plataformas bloqueadas, ni siquiera el año 2024. El control abstracto de constitucionalidad es exactamente así de abstracto.</p>
<h2 data-segment="13">Quién puede construirlo, no si puede existir</h2>
<p data-segment="14">El Consejo tomó el primer motivo del Defensor y se detuvo ahí. Planteó la cuestión en negrita en la página 9: la Lei n.º 4/2016, la Ley de Telecomunicaciones invocada como base legal del decreto, &quot;<strong>não contém qualquer norma que autoriza a vigilância estrutural e permanente das comunicações</strong>&quot; —en el portugués de la sentencia: no contiene norma alguna que autorice la vigilancia estructural y permanente de las comunicaciones—. Nótese el eco: es la misma Ley de Telecomunicaciones que el INCM invocó en noviembre de 2024 para justificar los bloqueos.</p>
<p data-segment="15">El artículo 178(2) de la Constitución reserva la limitación de los derechos fundamentales a la Assembleia da República: una <strong>reserva absoluta</strong>, sostuvo el Consejo, que no puede entregarse al Gobierno ni siquiera mediante autorización legislativa, y mucho menos asumirse por vía reglamentaria. El decreto &quot;instituiu um regime normativo de monitorização, recolha de dados, suspensão de serviços e intervenção em redes&quot; —instituyó, dice el fallo en portugués, un régimen normativo de monitorización, recolección de datos, suspensión de servicios e intervención en redes— sin la ley parlamentaria que es la única que podía autorizarlo.</p>
<p data-segment="16">De modo que el fallo decide <strong>quién</strong> puede construir esto, no <strong>si</strong> puede existir. Nada en la sentencia declara desproporcionada la monitorización continua, ni halla un <em>kill switch</em> —un interruptor de apagado de la red— incompatible con nada más allá de la separación de poderes. El Parlamento podría aprobar el mismo texto como ley y este fallo no se interpondría en su camino. Y el Parlamento no es terreno neutral: el Frelimo ocupa 171 de los 250 escaños de la Assembleia. El Gobierno, por su parte, dijo el 3 de agosto que respeta el fallo: palabras que no le costaron nada.</p>
<h2 data-segment="17">Cincuenta y dos páginas, devueltas sin leer</h2>
<p data-segment="18">El Gobierno sí intentó defender su decreto. El 6 de abril de 2026, dentro del plazo, el Consejo de Ministros presentó por medio de un abogado una defensa de 52 páginas — cuyo poder, firmado por el primer ministro, autorizaba al letrado a comparecer ante el Tribunal Administrativo da Cidade de Maputo. Un tribunal distinto. El Consejo rechazó el escrito por un motivo más amplio que el foro equivocado: en el control abstracto, sostuvo, el órgano notificado no puede actuar mediante abogado en absoluto, porque el proceso es institucional y no una contienda entre partes. Y como &quot;não resulta da LOCC qualquer efeito cominatório, no caso de falta ou ilegitimidade de pronunciamento&quot; —de la LOCC, dice la sentencia en portugués, no se deriva sanción alguna cuando el pronunciamiento falta o es ilegítimo—, el Consejo pasó a dictar sentencia sobre el caso del Defensor, que nadie había contestado. Nadie fuera del tribunal ha leído una palabra de lo que el Gobierno habría alegado.</p>
<h2 data-segment="19">El escaneo que lo mantuvo en secreto</h2>
<p data-segment="20">El fallo es público desde el 31 de julio. También ha estado, en el único sentido que importa, inédito: el PDF del sitio del Consejo no tiene capa de texto. <code>pdftotext</code> recupera dieciséis caracteres de dieciséis páginas; cada página es un escaneo en escala de grises. No se puede buscar, ni copiar, ni indexar, ni traducir automáticamente — y por eso la cobertura hasta ahora se reduce a una nota de agencia en inglés y a ninguna crónica, en ninguna parte, que lo cite. Cada pasaje citado arriba existe porque esta redacción rasterizó las páginas, las pasó por una herramienta de OCR escrita para la ocasión y cotejó el resultado contra las imágenes carácter por carácter.</p>
<p data-segment="21">Una resolución judicial que no se puede buscar no se puede citar, ni verificar, ni oponer al próximo decreto. Es localizable y no legible: así es como un registro público se convierte en privado sin que nadie decida cerrarlo. El arreglo no cuesta nada: publicar el texto junto al escaneo.</p>
<h2 data-segment="22">El proyecto de ley que hay que vigilar</h2>
<p data-segment="23">Lo que este fallo garantiza no es que el interruptor haya desaparecido. Es que el próximo tendrá que ser una ley de la Assembleia da República, redactada y debatida en público por una cámara que todo el país puede observar — delante de la gente sobre la que se usó el interruptor la última vez. Vigile ese proyecto de ley. Y cuando cite el caso, cite el ***Acórdão n.º 6/CC/2026*, Processo n.º 03/CC/2026, 29 de julio de 2026** — no los resúmenes de agencia, que se equivocan en el fundamento.</p>
<hr />
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="24">Referencias</h2>
<ul><li data-segment="25"><em><strong>Acórdão n.º 6/CC/2026</strong></em>, Processo n.º 03/CC/2026, Conselho Constitucional da República de</li></ul>
<p data-segment="26">  Moçambique, 29 de julio de 2026 — <code>cconstitucional.org.mz/wp-content/uploads/2026/07/Acordao-no-6-CC2026-de-29-de-Julho-2026.pdf</code>.   Redescargado el 6 de agosto de 2026, HTTP 200, 843.384 bytes, PDF 1.4, 16 páginas,   sha256 <code>5000425d9edaa64ea038c08723dbc4cbf25a9f6012425fdc120bdb6ec7df18c2</code>. Firmado por Lúcia da Luz   Ribeiro, António do Rosário B. Boene, Ozias Pondja, Albano Macie, Albino Augusto Nhacassa y   Alberto H. J. Nkutumula. La parte dispositiva tiene un único apartado con letra, que anula, por   inconstitucionalidad orgánica: el artículo 5(a), (e), (f), (g), (j), (k); el artículo 6(1)(a), (b),   (f), (g); el artículo 6(3)(a); y los artículos 10, 11, 13, 14, 16, 18 y 19 — dieciocho disposiciones.   No dice nada sobre el efecto transitorio, la separabilidad ni sobre qué rige ahora. Contradicción   interna de fechas, verificada sobre las imágenes de las páginas: las pp. 2, 3, 5, 9, 13 y 14 fechan el   decreto &quot;16 de Dezembro&quot; (así, en el portugués del original); las pp. 15–16 —el fallo y la orden   operativa— lo fechan &quot;18 de Dezembro&quot;, aunque citan su publicación el 16 de diciembre de 2025.</p>
<ul><li data-segment="27"><strong>Extracción del texto, esta redacción.</strong> El PDF no tiene capa de texto: <code>pdftotext -layout</code> devuelve</li></ul>
<p data-segment="28">  16 caracteres en 16 páginas, <code>pdffonts</code> no lista ninguna fuente, <code>r.jina.ai</code> devuelve un cuerpo vacío   y <code>pdfimages -list</code> muestra un JPEG en escala de grises de 1240×1754 por página, más máscaras stencil   CCITT. <code>tesseract</code> y <code>ocrmypdf</code> no están instalados aquí. Las páginas se rasterizaron con   <code>pdftoppm -r 200 -png</code> y se leyeron con el framework Vision de Apple (<code>VNRecognizeTextRequest</code>,   revisión 3, <code>.accurate</code>, idiomas pt-BR/pt-PT/es-ES/en-<a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a>) mediante un programa Swift de 40 líneas   compilado con el <code>swiftc</code> del sistema. Cada pasaje citado aquí se volvió a verificar contra la imagen   de la página. Los artefactos de OCR conocidos quedaron registrados en el archivo de trabajo; nótese   que <code>inviolabidade</code> en la p. 5 es una errata <strong>del original</strong>, no un error de extracción.</p>
<ul><li data-segment="29"><strong>Decreto n.º 48/2025</strong>, que aprueba el Regulamento de Controlo de Tráfego de Telecomunicações,</li></ul>
<p data-segment="30">  publicado en el <em>Boletim da República</em>, I Série, n.º 241, 16 de diciembre de 2025; revocó el   <strong>Decreto n.º 38/2023</strong>, del 3 de julio.</p>
<ul><li data-segment="31"><strong>Constitución de la República de Mozambique</strong> — arts. 2, 41, 48, 56, 65, 68, 69, 71, 140, 178, 181,</li></ul>
<p data-segment="32">  243(1)(a), 244(2)(f). <strong>Lei n.º 2/2022</strong>, del 21 de enero (Lei Orgânica do Conselho Constitucional) —   arts. 55, 56, 64(2)(f), 67, 69. <strong>Lei n.º 4/2016</strong>, del 3 de junio (Lei das Telecomunicações) —   art. 14, citado por el Defensor como de naturaleza regulatorio-administrativa y que no alcanza el   núcleo de los derechos fundamentales. <strong>Código de Processo Civil</strong>, art. 487, al amparo del cual el   Consejo de Ministros presentó su escrito el 6 de abril de 2026. Precedente citado por el Consejo en la   nota al pie 2: <em>Acórdão n.º 6/CC/2020</em>, del 1 de abril (Processo n.º 36/CC/2018), p. 4.</p>
<ul><li data-segment="33"><strong>La crisis de 2024–25</strong> (fuentes añadidas en la reescritura del 9 de agosto, todas consultadas el</li></ul>
<p data-segment="34">  9 de agosto de 2026):   - Al Jazeera, &quot;Gunmen kill two Mozambique opposition officials before election protests&quot;,     19 de octubre de 2024 — <code>aljazeera.com/news/2024/10/19/gunmen-kill-two-mozambique-opposition-officials-ahead-of-election-protests</code>.     Club of Mozambique (Lusa), &quot;Police continue to investigate the murders of Elvino Dias and Paulo     Guambe, one year on&quot;, octubre de 2025 — la interceptación por dos vehículos, las decenas de     disparos, la edad de Dias, el caso sin resolver —     <code>clubofmozambique.com/news/mozambique-police-continue-to-investigate-the-murders-of-elvino-dias-and-paulo-guambe-one-year-on/</code>.   - Human Rights Watch, &quot;Mozambique: Post-Election Internet Restrictions Hinder Rights&quot;,     6 de noviembre de 2024 — <code>hrw.org/news/2024/11/06/mozambique-post-election-internet-restrictions-hinder-rights</code>.     Las restricciones de plataformas desde el 29 de octubre (Facebook, Facebook Messenger, Telegram,     WhatsApp), el SMS de los operadores del 31 de octubre (&quot;temporarily restricted for reasons beyond     our control&quot;: temporalmente restringido por razones ajenas a nuestra voluntad), la justificación del     INCM citando la Ley de Telecomunicaciones, y la confirmación por los operadores, el 18 de noviembre,     del restablecimiento total, sin explicación.   - Amanda Meng, Tara Kelly y David Belson, &quot;Mozambique's Post-Election Fallout: Fatal Protests and     Widespread Internet Shutdowns&quot;, Internet Society Pulse / IODA, 26 de febrero de 2025 —     <code>pulse.internetsociety.org/blog/mozambiques-post-election-fallout-fatal-protests-and-widespread-internet-shutdowns</code>.     Caídas de conectividad el 25–26 y el 31 de octubre de 2024 y caídas nocturnas del 4 al 8 de     noviembre en Tmcel, localizadas en la ciudad de Maputo y en Nampula; las restricciones comenzaron el     día siguiente al anuncio de resultados del 24 de octubre y a las convocatorias de huelga de Mondlane     en Facebook.   - Club of Mozambique (Lusa), &quot;Daniel Chapo proclaimed president of Mozambique with 65.17% of Votes&quot;,     23 de diciembre de 2024 —     <code>clubofmozambique.com/news/just-in-mozambique-elections-daniel-chapo-proclaimed-president-of-mozambique-with-65-17-of-votes-273001/</code>     — la lectura de noventa minutos por Lúcia Ribeiro, la revisión del porcentaje de Chapo del 70,67 al     65,17 por ciento; y &quot;Mozambique Elections: Frelimo retains parliamentary majority&quot;, 23 de diciembre     de 2024 — Frelimo 171 escaños de 250, Podemos 43, Renamo 28, MDM 8. Euronews (AP), &quot;Violence after     election court ruling claims 21 lives in Mozambique&quot;, 25 de diciembre de 2024.   - GIS Reports, &quot;Political crisis in Mozambique rages on&quot; — el registro de Plataforma Decide de     mediados de enero de 2025: unas 314 personas muertas por armas de fuego, unas 633 heridas, más de     4.236 detenidas — <code>gisreportsonline.com/r/mozambique-election-crisis/</code>. Amnistía Internacional,     &quot;Mozambique: Authorities must investigate reports of more than 300 unlawful killings during     post-election protest crackdown&quot;, febrero de 2025; las protestas convocadas por Mondlane estallaron     el 21 de octubre de 2024.</p>
<ul><li data-segment="35"><strong>No obra en poder de esta redacción y se consigna como laguna:</strong> la defensa del Gobierno a</li></ul>
<p data-segment="36">  fls. 49–101; cualquier actuación del INCM posterior al 29 de julio; cualquier legislación de reemplazo   ya prevista; y la información de que el Gobierno aceptó el fallo el 3 de agosto, que se apoya en copia   de agencia y no en un documento.</p></details>]]></content:encoded>
    </item>
    <item>
      <title>La conectividad fue prestada</title>
      <link>https://ur.io/es/blog/2026-08-06-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-06-02</guid>
      <pubDate>Thu, 06 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Azad Kashmir —la parte de Cachemira que administra Pakistán— va por el día 63 de un apagón de internet. Dos veces este verano volvió la conexión: a la división de Mirpur, cuatro días antes de que votara; a Muzaffarabad, cuatro días antes de su ronda. Después, pasada la medianoche del 31 de julio, se accionó un interruptor y la región volvió a quedarse a oscuras. Poonch, donde las protestas de este verano fueron las más letales, vota en último lugar, el lunes, todavía a oscuras. Nadie ha publicado una orden para nada de esto.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-06-02.es.mp3" length="12751532" type="audio/mpeg" />
      <itunes:duration>17:43</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Cuatro días de luz en Mirpur</h2>
<p data-segment="1">Azad Jammu y Cachemira —«Azad Kashmir» para abreviar, la parte de Cachemira que administra Pakistán— está votando en tres rondas, una división cada vez. La tarde del 23 de julio, tras siete semanas sin conexión, internet volvió a la primera de ellas, Mirpur. Cuatro días después, Mirpur votó. La banda ancha llegó a Muzaffarabad, la capital del territorio, hacia las 10 de la noche del 29 de julio, cuatro días antes de su ronda. Después, entre la una y las tres de la madrugada del 31 de julio, todo el territorio volvió a quedarse a oscuras: sin anuncio, sin orden, sin ningún incidente reportado esa noche. Ha seguido a oscuras. Poonch, la división que vota en último lugar el lunes, es donde las protestas de este verano fueron más fuertes y más letales. Nadie ha informado nunca de que su internet haya vuelto.</p>
<p data-segment="2">El apagón comenzó la noche del 5 de junio, el día en que el gobierno proscribió el Joint Awami Action Committee —el Comité Conjunto de Acción Awami, el movimiento que encabeza el descontento—, ante una huelga convocada para el 9 de junio. La orden de suspensión —reportada, jamás publicada— era de siete días, hasta el 12 de junio. Ni ha terminado ni ha sido renovada en público. El comisionado electoral jefe, Ghulam Mustafa Mughal, anunció el calendario en tres fases el 21 de julio; el restablecimiento comenzó dos días más tarde, división por división, en orden de votación.</p>
<p data-segment="3">Unas elecciones son la quincena en la que un gobierno más necesita informados a sus ciudadanos y menos los quiere coordinados. Azad Kashmir ha resuelto esa tensión con un interruptor. Allí la conectividad ha dejado de ser infraestructura y se ha vuelto una asignación: solicitada a través del organismo que dirige las elecciones, entregada a cada división a medida que se acercaba su voto y retirada a medianoche por alguien que jamás ha firmado nada.</p>
<h2 data-segment="4">La junta de exámenes ahora acepta WhatsApp</h2>
<p data-segment="5">Sesenta y tres días dan para reorganizar un país en torno al silencio de una región. En la segunda semana del apagón, Ryan Khan, un estudiante de Muzaffarabad, viajó fuera de Cachemira hasta Garhi Habibullah, en la provincia de Khyber Pakhtunkhwa, para presentar documentos en línea, e informó de que decenas de otros cachemires hacían allí lo mismo. Para agosto, el regulador médico nacional había prorrogado dos veces el plazo de inscripción de su examen de ingreso, había abierto un centro de examen en Islamabad para los candidatos cachemires y aceptaba solicitudes por WhatsApp, correo electrónico, correo postal o en persona. El 3 de agosto, el propio secretario de Salud de Azad Kashmir, el brigadier Aamir Raza, describió la suspensión como en curso. Ninguna orden dice cuándo termina.</p>
<h2 data-segment="6">Bilawal da las gracias</h2>
<p data-segment="7">El 23 de julio, el diario paquistaní Dawn informó de que el Partido Popular de Pakistán (PPP) había pedido al comisionado electoral jefe de Azad Kashmir que gestionara el restablecimiento antes de los comicios; la carta del partido sostenía que la conectividad era esencial para las campañas electorales. Esa misma tarde, la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Telecommunication Authority —el regulador de las telecomunicaciones— comenzó a reconectar Mirpur, actuando por directrices del gobierno federal. Y ese mismo día el presidente del PPP, Bilawal Bhutto-Zardari, nombró en X al organismo que había intervenido, escribiendo AJK por Azad Jammu and Kashmir:</p>
<blockquote><p data-segment="8">&quot;I'm grateful to the AJK PPP for their efforts &amp; the election commission of AJK for their intervention… I'm hopeful our requests for Muzaffrabad and other areas are also accepted as soon as…&quot;</p></blockquote>
<p data-segment="9"><em>(«Agradezco al PPP de AJK sus esfuerzos y a la comisión electoral de AJK su intervención… Confío en que nuestras solicitudes para Muzaffrabad y otras zonas sean también aceptadas tan pronto como…» — traducción de esta redacción.)</em></p>
<p data-segment="10">Seis días después, Muzaffarabad tenía banda ancha.</p>
<p data-segment="11">Así que «restablecida» es la palabra equivocada. La conectividad se consiguió por encargo: solicitada por un partido a través de la comisión que dirige la votación, concedida división por división y expresamente condicional —el resto llegaría «a medida que mejore la situación de seguridad»— y reconocida en público con agradecimientos. No fue restablecida. Fue prestada. Y el prestamista no se mueve para la última ronda: el 4 de agosto, el portavoz de la comisión confirmó que el calendario del lunes se mantiene, y desestimó las informaciones sobre un cambio por «carentes de fundamento y contrarias a los hechos».</p>
<h2 data-segment="12">Un interruptor accionado pasada la medianoche</h2>
<p data-segment="13">IODA, el observatorio de interrupciones de internet del Instituto Tecnológico de <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a> (<a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a> Tech), cuenta los bloques de red de una región que responden a sus sondas. El recuento mediano de Azad Kashmir era de 98.9 antes del 5 de junio y de 43.4 durante el apagón; a lo largo de la semana restablecida subió hasta 78.1. Después, aproximadamente entre la una y las tres de la madrugada del 31 de julio, hora de Pakistán, cayó a 51: un precipicio de dos horas sin nada que lo acompañe. Hoy osciló entre 41 y 55, mediana 48.0, última lectura 42: menos de la mitad de lo normal. IODA lo registra todo como un único evento de interrupción: abierto a las 18:40 UTC del 5 de junio, 62.3 días de duración, aún abierto.</p>
<p data-segment="14">Una operadora lo confirma sin geografía de por medio: Sky Telecom, una de las tres únicas redes cuyo espacio de direcciones se geolocaliza en la región, fue apagada entre la medianoche y la una de la madrugada del 31 de julio: 8.24 bloques con respuesta en el pico de la semana restablecida, una mediana de 1.0 esta noche. Ninguno de los controles —otras tres regiones paquistaníes, otras seis redes— reproduce el escalón.</p>
<p data-segment="15">Una corrección: el borrador de esta mañana interpretó una subida de seis horas hasta 50.0 como «la primera subida sostenida desde el 30 de julio». Doce horas más de datos la desmintieron, y la afirmación se retira.</p>
<h2 data-segment="16">Cuatro emplazados, y ninguna firma</h2>
<p data-segment="17">En el Pakistán propiamente dicho, la maquinaria de un apagón al menos tiene nombres: la sección 54 de la Telecommunication Act de 1996 —la ley de telecomunicaciones—; el Ministerio del Interior, que dirige; el regulador, que cumple. El Tribunal Superior de Islamabad ya se pronunció sobre esa costumbre: en una petición de 2016, el juez Athar Minallah sostuvo que suspender las redes &quot;under the pretext of law and order and national security was in contradiction with the constitution&quot; —con el pretexto del orden público y la seguridad nacional era contrario a la Constitución—, y que la única vía legal era una proclamación presidencial de emergencia. No se ha publicado proclamación alguna.</p>
<p data-segment="18">Azad Kashmir no es una provincia, y allí nadie ha dicho siquiera quién actuó. Ante una petición contra el apagón, el Tribunal Superior de Azad Jammu y Cachemira tuvo que emplazar a cuatro organismos a la vez: el gobierno de AJK, el Consejo de Cachemira, la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Telecommunication Authority y la Special Communications Organization, la operadora administrada por el ejército que en la Cachemira remota es la red. Un tribunal que tiene que preguntar a cuatro emplazados para averiguar quién actuó te está diciendo que nadie firmó.</p>
<h2 data-segment="19">La semana en que bajaron las persianas</h2>
<p data-segment="20">Mientras Poonch espera, la vista hacia la región se está cerrando. El 3 de agosto, el Ministerio de Información acusó a Al Jazeera de tergiversar las elecciones de AJK; ese mismo día, el sitio web de Al Jazeera se volvió inalcanzable en Pakistán. Las sondas voluntarias de censura —la red OONI— probaron el sitio 62 veces el 3 de agosto y fallaron las 62, y ninguna de las 269 pruebas en cuatro días ha tenido éxito; la BBC, el Guardian, X y Dawn dan limpio. El 1 de agosto, hombres con uniforme policial se llevaron de su oficina de Islamabad a dos periodistas que cubren Cachemira, Razi Tahir y Muhammad Saif; la policía no ha reconocido tenerlos detenidos. El 4 de agosto salieron a la luz las nuevas Foreign Media Facilitation Guidelines del ministerio —directrices de facilitación para medios extranjeros—: los periodistas de medios extranjeros necesitan ahora un No Objection Certificate, un certificado de no objeción, para informar fuera de Islamabad, Lahore y Karachi; es decir, en lugares como Azad Kashmir.</p>
<h2 data-segment="21">Cuarenta muertos, y el argumento honesto a favor de la oscuridad</h2>
<p data-segment="22">El argumento a favor del apagón merece todo su peso, porque hay muertos. Amnistía Internacional contó al menos cuarenta muertos antes de las elecciones: treinta y cuatro manifestantes, seis entre policías y paramilitares. El jefe de la policía de la región, Liaqat Ali Malik, el 3 de agosto: «He perdido a siete de mis hombres. Más de 200 de mis agentes han resultado heridos en las últimas semanas». La votación escalonada tiene explicaciones corrientes —una fuerza que ha perdido siete agentes no puede asegurar tres divisiones a la vez— y Poonch, bastión del comité proscrito, vivió los enfrentamientos más letales. Restablezca primero la división más tranquila y al final la más violenta, como haría cualquier gestor de seguridad, y los dos calendarios coinciden porque ambos siguen el mapa del conflicto.</p>
<p data-segment="23">La rama más fuerte no la podemos contestar: un Estado decidido a robar unas elecciones mantendría las luces apagadas durante la votación; no las encendería antes, a petición de un partido opositor, dejando además que ese partido se llevara el mérito.</p>
<p data-segment="24">Lo que la lectura de seguridad no puede explicar es el momento. Una respuesta de seguridad sigue a los acontecimientos; esta siguió un calendario. Nada mejoró el 23 de julio y nada se deterioró el 31 de julio: lo que cambió cada vez fue el lugar de una división en una cola. Una orden de siete días va por su novena semana. Nadie ha firmado por un solo día de ella.</p>
<h2 data-segment="25">El lunes lo zanja</h2>
<p data-segment="26">La afirmación puede quedar refutada en cuatro días, y puede refutarla cualquiera: los datos de IODA son públicos, y Azad Kashmir es la región 3083. Si Poonch se enciende este fin de semana y vuelve a apagarse tras el voto del lunes, el patrón se completa por tercera vez. Si sigue a oscuras durante la votación, la lectura de seguridad gana terreno y la nuestra se debilita.</p>
<p data-segment="27">Un límite: ningún instrumento público resuelve la conectividad por debajo de la región, de modo que «Poonch está a oscuras» es una inferencia: de la medición regional, de la ausencia de cualquier restablecimiento reportado allí y del propio <em>en curso</em> del gobierno de AJK del 3 de agosto.</p>
<p data-segment="28">En Panjgur, en la provincia paquistaní de Baluchistán, el internet móvil lleva cortado desde 2022 —restablecido una sola vez, durante diez días, en septiembre de 2025, recordó Dawn esta semana—. Un Estado que puede mantener un distrito desconectado durante cuatro años puede prestarlo de vuelta por una semana; Azad Kashmir es el primer caso que puede fecharse contra un calendario electoral.</p>
<p data-segment="29">Los transportes que no pasan por ningún licenciatario —radio en malla, relevos de almacenamiento y reenvío, mensajeros satelitales— quedan fuera del alcance de un interruptor como este. No son una cura; la malla no lleva remesas. Pero durante sesenta y tres días, la única razón por la que alguien pudo contar lo que se le hizo a Azad Kashmir es que las máquinas de contar estaban fuera.</p>
<hr />
<details class="blog-references"><summary>Referencias (9 fuentes)</summary><h2 data-segment="30">Referencias</h2>
<ul><li data-segment="31"><strong>Medición (esta redacción, 6 ago 2026, actualizada hasta las 18:50 UTC antes del cierre):</strong> IODA v2 API, <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a> Tech Research Corporation — <code>signals/raw/region/3083?datasource=ping-slash24</code> (114 puntos de diez minutos a lo largo del 6 de agosto: mín. 41, máx. 55, mediana 48.0, último 42); <code>signals/raw/asn/55453?datasource=ping-slash24</code> (mediana 1.0, rango 0–2); <code>outages/events?entityType=region&amp;entityCode=3083</code> sobre una ventana abierta desde antes del apagón — exactamente un evento, inicio 1780684800 = <strong>2026-06-05T18:40Z</strong>, duración 5,383,200 s = <strong>62.3 días</strong>, aún abierto, datasource <code>ping-slash24</code>. Las medianas históricas (1 mar–4 jun: 98.9; 6 jun–22 jul: 43.4; 23–30 jul: 78.1) y el precipicio del 30 de julio proceden de la recuperación de esta redacción a las 06:00 UTC del mismo día. Controles: regiones 3087, 3089, 3084; ASN 45669, 38193, 23966, 59257, 45595, 23674. Épocas verificadas antes de usarse.</li><li data-segment="32"><strong>Nota de alcanzabilidad:</strong> <code>api.ioda.inetintel.cc.gatech.edu</code> resuelve a 130.207.3.20 pero rechazó conexiones directas por 443 y 80 desde este entorno al momento del cierre; consultas idénticas tuvieron éxito a través de <code>r.jina.ai</code>, devolviendo <code>requestTime</code> 2026-08-06T19:08Z. La avería está en nuestra salida, no en IODA. Se deja constancia para que ningún lector confunda un fallo local con un hallazgo.</li><li data-segment="33"><strong>Medición (esta redacción, 6 ago 2026):</strong> OONI aggregation API — <code>api.ooni.io/api/v1/aggregation?probe_cc=PK&amp;domain=www.aljazeera.com&amp;since=2026-08-01&amp;until=2026-08-08</code>. Totales diarios: 1 ago 56 pruebas / 1 anomalía / 53 ok; 2 ago 43 / 16 / 26; 3 ago 62 / 62 / <strong>0 ok</strong>; 4 ago 60 / 59 / <strong>0 ok</strong>; 5 ago 88 / 86 / <strong>0 ok</strong>; 6 ago 59 / 59 / <strong>0 ok</strong> (269 pruebas, 0 ok, entre el 3 y el 6 de agosto). Controles en la misma ventana: <code>www.bbc.com</code> (112–230 pruebas/día, 0–6 anomalías), <code>www.theguardian.com</code> (38–83, 0–2), <code>x.com</code> (11–35, 0–2), <code>www.dawn.com</code> (0 anomalías).</li><li data-segment="34"><strong>Resultados negativos de medición (esta redacción):</strong> IODA <code>entityType=county&amp;relatedTo=region/3083</code> — vacío; <code>atlas.ripe.net/api/v2/probes/?country_code=PK</code> — cero sondas en 33.0–35.2°N, 73.35–75.2°E; OONI — sin mediciones desde el AS55453; Cloudflare Radar — <code>code 9106, Missing X-Auth-Key</code>.</li><li data-segment="35">Al Jazeera, &quot;<a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>-administered Kashmir elections and protests – all you need to know&quot; y &quot;Protests, boycott cast shadow on <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>-administered Kashmir election,&quot; 3 ago 2026 (participación del 46% / ~50% frente a más del 60% en 2016 y 2021; el IGP Liaqat Ali Malik; el CEC Ghulam Mustafa Mughal; Poonch como bastión del JAAC y escenario de sus enfrentamientos más letales).</li><li data-segment="36">The Express Tribune / Arab News, 21 jul 2026 (el CEC anuncia el calendario en tres fases: Mirpur 27 jul, Muzaffarabad 2 ago, Poonch 10 ago); The Express Tribune, &quot;Information ministry accuses Al Jazeera of misrepresenting AJK elections,&quot; 3 ago 2026.</li><li data-segment="37">Amnesty International, &quot;<a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>: Authorities must lift communications blackout…,&quot; 28 jul 2026 (Isabelle Lassee; al menos 40 muertos, 34 manifestantes y 6 entre policías/paramilitares; suspensión desde el 5 de junio; el JAAC proscrito el 5 de junio de 2026 en virtud de la AJK Anti-Terrorism Act, 2014).</li><li data-segment="38">Committee to Protect Journalists, &quot;Pakistani journalists Razi Tahir and Muhammad Saif detained amid crackdown on Kashmir reporting,&quot; 5 ago 2026 (detenidos el 1 de agosto en una oficina de Islamabad por hombres con uniforme policial; detención no reconocida).</li><li data-segment="39">TechJuice, &quot;Seven Weeks Offline: What Did It Cost Azad Kashmir?&quot; 24 jul 2026 (carta del PPP a la Comisión Electoral de AJK sosteniendo que la conectividad es esencial para las campañas electorales; restablecimiento por etapas, &quot;as the security situation improves&quot;); &quot;Mirpur Back Online: 45-Day Internet Blackout Finally Ends,&quot; 23 jul 2026 (Bilawal Bhutto-Zardari en X, 23 jul 2026; la PTA restablece por directrices del gobierno federal); &quot;Internet Restored in Muzaffarabad After 53-Day Shutdown,&quot; 30 jul 2026 (banda ancha hacia las 10 de la noche del miércoles 29 de julio); &quot;AJK High Court Demands Answers on Internet Suspension&quot; (el juez Sardar Ijaz; el abogado Syed Basit Gilani; emplazamientos al gobierno de AJK, el Kashmir Council, la SCO y la PTA); &quot;Students, freelancers hit hard as AJK internet blackout enters 8th day&quot; (título según el slug de la URL), c. 13 jun 2026 (Ryan Khan viajó a Garhi Habibullah, KP; decenas de residentes de AJK en la misma instalación).</li><li data-segment="40">Minute Mirror, &quot;Authorities enforce week-long mobile and internet blackout across AJK…&quot; (orden de siete días hasta el 12 de junio); &quot;PMDC announces special measures for AJK students affected by internet shutdown,&quot; 3 ago 2026 (el brigadier Aamir Raza; plazos de inscripción prorrogados al 13 y luego al 23 de julio; solicitudes por WhatsApp, correo electrónico, correo postal o en persona; centro de examen en Islamabad).</li><li data-segment="41">ARY News, &quot;AJK Elections: Schedule for polling in Poonch division unchanged,&quot; 4 ago 2026 (portavoz de la AJKEC: el 10 de agosto sin cambios; las informaciones, &quot;baseless and contrary to the facts&quot;).</li><li data-segment="42">Freedom House, <em>Freedom on the Net 2024 — <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a></em> (sección 54 de la ley de 1996; el Ministerio del Interior dirige, la PTA &quot;legally obligated to comply&quot;; AJK y Gilgit-Baltistan &quot;not covered in this report&quot;; la SCO descrita como administrada por el ejército).</li><li data-segment="43">Digital Rights Monitor / Media Matters for Democracy, &quot;Islamabad High Court declares cellular network shutdown illegal&quot; (el juez Athar Minallah; el abogado Umer Gilani; se cita la s.54(2); la s.54(3) exige una proclamación de emergencia); &quot;<a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> makes it mandatory for foreign media personnel to require NOC…&quot; (Foreign Media Facilitation Guidelines, 2026).</li><li data-segment="44">Dawn, &quot;PPP asks AJK CEC to seek internet restoration ahead of polls,&quot; 23 jul 2026; &quot;All foreign media personnel to require NOC from info ministry…,&quot; 4 ago 2026; &quot;The coffins come free here with the story,&quot; 4 ago 2026 (Panjgur sin conexión desde 2022, restablecida una sola vez durante diez días en septiembre de 2025). Dawn es inalcanzable por consulta directa desde este entorno; el texto se leyó a través de <code>r.jina.ai</code>.</li><li data-segment="45">Journalism <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>, &quot;Al Jazeera website becomes inaccessible in <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a>,&quot; 3 ago 2026. BBC, &quot;<a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> restricts international media reporting,&quot; 5 ago 2026.</li><li data-segment="46"><strong>Inalcanzables, declarados como lagunas:</strong> <code>pta.gov.pk</code> (cascarón de JavaScript; el PDF de la ley da 404); <code>ajk.gov.pk</code> (403, Cloudflare); <code>sco.gov.pk</code> (aplicación JS); <code>ec.ajk.gov.pk</code> (403, Cloudflare); <code>netblocks.org/reports</code> (sin entrada de AJK).</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Dado por abolido</title>
      <link>https://ur.io/es/blog/2026-08-06-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-06-01</guid>
      <pubDate>Thu, 06 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>En diciembre de 2025 se informó de que Bangladés había abolido el Centro Nacional de Monitoreo de Telecomunicaciones (NTMC, por su nombre en inglés: National Telecommunication Monitoring Centre), la agencia cuya vigilancia una revisión encargada por el propio Gobierno califica de rutinaria y sin documentar. La abolición fue real, y duró 64 días. El Ministerio del Interior prorrogó la agencia mediante una carta ocho días después de las elecciones de febrero; en abril el nuevo parlamento derogó la abolición y retrotrajo la derogación a los 64 días completos; en mayo el Gobierno aprobó Tk 95 crore en equipos de inspección de tráfico destinados a ella (1 crore = 10 millones, de modo que la cifra ronda los 950 millones de takas). Ocho organizaciones de derechos humanos han planteado ahora esa marcha atrás a un primer ministro cuyo propio partido, señala su carta, estuvo entre los vigilados.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-06-01.es.mp3" length="11853260" type="audio/mpeg" />
      <itunes:duration>16:28</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Los vigilados llegaron al gobierno</h2>
<p data-segment="1">El 4 de agosto de 2026, Access Now publicó una carta con fecha del 28 de julio, firmada por ocho organizaciones —entre ellas Amnistía Internacional y Human Rights Watch— y dirigida al nuevo primer ministro de Bangladés, Tarique Rahman. Una sola frase contradice lo que el registro en lengua inglesa sigue diciendo de su país:</p>
<blockquote><p data-segment="2">«la ley modificada <strong>sigue preservando el papel del Centro Nacional de Monitoreo de Telecomunicaciones</strong>»</p></blockquote>
<p data-segment="3">El registro dice que el NTMC —la agencia central de interceptación del Estado— fue abolido. Lo fue, durante 64 días. Después, el parlamento controlado por el partido de Rahman anuló la abolición, y fechó esa anulación de forma que el cuerpo legal no muestre ningún hueco.</p>
<p data-segment="4">La elección del destinatario es el meollo del asunto. La carta le recuerda a Rahman que miembros de su propio Partido Nacionalista de Bangladés —el BNP, por sus siglas en inglés— estuvieron entre los vigilados, y cita el informe de investigación de la ONU sobre las protestas de julio y agosto de 2024: secuestros facilitados por la vigilancia, detenciones arbitrarias, desapariciones forzadas. Aquellos a quienes la máquina vigilaba son ahora quienes la mandan.</p>
<h2 data-segment="5">Sesenta y cuatro días de abolición</h2>
<p data-segment="6">Una revisión de la adquisición y el uso de tecnología de vigilancia, encargada por el gobierno interino —todavía inédita, pero leída y citada por <em>The Daily Star</em>—, describe en qué se convirtió el NTMC: la vigilancia «se transformó de un poder excepcional en una práctica rutinaria», y el NTMC no podía documentar quién ordenaba las interceptaciones, cuándo ni con qué fundamento. La mayoría de las instrucciones eran verbales.</p>
<p data-segment="7">La Ordenanza n.º 25 de 2026, dictada al amparo de la facultad presidencial de legislar mientras el Parlamento está disuelto, entró en vigor el 5 de febrero de 2026, siete días antes de las elecciones generales. Su artículo 97A(2)(d) dispone que «toda agencia de interceptación o centro o plataforma de monitoreo de telecomunicaciones preexistente» <strong>&quot;shall be deemed abolished&quot;</strong> —«se dará por abolida»—, y la sustituye por un Centro de Apoyo a la Información (Centre for Information Support) dependiente del Ministerio del Interior que «no puede iniciar interceptaciones de forma independiente». «El NTMC, abolido», titularon los diarios en diciembre: acertaban respecto del instrumento que tenían delante.</p>
<h2 data-segment="8">La anulación de la abolición</h2>
<p data-segment="9">Bangladés votó el 12 de febrero. El BNP obtuvo algo menos de la mitad de los votos y Rahman se convirtió en primer ministro. Las ordenanzas presidenciales caducan treinta días después de la primera sesión de un nuevo Parlamento, así que había que resolver la pila heredada: 31 proyectos de ley en una sola sesión, el 9 de abril. Uno de ellos se convirtió en la Ley n.º 51 de 2026 (Act No. 51 of 2026), publicada en la Gaceta al día siguiente. Su artículo 69 deroga la Ordenanza. Su artículo 1(2) da la Ley por vigente desde el 5 de febrero de 2026: el primer día de la propia Ordenanza.</p>
<p data-segment="10">Así que la Ordenanza fue derecho vigente durante 64 días, y el cuerpo legal no registra ninguno de ellos: el rastro de modificaciones del texto consolidado fecha 125 disposiciones el 5 de febrero de 2026 y en ninguna parte dice «ordenanza».</p>
<p data-segment="11">El artículo de interceptación que quedó en su lugar es una fracción del que sustituye: unas 320 palabras frente a las cerca de 1.700 de la Ordenanza. La cláusula de abolición desapareció, y con ella el Centro de Apoyo a la Información: la ley en vigor no nombra ningún centro de monitoreo ni ningún sucesor, y se limita a disponer que «el Gobierno designará una agencia central de asistencia para la interceptación legal». (El texto en bengalí es el que prevalece; las versiones en otras lenguas son traducción de esta redacción, contrastada con el texto Unicode del Gobierno.)</p>
<h2 data-segment="12">La prohibición de espiar por motivos políticos no era papeleo</h2>
<p data-segment="13">Que una cámara electa revise un decreto no electo no es un escándalo: es el procedimiento funcionando. Y buena parte de las 1.700 palabras de la Ordenanza nunca tuvo sitio en una norma con rango de ley: autenticación multifactor, ciclos de pruebas de penetración, un organigrama de tres niveles. El artículo 97A(9) prevé que se dicten reglamentos mediante notificación en la Gaceta, el sitio ortodoxo para el detalle operativo, y las propias ocho organizaciones piden una nueva ley hecha a medida, no la restauración de la Ordenanza.</p>
<p data-segment="14">Ordénense, sin embargo, las supresiones: cuatro de ellas no son el manual de operaciones de nadie. «Ninguna interceptación se llevará a cabo <strong>por razones políticas, ideológicas o de creencias</strong>, ni con fines de <strong>represión o venganza</strong>» es una norma de derechos. La «rendición de cuentas» —uno de los cuatro principios que definían la interceptación legal, junto con la necesidad, la proporcionalidad y la legalidad— es un estándar jurídico, y solo los otros tres sobrevivieron. Los requisitos de que la inteligencia militar obtenga el permiso del jefe de gobierno, y de que las fuerzas disciplinadas —policía y cuerpos uniformados— que intercepten a un civil consigan la aprobación de un tribunal o del Consejo de Revisión, deciden quién manda sobre quién. Y la Ordenanza convertía la propia interceptación no autorizada en delito, con hasta cinco años de cárcel y Tk 1 crore, es decir 10 millones de takas. La Ley no crea ese delito.</p>
<p data-segment="15">Lo que la Ley sí conservó es el artículo 97C, introducido en 2006 y no tocado desde entonces: castiga a cualquier persona que <strong>incumpla</strong> una orden de interceptación. La pena va de tres meses de cárcel y Tk 5 lakh —1 lakh son 100.000, es decir medio millón de takas— hasta tres años y Tk 50 lakh, cinco millones, y el tribunal queda en libertad de recomendar la cancelación de la <strong>licencia</strong> del infractor. La cláusula de la licencia dice a quién se apunta. Se fue la pena dirigida al Estado; se quedó la dirigida al operador que se niega a colaborar.</p>
<h2 data-segment="16">Ocho días después de las elecciones, un año más</h2>
<p data-segment="17">El 20 de febrero de 2026, una carta del Ministerio del Interior firmada por el subsecretario KM Yasir Arafat comunicó al director general del NTMC que podía seguir operando un año más, «hasta que se formulen los reglamentos necesarios». La ley define «el Gobierno», a efectos de interceptación, como el Ministerio del Interior: el mismo ministerio que firmó la prórroga tiene también la pluma que designa a la agencia de interceptación. Los reglamentos que la prórroga espera no se pudieron encontrar, 118 días después de la publicación en la Gaceta. La base de datos legal del Gobierno no tiene registro alguno de legislación subsidiaria, el dominio de la Imprenta del Gobierno no resuelve y el sitio en inglés del regulador devuelve un 404; entiéndase eso como no se pudo confirmar, no como prueba de que no existan.</p>
<h2 data-segment="18">Tk 95 crore para seis centros de datos</h2>
<p data-segment="19">El 20 de mayo de 2026, el Comité de Compras Públicas del Gabinete aprobó la &quot;Expansion of Content Blocking &amp; Filtering System (Phase-1)&quot; —«Ampliación del sistema de bloqueo y filtrado de contenidos (Fase 1)»—, cuya ejecución corresponde al NTMC: Tk 94,90,51,137, cifra escrita con la agrupación de dígitos del sur de Asia y equivalente a unos 949 millones de takas. Con ella se compra equipamiento para seis centros de datos. Según la glosa de <em>The Daily Star</em>, los cortafuegos «permiten la inspección profunda de paquetes (deep packet inspection), lo que faculta al NTMC para leer el contenido del tráfico de internet», y los packet brokers —los distribuidores de paquetes— lo «recogen, <strong>descifran</strong> y distribuyen». La licitación fue restringida por razones de seguridad del Estado y la ganó Global Brand PLC, de Dhaka; el importador consta, el fabricante no. Y se trata de la Fase 1 de una ampliación: el propio NTMC reveló en 2019 que ya había instalado un sistema así.</p>
<h2 data-segment="20">Los reformistas se adelantaron a su propia revisión</h2>
<p data-segment="21">La acusación procesal más afilada de la carta es fácil de dirigir al blanco equivocado. Una modificación, señala, «se aprobó y se publicó además en la Gaceta <strong>antes de que el comité pudiera presentar sus recomendaciones</strong>». El comité entregó su informe al entonces asesor principal —jefe del gobierno interino— Muhammad Yunus el 10 de febrero de 2026; el 11, según la versión de <em>The Daily Star</em>. La Ordenanza entró en vigor el 5 de febrero; la Ley llegó dos meses más tarde. Así que la crítica cae sobre los reformistas interinos, que publicaron su reforma en la Gaceta antes de que su propia revisión del aparato de vigilancia pudiera informarla. Ese informe lleva ya 177 días inédito, a caballo entre los dos gobiernos.</p>
<h2 data-segment="22">Lo que sigue en pie, en su favor</h2>
<p data-segment="23">La prohibición de los apagones sobrevivió palabra por palabra: ningún servicio de telecomunicaciones ni ninguna conexión a internet puede ser «apagado, obstruido o restringido <strong>de forma intencionada o con ánimo deshonesto</strong>», un requisito de mens rea —intención culpable— que es redacción del propio gobierno interino, no una dilución de su sucesor. La necesidad, la proporcionalidad y la legalidad sobreviven en el test operativo, junto con el criterio del medio menos intrusivo, los registros obligatorios y su destrucción, y un Consejo de Revisión, al menos de nombre. Y el artículo 97B(2) llega más lejos que en muchas democracias consolidadas: el producto obtenido solo por inteligencia es inadmisible como prueba autónoma salvo que se acredite de nuevo por vía legal.</p>
<h2 data-segment="24">Los recibos están en el servidor del Gobierno</h2>
<p data-segment="25">Nadie mintió. En inglés, solo <em>The Daily Star</em> ha cubierto la marcha atrás, así que una noticia correcta sobre un borrador sigue siendo la respuesta vigente. La corrección es posible únicamente porque la propia base de datos legal de Bangladés sigue sirviendo la Ordenanza derogada mientras imprime, 125 veces, la fecha desde la que la Ley dice haber estado siempre en vigor. Un archivo que conserva sus borradores superados es lo que hace falsable una afirmación oficial.</p>
<p data-segment="26">Los reglamentos del artículo 97A(9) decidirán si el Consejo de Revisión tiene miembros y si las urgencias tienen reloj. La prórroga del NTMC vence hacia el 20 de febrero de 2027. Al 6 de agosto no había aparecido ninguna respuesta del Gobierno a la carta: dos días después de su publicación, plazo insuficiente para caracterizarla. Y si cita la reforma de las telecomunicaciones de Bangladés, cite la Ley n.º 51 de 2026 (Act No. 51 of 2026), no los titulares de diciembre: 127,7 millones de votantes registrados viven bajo la versión modificada, no bajo la que se informó.</p>
<hr />
<details class="blog-references"><summary>Referencias (8 fuentes)</summary><h2 data-segment="27">Referencias</h2>
<ul><li data-segment="28"><strong><a href="https://ur.io/location/bd" data-country="bd" style="border-bottom-color:#73ba43">Bangladesh</a> Telecommunication (Amendment) Act, 2026 (Act No. 51 of 2026)</strong> — <em><a href="https://ur.io/location/bd" data-country="bd" style="border-bottom-color:#73ba43">Bangladesh</a> Gazette, Extraordinary</em>, viernes 10 de abril de 2026, pp. 15843–15886; sanción presidencial el 27 de Chaitra de 1432 / 10 de abril de 2026; art. 1(2), entrada en vigor considerada desde el 5 de febrero de 2026; art. 63 (sustituye el art. 97(2)), art. 64 (sustituye el art. 97A), art. 65 (art. 97B), art. 68 (nuevo art. 103), art. 69 (derogación y salvedades); firmada por el barrister Md. Golam Sarwar Bhuiya, secretario. PDF de la Gaceta alojado por la Legislative and Parliamentary Affairs Division; número de la Ley confirmado contra el índice de leyes de 2026 de esa misma División.</li><li data-segment="29"><strong><a href="https://ur.io/location/bd" data-country="bd" style="border-bottom-color:#73ba43">Bangladesh</a> Telecommunication Regulation (Amendment) Ordinance, 2026 (Ordinance No. 25 of 2026)</strong>, de 5 de febrero de 2026, dictada al amparo del art. 93(1) de la Constitución, <strong>derogada</strong> por la Act No. 51 of 2026 — bdlaws.minlaw.gov.bd/act-1618.html y /act-print-1618.html (consultados el 6 de agosto de 2026; servidos como UTF-16BE). Ordenanza art. 97A(1)(a) (los cuatro principios, con glosas en inglés en el propio texto), art. 97A(2)(c)–(d) (la plataforma CIS; &quot;shall be deemed abolished&quot;), art. 32A, art. 97(2), art. 97C.</li><li data-segment="30"><strong><a href="https://ur.io/location/bd" data-country="bd" style="border-bottom-color:#73ba43">Bangladesh</a> Telecommunication Act, 2001 (Act No. 18 of 2001)</strong>, texto consolidado y notas al pie de modificación — bdlaws.minlaw.gov.bd/act-857.html, /act-print-857.html, /act-details-857.html (consultados el 6 de agosto de 2026). Verificado en ese texto: 125 notas al pie que citan la Act No. 51 of 2026; 125 paréntesis de fecha de efectos, todos con el texto &quot;effective from 5 February 2026&quot; («con efecto desde el 5 de febrero de 2026»); cero apariciones de &quot;অধ্যাদেশ&quot; (Ordinance, ordenanza); la nota 166, que sustituye el art. 97A por el art. 64 de la Ley 51, y la nota 167, que sustituye el art. 97B por el art. 65, <strong>sin ninguna nota de 2026 en el art. 97C</strong>; art. 97A(9) (reglamentos mediante notificación en la Gaceta) y art. 97A(10) («Gobierno» significa el Ministerio del Interior); las penas del art. 97C y su rama de cancelación de licencia; art. 97B(2); nota 169 y art. 102 (prevalece el bengalí). Los recuentos de palabras se calcularon sobre el bengalí; todas las versiones en inglés del texto legal son traducción propia de esta redacción.</li><li data-segment="31"><strong>Legislación subsidiaria buscada, y el resultado:</strong> bdlaws.minlaw.gov.bd no expone ningún registro de SRO ni de reglamentos (<code>/act-857/sro-list.html</code> y <code>/sro_list.php?year=2026</code> devuelven ambos un cuerpo 404 bajo un HTTP 200; <code>/act-details-857.html</code> solo enumera capítulos y artículos); <code>bgpress.gov.bd</code> no resuelve (NXDOMAIN); <code>btrc.gov.bd/en</code> devuelve 404. Se consigna como una laguna.</li><li data-segment="32"><strong>Joint Statement, &quot;Surveillance and Interception in <a href="https://ur.io/location/bd" data-country="bd" style="border-bottom-color:#73ba43">Bangladesh</a>,&quot;</strong> 28 de julio de 2026 — Access Now, Amnesty International, ARTICLE 19, CIVICUS, Fortify Rights, Human Rights Watch, Robert &amp; Ethel Kennedy Human Rights Center, Tech Global Institute; dirigida al primer ministro Tarique Rahman, con copia al ministro del Interior Salahuddin Ahmed y al ministro de Justicia Md. Asaduzzaman. Señala que miembros del BNP fueron ellos mismos objetivo de la vigilancia; cita el informe de investigación de la OACDH de la ONU sobre las protestas de julio y agosto de 2024 (no recuperado por separado) y el manifiesto del partido <em><a href="https://ur.io/location/bd" data-country="bd" style="border-bottom-color:#73ba43">Bangladesh</a> Before All</em>. PDF alojado en hrw.org (<code>media_2026/08/</code>); texto extraído con <code>pdftotext -layout</code>. Difundida por Access Now el 4 de agosto de 2026 y por Tech Global Institute.</li><li data-segment="33"><em>The Daily Star</em>, &quot;Govt keeps NTMC for another year,&quot; Mahmudul Hasan y Zyma Islam (la página no lleva fecha de publicación; la carta del Ministerio del Interior de la que informa está fechada el 20 de febrero de 2026 y firmada por el subsecretario KM Yasir Arafat). Informa también de la reunión del 22 de noviembre de 2025 presidida por el asesor de Interior Jahangir Alam —el asistente especial Faiz Ahmad Taiyeb argumentando contra la conservación del NTMC; altos mandos de la policía, la RAB (Batallón de Acción Rápida), la BGB (Guardia de Fronteras de Bangladés) y los Ansar a favor de mantenerlo o reconstruirlo; el asesor de Planificación Wahiduddin Mahmud a favor de seguir estudiándolo— y cita el informe inédito del comité de alto nivel («práctica rutinaria»; ninguna documentación de quién ordenaba las interceptaciones, cuándo ni con qué fundamento; recurso a instrucciones verbales o informales).</li><li data-segment="34"><em>The Daily Star</em>, &quot;Govt okays Tk 95cr for NTMC's new equipment,&quot; 21 de mayo de 2026; <em>The Asian Age</em> (valor exacto Tk 94,90,51,137; Comité de Compras Públicas del Gabinete, 20 de mayo de 2026, presidido por el ministro de Finanzas Amir Khosru Mahmud Chowdhury; licitación restringida, Global Brand PLC seleccionada); <em>The Business Standard</em>, 29 de mayo de 2026.</li><li data-segment="35">UNB, &quot;Govt approves draft <a href="https://ur.io/location/bd" data-country="bd" style="border-bottom-color:#73ba43">Bangladesh</a> Telecommunication (amendment) Ordinance,&quot; 24 de diciembre de 2025 (el CIS establecido al amparo del art. 97A); TechWorldBD, &quot;<a href="https://ur.io/location/bd" data-country="bd" style="border-bottom-color:#73ba43">Bangladesh</a> Bans Internet Shutdowns, Dissolves NTMC&quot; (historia de la agencia: creada en 2008 como National Monitoring Centre dentro del cuartel general de la DGFI, la inteligencia militar, y renombrada en 2013); Desh Kalnews, &quot;NTMC abolished, new body named CIS…&quot;. <em>Dhaka Tribune</em>, &quot;Parliament passes 31 bills related to IG-era ordinances,&quot; 9 de abril de 2026 (el sitio devuelve 403; titular y lista de proyectos tomados del índice del buscador, corroborados por el índice de leyes, que sitúa la Ley 51 entre las leyes 50 y 52).</li><li data-segment="36">Global Brand PLC, About Us — globalbrand.com.bd. Elecciones generales de Bangladés de 2026, 12 de febrero de 2026: 127.711.793 votantes registrados, participación del 59,44 %, BNP 49,97 %.</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>El acto ocurrió en Gran Bretaña</title>
      <link>https://ur.io/es/blog/2026-08-05-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-08-05-01</guid>
      <pubDate>Wed, 05 Aug 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 27 de julio el Tribunal Supremo del Reino Unido decidió dónde ocurre un hackeo. Tres magistrados dijeron que donde está el ordenador; dos, que donde está sentado el operador. Ganaron los tres, 3–2 — y un Estado cuyo programa espía aterriza en una máquina en Gran Bretaña puede ahora ser demandado en Gran Bretaña. No se ha probado nada: la resolución se dicta sobre hechos supuestos, y los dos ordenadores que están en el centro del asunto nunca fueron examinados. Seis meses antes, otro tribunal británico ya había puesto precio a una demanda parecida: 3.025.662,83 libras, contra un Estado que había dejado de responder a las cartas.</description>
      <enclosure url="https://ur.io/blog/audio/2026-08-05-01.es.mp3" length="12193100" type="audio/mpeg" />
      <itunes:duration>16:56</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Veintiocho palabras</h2>
<p data-segment="1">El artículo 5 de la State Immunity Act 1978 británica dice, íntegramente:</p>
<blockquote><p data-segment="2">&quot;A State is not immune as respects proceedings in respect of— (a) death or personal injury; or (b) damage to or loss of tangible property, <strong>caused by an act or omission in the <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">United Kingdom</a></strong>.&quot;</p></blockquote>
<p data-segment="3">— &quot;Un Estado no goza de inmunidad respecto de los procedimientos relativos a: (a) muerte o lesiones personales; o (b) daño o pérdida de bienes tangibles, <strong>causados por un acto u omisión en el Reino Unido</strong>.&quot;</p>
<p data-segment="4">El Parlamento escribió eso pensando en el coche de una embajada y un peatón. El <strong>27 de julio de 2026</strong>, en <em>The Kingdom of <a href="https://ur.io/location/bh" data-country="bh" style="border-bottom-color:#b6fda2">Bahrain</a> v Shehabi and another</em> [2026] UKSC 25, cinco magistrados decidieron si alcanza también a un implante espía enviado desde un servidor en Baréin a dos portátiles en Londres. Tres dijeron que sí. Dos dijeron que esa respuesta sitúa a Gran Bretaña en incumplimiento del derecho internacional.</p>
<h2 data-segment="5">Una condición que falta</h2>
<p data-segment="6">La ley existe en parte para que Gran Bretaña pudiera ratificar el <strong>Convenio Europeo sobre Inmunidad de los Estados</strong> (Basilea, 1972), cuya versión de la misma excepción añade una condición: el artículo 11 exige que los hechos hayan ocurrido en el Estado del foro &quot;<strong>and</strong> that the author of the injury or damage was present in that territory at the time&quot; — y que el autor de la lesión o el daño estuviera presente en ese territorio en aquel momento. El artículo 5 conserva el primer punto de conexión y suprime el segundo.</p>
<p data-segment="7">La mayoría —<strong>Lord Lloyd-Jones, Lord Hamblen y Lady Simler</strong>— sostuvo que la omisión fue deliberada. La presunción de que una ley debe encajar con su tratado &quot;has no application here <strong>because the departure from the treaty scheme is deliberate. In our view, this is determinative of the appeal</strong>&quot; —no es de aplicación aquí porque el apartamiento del esquema del tratado es deliberado; a nuestro juicio, ello resuelve el recurso— (párr. 74). Y después la frase que cambia el derecho: &quot;an act includes an act done using mechanical, electrical or other automated or remote means… even if the person responsible… is not physically present at the location where the act takes place&quot; —un acto comprende el realizado por medios mecánicos, eléctricos u otros medios automatizados o remotos… aunque el responsable… no esté físicamente presente en el lugar donde el acto tiene lugar— (párr. 131). Los tribunales suelen leer este tipo de leyes de forma <em>restrictiva</em>, para mantener al Estado fuera de problemas. Este las leyó más ampliamente a propósito, y a continuación se abstuvo de decidir si el derecho internacional consuetudinario lo permitía, apoyándose en &quot;a reasonable basis&quot; —una base razonable— (párr. 79). Una regla dura sobre un cimiento blando.</p>
<h2 data-segment="8">Lo que se alegó, y cómo llegó a saberse</h2>
<p data-segment="9"><strong>El doctor Saeed Shehabi</strong> dirige el <a href="https://ur.io/location/bh" data-country="bh" style="border-bottom-color:#b6fda2">Bahrain</a> Freedom Movement; <strong>Moosa Mohammed</strong> es un fotógrafo al que se le revocó la ciudadanía bareiní en 2012. Ambos viven en Londres. Desde <strong>alrededor de septiembre de 2011</strong>, alegan, personas que actuaban por cuenta de Baréin instalaron <strong>FinSpy</strong> —vendido por Gamma Group— en sus ordenadores, con los operadores sentados en el extranjero y el servidor de control en Baréin. En declaraciones a <em>Index on Censorship</em> el <strong>31 de julio</strong>, Shehabi describió el caso como referido a &quot;the feeling that nowhere is safe&quot; —la sensación de que ningún sitio es seguro—; Mohammed dijo que está &quot;chasing accountability&quot; —persiguiendo que alguien rinda cuentas—.</p>
<p data-segment="10">Entre los actos alegados como ocurridos en Inglaterra figuran la sobrescritura del disco duro, la activación de los micrófonos y las cámaras y —memorablemente— <strong>el uso de la batería de los dispositivos</strong>. Baréin necesitaba que todo ello fuera meramente el <em>efecto</em> de un acto realizado en Manama, distinción que el Tribunal de Apelación ya había calificado de &quot;artificial and unprincipled&quot; —artificial y carente de fundamento—.</p>
<p data-segment="11">Nada de ello resultaba visible para los hombres a quienes les ocurría. Unos correos sospechosos llegaron a <strong>Bill Marczak</strong>, del <strong>Citizen Lab</strong> de Toronto, en mayo de 2012: un testigo al que el juez de instancia calificó de &quot;plainly well-qualified&quot; —manifiestamente bien cualificado— aunque <em>parti pris</em> en lo tocante a Baréin. El <strong>25 de julio de 2012</strong> Citizen Lab identificó el servidor de control, <strong>77.69.140.194</strong>, dentro del rango de Batelco; esa dirección reaparece en los escritos de demanda ocho años después, y esa es la corroboración que no depende de Marczak. Un archivo filtrado de Gamma publicado en 2014 contenía una lista de objetivos en la que, según los demandantes, figuran sus portátiles. Así se enteraron — y el descubrimiento, no la vigilancia, es el daño por el que demandan, al amparo de una ley de 1997 escrita para los acosadores.</p>
<p data-segment="12">La respuesta de Baréin es estrecha y real: los demandantes &quot;provided no evidence as to how their computers were alleged to have been infected&quot; —no aportaron prueba alguna sobre cómo se alegaba que sus ordenadores habían sido infectados— y <strong>los dos ordenadores nunca fueron examinados: ni por Marczak, ni por nadie.</strong> Infección en septiembre de 2011, descubrimiento en agosto de 2014, demanda presentada en 2020, sentencia en julio de 2026: <strong>catorce años y diez meses</strong>, seis de ellos empleados únicamente en establecer que un tribunal puede mirar.</p>
<h2 data-segment="13">El mejor argumento en contra, en toda su fuerza</h2>
<p data-segment="14">La objeción de <strong>Lord Leggatt</strong> es gramatical: las personas &quot;can only act (or omit to act) where they are spatially located&quot; —solo pueden actuar (u omitir actuar) allí donde se hallan situadas espacialmente— (párr. 198), de modo que los actos del operador &quot;all take place in <a href="https://ur.io/location/bh" data-country="bh" style="border-bottom-color:#b6fda2">Bahrain</a>&quot; —tienen lugar todos en Baréin— y lo que ocurre en Londres es su efecto. El artículo 5 tampoco exige que la <em>lesión</em> se produzca aquí (párr. 219), así que el único elemento británico puede ser una máquina.</p>
<p data-segment="15">Y después la frase más dura de la sentencia, sobre si algún Estado ha denegado alguna vez la inmunidad por un ilícito cometido por un agente ausente: &quot;there is a complete absence of any such practice. <strong>There is not even a single instance of it</strong>&quot; —hay una ausencia total de tal práctica; no existe ni un solo caso de ella— (párr. 315). La mayoría lo admite en el párr. 89, y ninguna de las partes pudo señalar un caso resuelto en ningún lugar que fuera en sentido contrario.</p>
<p data-segment="16"><strong>Lord Burrows</strong> demuestra que el artículo <em>puede</em> leerse de forma compatible con el artículo 11, y a continuación hace la concesión que vuelve honesta, y no meramente ingeniosa, a la disidencia (párr. 339): léase la ley &quot;divorced from its public international law context&quot; —desgajada de su contexto de derecho internacional público— y en efecto se evitaría tener que distinguir entre un agente en Londres y esa misma vigilancia ejecutada desde un teclado en el extranjero. &quot;But… it is impermissible for this court, and would constitute an undermining of the rule of law, to adopt a statutory interpretation that contradicts public international law unless Parliament has enacted legislation that clearly requires that.&quot; — Pero es inadmisible que este tribunal, y supondría socavar el Estado de derecho, adopte una interpretación legal que contradiga el derecho internacional público salvo que el Parlamento haya aprobado una legislación que claramente lo exija. Su remedio es una ley, no la inmunidad.</p>
<p data-segment="17">Leggatt pone además por escrito la parte incómoda: en el párr. 175, las facultades para &quot;<strong>target computer equipment abroad</strong>&quot; —atacar equipos informáticos en el extranjero— se atribuyen a las propias agencias británicas por las Partes 2 y 5 de la Investigatory Powers Act 2016. Si el acto ocurre allí donde está la máquina, el GCHQ actúa dondequiera que aterricen sus órdenes. Pero compruebe la aritmética antes de llamarlo simetría: sobre las leyes tal como fueron aprobadas —Japón 2009, España 2015, Rusia 2015, <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> 2023— ninguna podría reflejar la regla británica sin reformar su propio derecho. La exposición corre a favor de Gran Bretaña: una propiedad incómoda para un principio.</p>
<p data-segment="18">Frente a todo lo cual, una única respuesta acotada. La divergencia fue un hábito, no un desliz: el párr. 68 enumera cinco lugares en los que la ley se aparta de sus equivalentes del Convenio. Este texto no afirma que la mayoría acertara en materia de derecho internacional consuetudinario; el tribunal se abstuvo de decidirlo. Afirma solo esto: un requisito de presencia no hace difícil demandar por una intrusión remota, la hace <strong>inmune por construcción</strong> — todos los implantes, para siempre, en toda jurisdicción que lo adopte. <em>Kidane v Ethiopia</em> (2017) —que este tribunal resume en los párrs. 287–290 y califica de &quot;particularly close&quot; —particularmente próximo— a estos hechos— es el aspecto que eso tiene desde el lado de la víctima: Etiopía envió por correo FinSpy al ordenador de un residente de Maryland, y la exigencia de un <strong>ilícito íntegro</strong> en suelo estadounidense lo dejó sin nada. Adviértase que la objeción del propio Burrows versa sobre <em>quién</em> actualiza la regla, y va dirigida al Parlamento y no a estos dos hombres.</p>
<h2 data-segment="19">Lo que desbloquea, y el techo</h2>
<p data-segment="20">Gran Bretaña ya ha recorrido este camino hasta el final, en otro caso. <strong>Ghanem Al-Masarir</strong>, un satírico saudí residente en Londres, alegó que Arabia Saudí había instalado <strong>Pegasus</strong> en dos iPhones. Demandó en 2019 al amparo del mismo artículo 5 —otro demandante, otro Estado y otra herramienta—, la inmunidad fue rechazada en 2022, y el Estado se marchó entonces, desatendiendo tres condenas en costas. El <strong>26 de enero de 2026</strong> el juez Saini concedió <strong>3.025.662,83 libras</strong>, señalando que el KSA &quot;has made a deliberate decision not to participate&quot; —ha tomado la decisión deliberada de no participar— y que la ejecución en otros lugares &quot;will be necessary&quot; —será necesaria—. Porque el <strong>artículo 13</strong> de esa misma ley atranca la salida: los bienes de un Estado &quot;shall not be subject to any process for the enforcement of a judgment&quot; —no quedarán sujetos a proceso alguno de ejecución de una sentencia— salvo que consienta por escrito o que los bienes tengan un uso comercial. Esa cifra pone techo a esta historia más que abrirla: la jurisdicción no es el cobro. Se puede ganar, ser creído, ver tasado el daño — y quedarse con un papel.</p>
<p data-segment="21">Ese techo es una decisión de diseño, y un tribunal estadounidense lo ha dicho con todas las letras. El interdicto de la jueza Phyllis J. Hamilton en <em>WhatsApp v. NSO Group</em> se hizo ejecutable el <strong>28 de enero de 2026</strong>, cuando un panel del Noveno Circuito se negó a suspenderlo. Léase el párrafo 1: &quot;notwithstanding anything herein, neither Defendants' <strong>foreign sovereign customers</strong> nor Defendants' outside counsel are Prohibited Parties.&quot; — No obstante cualquier disposición del presente, ni los <strong>clientes soberanos extranjeros</strong> de las demandadas ni sus abogados externos son Partes Prohibidas. El tribunal <em>ordenó</em> a los demandantes excluirlos, porque &quot;are not before the court … of course an injunction in this case cannot apply to them&quot; —no están ante el tribunal… por supuesto que un interdicto en este caso no puede aplicárseles— y nunca fueron parte porque, como decían los escritos de NSO, &quot;cannot be sued due to their sovereign immunity&quot; —no pueden ser demandados por razón de su inmunidad soberana—. La resolución sobre programas espía más trascendente de Estados Unidos prohíbe el código del vendedor y, por construcción, no puede alcanzar a los gobiernos que lo compraron y lo apuntaron. El 27 de julio es la primera grieta en eso.</p>
<h2 data-segment="22">Lo que sabemos y lo que no</h2>
<p data-segment="23">Establecido: el artículo 5 no contiene un requisito de presencia, en Gran Bretaña, desde el 27 de julio de 2026. Sin establecer: si Baréin hizo algo de todo aquello — una resolución sobre jurisdicción dictada sobre <strong>hechos supuestos</strong>, con dispositivos nunca examinados y sin juicio sobre el fondo señalado. Sin probar: el artículo 5 exige muerte, lesiones personales o daño a bienes tangibles, y <em>Al-Masarir</em> prosperó en parte por <strong>intromisión en bienes muebles</strong>, de modo que si una demanda funciona para alguien vigilado pero no enfermado nunca se ha discutido frente a un Estado que comparezca para oponerse. Como resultado nulo de nuestra propia búsqueda: no aparece ninguna resolución de ejecución en Find Case Law a fecha de 5 de agosto de 2026, y no pudimos establecer que se haya recuperado nada de los 3,03 millones de libras. Adviértase también la fragilidad: tres demandas inglesas, un solo despacho de abogados, en buena medida un mismo equipo de letrados. No encontramos respuesta bareiní alguna.</p>
<h2 data-segment="24">Lo que realmente se puede hacer</h2>
<p data-segment="25">Conserve un dispositivo sospechoso en lugar de borrarlo, y guarde los mensajes sospechosos con sus cabeceras intactas. Haga que un clínico documente pronto cualquier daño: la lesión es el gancho jurisdiccional, y el elemento que más rápido se deteriora. Envíe muestras a Citizen Lab o al Security Lab de Amnistía, cuyos análisis los tribunales han aceptado, y active la Protección Avanzada de Android o el Modo de Aislamiento de iOS <em>antes</em> de necesitarlos. La palanca es estrecha: Burrows dice que esto debe decidirlo el Parlamento, Gran Bretaña no tiene ningún proyecto de ley, y el artículo 13 sigue en pie hasta que alguien lo reforme — lo que convierte la brecha de ejecución en una elección legislativa, no en una ley de la naturaleza.</p>
<h2 data-segment="26">La confianza que no hace falta depositar</h2>
<p data-segment="27">Los remedios siguen a la atribución, y la atribución es infraestructura: entornos aislados, archivos de muestras, indicadores publicados, investigadores que actúan sin permiso de ningún gobierno y a los que no se puede ordenar que paren. Por eso funcionó también en el tribunal: pruebas que ninguna parte por sí sola podía ser obligada a retirar. La vigilancia alegada no produjo síntoma alguno. El daño empezó únicamente cuando el trabajo forense de otra persona les contó a estos dos hombres lo que había estado en sus portátiles desde 2011. Ningún fiscal lo encontró. Ninguna plataforma se lo dijo.</p>
<p data-segment="28">El límite, dicho sin adornos: nada de eso habría detenido a FinSpy en 2011, y una sentencia vale solo lo que un soberano decida pagar. Pero la secuencia consta. Una labor forense independiente hizo legible el daño; la legibilidad hizo discutible el ilícito; y el argumento, catorce años y diez meses después, se llevó por delante la inmunidad.</p>
<hr />
<details class="blog-references"><summary>Referencias (5 fuentes)</summary><h2 data-segment="29">Referencias</h2>
<ul><li data-segment="30"><em>The Kingdom of <a href="https://ur.io/location/bh" data-country="bh" style="border-bottom-color:#b6fda2">Bahrain</a> (Appellant) v Shehabi and another (Respondents)</em> [2026] UKSC 25 — sentencia y resumen de prensa, 27 de julio de 2026; ref. UKSC/2024/0152, vista los días 26–27 de noviembre de 2025 (supremecourt.uk). Mayoría: Lord Lloyd-Jones, Lord Hamblen, Lady Simler; votos particulares de Lord Leggatt y Lord Burrows. Citas de los párrs. 68, 74, 79, 89, 131, 175, 198, 219, 287–290, 315, 339. Letrados: Tom Hickman KC (Volterra Fietta) por Baréin; Timothy Otty KC, Ben Silverstone y Philippa Webb (Leigh Day) por los recurridos.</li><li data-segment="31">State Immunity Act 1978, ss.1, 5, 13, 16(2) (legislation.gov.uk); European Convention on State Immunity art. 11; UN Convention on Jurisdictional Immunities 2004 art. 12 — según se citan en [2026] UKSC 25, párrs. 22–25.</li><li data-segment="32">Tribunales de instancia: [2023] EWHC 89 (KB) (Julian Knowles J, 8 feb 2023) y [2024] EWCA Civ 1158; [2025] KB 490 (Carr LCJ, Males y Warby LJJ, 4 oct 2024) — caselaw.nationalarchives.gov.uk.</li><li data-segment="33"><em>El-Khouri v Government of the <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> of America</em> [2025] UKSC 3.</li><li data-segment="34"><em>Al-Masarir v Kingdom of <a href="https://ur.io/location/sa" data-country="sa" style="border-bottom-color:#79a89b">Saudi Arabia</a></em> [2022] EWHC 2199 (QB); [2023] QB 475; y [2026] EWHC 119 (KB) (Saini J, 26 ene 2026; £3,025,662.83; &quot;deliberate decision not to participate&quot;).</li><li data-segment="35"><em>Rukundo and Uwamahoro v Republic of Rwanda</em> [2025] EWHC 1675 (KB) (Master Dagnall, 16 abr 2025).</li><li data-segment="36"><em>Kidane v Federal Democratic Republic of Ethiopia</em>, 851 F 3d 7 (D.C. Cir., 14 mar 2017), según el resumen de [2026] UKSC 25, párrs. 287–290.</li><li data-segment="37"><em>WhatsApp Inc. v. NSO Group Technologies Ltd.</em>, N.D. Cal. 4:19-cv-07123-PJH (jueza Phyllis J. Hamilton): Dkt. 802 (17 oct 2025, &quot;cannot apply to them&quot; en la pág. 14); Dkt. 809 ¶ 1 (la exclusión de los clientes soberanos extranjeros); Noveno Circuito n.º 25-7380, suspensión denegada el 28 ene 2026.</li><li data-segment="38">Citizen Lab, &quot;From <a href="https://ur.io/location/bh" data-country="bh" style="border-bottom-color:#b6fda2">Bahrain</a> With Love: FinFisher's Spy Kit Exposed?&quot;, Marquis-Boire y Marczak, 25 de julio de 2012 (servidor de control 77.69.140.194, rango de Batelco).</li><li data-segment="39">Investigatory Powers Act 2016, Partes 2 y 5 (legislation.gov.uk).</li><li data-segment="40">Declaraciones de los demandantes: <em>Index on Censorship</em>, &quot;No more hiding behind borders, <a href="https://ur.io/location/bh" data-country="bh" style="border-bottom-color:#b6fda2">Bahrain</a> told&quot;, Jemimah Steinfeld, 31 de julio de 2026. La composición de los equipos de letrados se confirmó mediante la nota de caso de Blackstone Chambers, 28 de julio de 2026.</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Demuestre que tiene permiso para ejecutar esto</title>
      <link>https://ur.io/es/blog/2026-07-13-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-07-13-01</guid>
      <pubDate>Mon, 13 Jul 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>En ocho días de este julio, un estado de EE. UU., la Comisión Europea, Google y los reguladores británicos cablearon la misma exigencia en el dispositivo, en la tienda de aplicaciones y en la red: demuestre, criptográficamente, que tiene permiso. Una orden del Tribunal Supremo permitió a Texas convertir la tienda de aplicaciones en un puesto de control de edad. Una aplicación de la UE que acredita su edad sin revelar su nombre se niega a funcionar en los teléfonos más privados. Google puso fecha para convertir el hecho de escribir software en un privilegio de identidad verificada. Y las herramientas construidas para responder *no es asunto suyo* —teléfonos sin Google, instalación de aplicaciones fuera de la tienda, VPN sin registros— fueron señaladas esa misma quincena como lo siguiente que hay que cerrar, mientras al otro lado del mundo los censores dejaban de bloquear protocolos y empezaban a tomar la huella de los servidores que los transportan. Nadie lo coordinó. Esa es la parte que debería preocuparle.</description>
      <enclosure url="https://ur.io/blog/audio/2026-07-13-01.es.mp3" length="16214732" type="audio/mpeg" />
      <itunes:duration>22:31</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La aplicación que no arranca</h2>
<p data-segment="1">Piense en la persona más celosa de su privacidad que conozca. Usa GrapheneOS, el Android sin Google que prefieren los investigadores de seguridad y quienes tienen motivos reales para ser cautelosos: supervivientes de violencia machista, periodistas, disidentes. Este verano la Unión Europea les ofrece una aplicación de verificación de edad que es, por diseño, genuinamente buena: código abierto, construida sobre pruebas de conocimiento cero, capaz de demostrar &quot;mayor de 18&quot; sin revelar una fecha de nacimiento, un nombre ni nada más — justo lo que los defensores de la privacidad llevaban una década pidiendo en lugar de subir el pasaporte. Y se negará a funcionar en su teléfono. No porque su teléfono sea inseguro. Porque no lleva la bendición de Google.</p>
<p data-segment="2">Esa negativa es toda la historia de las últimas dos semanas, y en realidad no va de menores. Debajo de los controles de edad, de las peleas por la tienda de aplicaciones y de las normas para desarrolladores hay una sola exigencia: <em>demuestre que tiene permiso para ejecutar esto.</em> Demuestre que su dispositivo es auténtico. Demuestre su edad. Demuestre que el autor del software tiene un nombre legal registrado. La palabra técnica para esa exigencia es <strong>atestación</strong> (<em>attestation</em>): un tercero de confianza —en la práctica, Apple o Google— que responde criptográficamente ante cualquier aplicación, sitio web o regulador que lo pida. Las dos compañías dedicaron años a incrustar esa capa de aval en el propio sistema operativo. En una sola quincena de este julio, tres clases de guardián echaron mano de ella a la vez, y otras dos señalaron el rodeo como el próximo objetivo.</p>
<h2 data-segment="3">Primera mandíbula: el puesto de control</h2>
<p data-segment="4"><strong>La tienda de aplicaciones.</strong> El 6 de julio el Tribunal Supremo de EE. UU., por la vía de urgencia —dos breves autos sin firma, sin votos particulares anotados—, dejó en pie la App Store Accountability Act de Texas, exigible desde que el Quinto Circuito levantó el 4 de junio la medida cautelar de un tribunal de distrito. Apple y Google deben ahora verificar la edad de cada usuario al crear la cuenta, clasificar a cada persona en una de cuatro franjas y encauzar toda descarga de un menor de 18 años a través de un progenitor verificado — para todas las aplicaciones, no solo las de adultos. Y fíjese en el <em>cómo</em>: la Declared Age Range API de Apple, introducida en iOS 26, y la Play Age Signals API de Google hacen que sea el propio sistema operativo el que responda por su edad ante cualquier aplicación que lo pida. La ley no obliga al sitio porno a comprobar su documento de identidad. Convierte al dispositivo en el oráculo.</p>
<p data-segment="5"><strong>El teléfono privado.</strong> La aplicación europea de verificación de edad está diseñada para exigir Play Integrity de Google y App Attest de Apple como confirmación del dispositivo antes de ejecutarse — de modo que, como señalaron los análisis técnicos cuando aparecieron los pilotos, &quot;no funcionaría en GrapheneOS ni en ninguna otra ROM de Android no aprobada por Google&quot;, ni siquiera si usted mismo compilara ese código idéntico, porque no llegó desde la Play Store. La Comisión que multa a Google al amparo de la Digital Markets Act está reclutando la atestación de Google como infraestructura de identidad. La aplicación es una recomendación no vinculante, con pilotos en Dinamarca, Francia, Grecia, Italia y España y un despliegue sugerido para el 31 de diciembre — pero la decisión de diseño ya está tomada.</p>
<p data-segment="6"><strong>Su propio código.</strong> La Android Developer Verification de Google exigirá a todo desarrollador registrar una identidad legal antes de que su software pueda instalarse en un dispositivo certificado; la aplicación de la norma empieza el 30 de septiembre en Brasil, <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a>, Singapur y Tailandia, y se extiende desde ahí. El 1 de julio, F-Droid —la tienda insignia del software libre— llamó al cliente de verificación latente, ya distribuido como servicio del sistema en los Android modernos, &quot;un virus … a la espera silenciosa de una activación remota&quot;, y advirtió de que la norma acabaría con su proyecto, porque distribuye aplicaciones de colaboradores seudónimos que no van a entregar a Google un documento oficial de identidad. El 9 de julio publicó su propia respuesta, un verificador de software libre llamado AppVerifier.</p>
<p data-segment="7">Esto no es una fase de verano. Se está escribiendo en ley permanente. La AB 1043 de California, firmada el pasado octubre, obligará desde el 1 de enero de 2027 a <em>todo</em> proveedor de sistema operativo —Apple, Google y, en su literalidad, el Linux de escritorio y el SteamOS de Valve— a recabar su edad durante la configuración inicial del dispositivo y a difundir una señal de franja de edad a cualquier aplicación que la solicite. El dispositivo deja de limitarse a ejecutar su software. Empieza a informar sobre usted al software.</p>
<h2 data-segment="8">Segunda mandíbula: las vías de escape, señaladas por su nombre</h2>
<p data-segment="9">Cierre el dispositivo y la tienda, y la gente los rodeará. Las dos últimas semanas muestran a qué recurre el Estado a continuación.</p>
<p data-segment="10"><strong>Reino Unido.</strong> La verificación de edad obligatoria para los sitios de adultos entró en vigor el 25 de julio de 2025; su primer aniversario cae este mes, con el primer informe legal de eficacia de Ofcom previsto antes de que acabe julio. El resultado medible del primer año fue migración, no seguridad: el primer día, Proton VPN informó de que las altas en el Reino Unido subieron más del 1.400 por ciento respecto de la hora anterior y más del 1.800 por ciento respecto del día anterior, y las aplicaciones de VPN ocuparon la mitad del top ten de gratuitas de la App Store británica. &quot;Normalmente asociaríamos estos grandes picos de altas con disturbios civiles de envergadura&quot;, dijo Proton al <em>Financial Times</em>. La respuesta oficial no fue replantearse el muro, sino poner el ojo en la escalera: la Comisionada de Infancia de Inglaterra calificó el repunte de VPN de &quot;un resquicio que hay que cerrar&quot; e instó a imponer controles de edad <em>a las VPN</em>; una consulta del Gobierno esta primavera puso la idea formalmente sobre la mesa.</p>
<p data-segment="11">He aquí el dato que debería haber zanjado la conversación. El repunte fue de adultos, no de los menores a los que apunta la ley. Las propias directrices de Ofcom señalan que solo alrededor de uno de cada diez usuarios de VPN es un menor; dos encuestas independientes —Internet Matters, que preguntó a mil menores el pasado diciembre, y Childnet— no encontraron aumento alguno en el uso de VPN por parte de menores. Así que imponer controles de edad a las VPN identificaría a millones de adultos para cerrar un resquicio que los menores nunca estaban usando. Es el mismo error de categoría del primer muro, una capa más abajo.</p>
<p data-segment="12"><strong>Bruselas.</strong> Tras la batalla del Chat Control, la siguiente vía de la Comisión hacia los datos privados es la retención obligatoria. Su instrumento de retención de datos &quot;Going Dark&quot; —esperado hacia mediados de 2026 y, a día de hoy, aún no presentado— obligaría, según un documento del Consejo filtrado el pasado noviembre, a que los metadatos de conexión sean registrados por <em>todos</em> los servicios en línea, con los proveedores de VPN nombrados explícitamente, durante un año o más. Y aquí la exigencia choca con un muro de su propia fabricación: una VPN genuinamente sin registros no tiene nada que entregar, porque se construyó para no guardar nada. Mullvad, el proveedor sueco, dice que no registrará nada diga lo que diga el texto final — lo que, una vez que el instrumento lo reclasifique, convertiría una VPN sin registros en algo efectivamente ilegal en Europa. Una orden de retener es una orden de dejar de existir. Rodee la puerta, y el rodeo se convierte en la siguiente puerta.</p>
<h2 data-segment="13">La misma quincena, una capa más abajo</h2>
<p data-segment="14">Cierre la puerta de la identidad y todavía queda la red: la capacidad bruta de mover un paquete hasta un servidor que no esté bloqueado. Esa puerta se estaba reconstruyendo la misma quincena, por otra mano, en otro hemisferio.</p>
<p data-segment="15">El 10 de junio, un ingeniero en Irán hizo todo lo que dicen los manuales. Puso su túnel detrás de Cloudflare y trituró el saludo inicial en fragmentos de diez a treinta bytes para que la caja de inspección del censor nunca viera entero el nombre de dominio prohibido. El dominio estaba muerto en un día de todos modos. La inspección profunda de paquetes de Irán había sido actualizada para hacer reensamblado completo de TCP: retiene los fragmentos en memoria, espera y recompone la frase antes de leerla, anulando el truco de evasión más barato de casi todas las herramientas. En Rusia, entre el 1 y el 15 de junio, Roskomnadzor tumbó más del noventa por ciento de los servidores de Amnezia VPN dentro del país, según <em>TechRadar</em> — no prohibiendo un protocolo, sino tomando la huella de la firma de cada servidor e inundándolo, y después inundando la propia infraestructura de Amnezia hasta que, según dijo la compañía, ya no pudo publicar sus cifras porque el ataque había inutilizado la herramienta misma con la que mide la censura. El censor cegó al testigo.</p>
<p data-segment="16">La inflexión, dicha sin rodeos: un protocolo es una idea, y una idea no se puede enumerar; un servidor es una máquina con una dirección, y sí se puede. Una vez que el objetivo es el servidor fijo y localizable, un Estado bien financiado tritura su lista de direcciones más deprisa de lo que usted puede reponerlas. Y en una ventana de setenta y dos horas de este mes el campo del código abierto respondió con un mismo diseño: el 10 de julio, OpenRung — &quot;Snowflake para todo el dispositivo&quot;, relés voluntarios alcanzados a través de un intermediario que nunca transporta tráfico, con una lista de relés firmada criptográficamente que el censor no puede envenenar; el 11 de julio, un cliente de Android, Orden, que lleva dos protocolos a la vez y cambia en cuanto uno es estrangulado; el 12 de julio, la investigación revisada por pares sobre censura del campo, publicada antes de los simposios FOCI y PETS — incluido el análisis del kit filtrado que empaqueta el Gran Cortafuegos de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> como producto y lo vende a Birmania, Pakistán, Kazajistán y Etiopía. El ataque se vende como servicio la misma semana en que la defensa se revisa por pares a la vista de todos. Dos manos, una puerta: la <em>ley</em> nombra las vías de escape mientras la <em>inspección de paquetes</em> las cierra físicamente.</p>
<h2 data-segment="17">El mejor argumento en contra, en toda su fuerza</h2>
<p data-segment="18">Tome el otro lado en su versión más fuerte, porque es fuerte. Los menores llegan de verdad a pornografía dura en dos toques, y la tienda de aplicaciones es de verdad el punto donde se aprovisiona el teléfono — de modo que es un punto de control defendible, no un exceso evidente. Quienes lo defienden no son una minoría marginal: coaliciones de protección de la infancia presentaron escritos pidiendo a los tribunales que dejaran en pie la ley de Texas, y el Quinto Circuito no la dejó pasar sin más: sostuvo que Texas &quot;made a strong showing that it is likely to succeed on the merits&quot; —hizo una demostración sólida de que es probable que prospere en el fondo del asunto— y que la norma &quot;more likely governs commercial speech&quot; —regula más probablemente discurso comercial—, sujeto solo a un criterio de ajuste razonable. Las pruebas de conocimiento cero de la aplicación europea son, en sus propios términos, una <em>mejora</em> real de privacidad frente a subir un pasaporte a un sitio porno. El argumento del malware de Google también es real: informa de que el software instalado desde internet, fuera de la tienda, presenta más de cincuenta veces la tasa de infección de la Play Store, y de que las identidades de desarrollador anónimas y desechables son justamente lo que permite a un autor de malware descubierto cambiar de marca y volver a publicar por la mañana. En la capa de red se aplica el mismo realismo: la ofuscación siempre ha sido un impuesto que paga todo protocolo, el censor se adapta en días —Rusia tomó la huella del transporte Snowflake de Tor de la noche a la mañana en marzo— y repartir las salidas por dispositivos domésticos traslada la denuncia por abuso a la conexión de casa de algún voluntario, donde es donde llega la policía. Y estas medidas las escribieron legisladores distintos, en capitales distintas, por razones distintas, con relojes distintos. No hay ningún memorando. Ver un cercamiento coordinado en cinco leyes de seguridad sin relación entre sí es exactamente el patrón del que un lector cuidadoso debería desconfiar.</p>
<h2 data-segment="19">La réplica que sobrevive a ese argumento</h2>
<p data-segment="20">Empiece por el teléfono, porque ahí la historia de la seguridad se derrumba limpiamente. GrapheneOS queda excluido no por ser menos seguro, sino por <em>no ser de Google</em>. El proyecto señala —y esto es verificable de forma independiente en su propia documentación— que la API estándar de atestación por hardware de Android &quot;ofrece una forma de atestación mucho más sólida que la Play Integrity API&quot;, capaz de admitir en lista blanca las claves de un sistema alternativo, y que &quot;la única razón por la que [Google] no lo permite es que no licenciamos Google Mobile Services … haciendo valer los intereses comerciales de Google antes que la seguridad&quot;. Una atestación más sólida y más abierta suspende el examen a propósito. Así que la puerta no está preguntando si su dispositivo es seguro. Está preguntando si está <em>bendecido</em>.</p>
<p data-segment="21">La historia del malware se quiebra igual. La Developer Verification no inspecciona ni una línea de código y no impide a ningún desarrollador verificado publicar algo hostil; es un mecanismo de identidad y revocación, no un escáner. Y la pista está en el precio: el nivel de pago cuesta 25 dólares y un documento oficial de identidad, pero el nivel <em>gratuito</em> no pide documento alguno — y le limita a unos veinte dispositivos. Lo que se está midiendo no es el dinero. Es el anonimato a escala: suficiente para probar entre amigos, nunca suficiente para llegar al público sin un nombre registrado.</p>
<p data-segment="22">Después, el punto de la &quot;ausencia de coordinación&quot;, que es cierto, que concedemos, y que empeora la situación en lugar de mejorarla. No hace falta un memorando para producir un cercamiento. Hacen falta una primitiva cómoda y muchos guardianes. Una vez que el sistema operativo responde por el dispositivo, por la edad del usuario y por la identidad del desarrollador, toda autoridad que quiera un puesto de control echa mano de la misma capa, porque está ahí mismo y funciona. El resultado no es una trama; es un colapso gravitatorio hacia el cuello de botella — y es <em>más difícil</em> de detener que una conspiración, porque no hay una sola ley que derrotar ni nadie a quien pedir cuentas por la suma. Cada ley es defendible por separado. El sistema que suman es lo que nadie firmó.</p>
<p data-segment="23">La capa de red responde a su propio mejor argumento en contra de la misma manera. La afirmación nunca fue que el modelado de tráfico <em>gane</em> la carrera armamentística; es que el modelado más la diversidad cambian la aritmética del censor. Tomar la huella e inundar resulta devastador contra unos pocos cientos de servidores fijos —por eso cayó el noventa por ciento de los de Amnezia— y casi inútil contra millones de direcciones residenciales que parecen las de consumidores corrientes y que no pueden inundarse sin tumbar la internet de consumo de la que depende el propio Estado. El ataque ruso de junio presupone un servidor al que dar caza; quite el servidor fijo y quitará aquello para lo que se construyó el ataque.</p>
<p data-segment="24">Y esa es la pista que unifica las dos mandíbulas. Nada de lo que hay en la lista del mejor argumento en contra —una edad comprobada, un autor de malware atrapado, una orden judicial cumplida— <em>exige</em> excluir GrapheneOS, acabar con F-Droid, ilegalizar una VPN sin registros o tomar la huella de un relé residencial. Esas herramientas se nombran porque derrotan al <em>puesto de control</em>, no al objetivo de seguridad. Son el residuo que la puerta no puede procesar: los dispositivos, los autores y las conexiones que no tienen una parte central que responda por ellos. Un cercamiento se define por lo que deja fuera de la valla.</p>
<h2 data-segment="25">Lo que sabemos y lo que no</h2>
<p data-segment="26">Mantengamos el balance honesto, porque la fuerza del patrón está en su contención. Exigible hoy: la ley de Texas (un estado, en apelación, con vista de fondo en el Quinto Circuito prevista para agosto), el régimen británico de control de edad, la fecha del 30 de septiembre de la Developer Verification de Google y —desde 2027— la señal de edad a nivel de sistema operativo de California. Una recomendación no vinculante con pilotos en marcha: la aplicación de edad de la UE, cuya exclusión de GrapheneOS es tanto diseño publicado como hecho ya desplegado, y a la que su proveedor llamó &quot;pánico prematuro&quot; hace un año. Una propuesta aún no presentada: la retención de datos de la UE que nombra a las VPN. Pura labor de incidencia por ahora, no ley: el empujón británico para imponer controles de edad a las VPN. Y de hace unos días, de red pequeña y nacidos en un foro: OpenRung y Orden, cuya promesa es real y cuya escala está sin probar. Nadie ha demostrado que haya coordinación, porque no la hay que demostrar. Lo documentado es más estrecho y más extraño: cinco guardianes que, de forma independiente, echan mano de la misma primitiva y nombran las mismas vías de escape en la misma quincena, mientras la inspección de paquetes las cerraba desde el otro lado.</p>
<h2 data-segment="27">Lo que realmente se puede hacer</h2>
<p data-segment="28">Lo que no lleva aval sigue funcionando hoy, y usarlo es el argumento. GrapheneOS se instala sin cuenta y sin documento de identidad, y sus responsables dicen que seguirá siendo así; F-Droid publicó AppVerifier el 9 de julio; conserve un teléfono que todavía pueda instalar aplicaciones fuera de la tienda, porque esa capacidad es exactamente lo que el 30 de septiembre viene a recortar. Lleve más de un transporte, como hace Orden, para que un estrangulamiento sea un encogimiento de hombros y no un apagón; actualice su cliente de evasión y no se irrite con las actualizaciones forzadas, porque los trucos sin estado que llevaban dentro los antiguos son justamente los que están muriendo este mes; y ejecute una sonda de medición —OONI publicó una aplicación de escritorio el 6 de julio— porque los mapas de lo que está bloqueado se construyen con usuarios que aportan voluntariamente los datos.</p>
<p data-segment="29">El resto es político, y las palancas están vivas. El Quinto Circuito ve el fondo de la ley de Texas en agosto. La propuesta europea de retención sigue redactándose, y le espera una década de sentencias del Tribunal de Justicia contra la retención &quot;general e indiferenciada&quot;. El despliegue de Google es una política de empresa, no una ley, y más de setenta organizaciones de veintitrés países ya se han pronunciado en contra por escrito.</p>
<h2 data-segment="30">La confianza que no hace falta depositar</h2>
<p data-segment="31">La respuesta más profunda es aquella a la que esta publicación llega una y otra vez desde todas las direcciones. La atestación es una manera de depositar confianza en una parte central —Google, Apple, una VPN a la que se podría ordenar que registre, un servidor que se está quieto el tiempo suficiente para que le tomen la huella— y de esperar que siga siendo digna de confianza, o que siga en pie. La alternativa no es un guardián mejor. Es una arquitectura que elimina la necesidad de guardián: enrutamiento cebolla, WireGuard, relés descentralizados y redes de mezcla como URnetwork, donde ningún operador posee la identidad con la que responder por usted, ninguno puede ser obligado a registrarle y no hay una flota fija de servidores que enumerar. Digamos el límite honesto con claridad: ninguna VPN oculta su cara ante la cámara de una estación, y ninguna cantidad de descentralización conjura una señal cuando un gobierno desenchufa la red entera, como hizo Irán en enero. Dentro de esos límites, la propiedad que esta quincena no puede vallar es la que merece la pena construir: <em>no se puede atestiguar aquello que no tiene puerta, y no se puede tomar la huella de aquello que no tiene un servidor fijo.</em> Construya la red de modo que &quot;demuestre que tiene permiso para ejecutar esto&quot; no tenga ya a quién preguntar.</p>
<hr />
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="32">Referencias</h2>
<ul><li data-segment="33">SCOTUSblog y NPR, &quot;Supreme Court allows Texas to enforce app-store age-verification and parental-consent law&quot; (6 de julio de 2026); <em>CCIA v. Paxton</em> — suspensión de la medida cautelar de distrito concedida por el Quinto Circuito el 4 de junio de 2026; App Store Accountability Act (SB 2420), fecha legal de entrada en vigor 1 de enero de 2026; medida cautelar del W.D. Tex. (juez Robert Pitman) de diciembre de 2025; vista sobre el fondo señalada para agosto de 2026.</li><li data-segment="34">Apple Developer, &quot;Update on age requirements for apps distributed in Texas&quot; (Declared Age Range API, iOS 26; cuatro franjas de edad); Ayuda de Google Play Console, &quot;Changes to Google Play for upcoming app-store laws&quot; (Play Age Signals API).</li><li data-segment="35">Legislatura de California, AB 1043 (Digital Age Assurance Act), firmada en octubre de 2025, en vigor el 1 de enero de 2027 (señal de edad a nivel de sistema operativo; aplicable a todos los proveedores de SO) — leginfo.legislature.ca.gov; cobertura de Tom's Hardware que señala la exposición de Linux/SteamOS.</li><li data-segment="36">Comisión Europea, &quot;Commission recommends rollout of the age-verification app&quot; (29 de abril de 2026; no vinculante; despliegue sugerido para el 31 de diciembre de 2026; pilotos DK/FR/GR/IT/ES); OSnews y ppc.land, &quot;EU age-verification app requires a Google/Apple-approved device&quot; (julio de 2025); Biometric Update, respuesta de Scytales (&quot;Play Integrity one of the methods; premature panic&quot;, julio de 2025).</li><li data-segment="37">GrapheneOS, &quot;Attestation compatibility guide&quot; (la atestación por hardware es más sólida que Play Integrity; la exclusión responde a la licencia de Google Mobile Services, &quot;not security&quot;).</li><li data-segment="38">F-Droid, &quot;What We Talk About When We Talk About Malware&quot; (Marc Prud'hommeaux, 1 de julio de 2026; &quot;a virus … silently awaiting remote activation&quot;); F-Droid, &quot;This Week in F-Droid&quot;, AppVerifier (9 de julio de 2026); Google, Android Developers Blog, &quot;Android developer verification&quot; (marzo de 2026; afirmación de &gt;50× de malware fuera de la tienda; 25 dólares + documento oficial de identidad; nivel gratuito de distribución limitada, ~20 dispositivos, sin documento; aplicación de la norma el 30 de septiembre en BR/ID/SG/TH); carta abierta de más de 70 organizaciones de 23 países (EFF, ACLU, FSF, Tor, Proton, LineageOS).</li><li data-segment="39">TechRadar y el <em>Financial Times</em>, repunte de VPN en el Reino Unido tras el control de edad (Proton +1.400 % por hora / +1.800 % por día; cita sobre los &quot;disturbios civiles&quot;; en vigor desde el 25 de julio de 2025); directrices de Ofcom sobre verificación de edad (&quot;about one in ten VPN users is a child&quot;); Internet Matters (diciembre de 2025, n≈1.000) y Childnet sobre la ausencia de aumento en el uso de VPN por menores; Technadu, &quot;loophole that needs closing&quot; de la Comisionada de Infancia y su llamamiento a controlar la edad en las VPN; informe de eficacia de Ofcom previsto para finales de julio de 2026.</li><li data-segment="40">TechRadar, &quot;EU prepares ground for wider data retention — VPN providers among the targets&quot;; heise, &quot;Data retention proposal expected by mid-2026&quot; (no presentada a mediados de julio); documento del Consejo filtrado (noviembre de 2025) que nombra a los proveedores de VPN y una retención de ~12 meses; Mullvad (política de no registros); línea jurisprudencial del TJUE contra la retención general e indiferenciada (<em>Digital Rights <a href="https://ur.io/location/ie" data-country="ie" style="border-bottom-color:#7ee081">Ireland</a></em> 2014; <em>Tele2</em> 2016; <em>La Quadrature du Net</em> 2020).</li><li data-segment="41">Convergencia (capa de red): net4people/bbs #628 (reensamblado completo de TCP en Irán, 10 de junio de 2026) y análisis del apagón iraní en FOCI 2026; <em>TechRadar</em> y Meduza sobre la ofensiva de Roskomnadzor contra Amnezia (&gt;90 % de los servidores rusos, junio de 2026; herramienta de medición inutilizada); modelado de tráfico de AmneziaWG 2.0 (publicado hacia el 25 de marzo de 2026); net4people/bbs #634 (OpenRung, 10 de julio) y #635 (Orden, 11 de julio); Tor Project, Arti 2.5.0 con Counter Galois Onion estable (30 de junio de 2026); actas de petsymposium.org/foci/2026 (públicas hacia el 12 de julio; censura de QUIC-SNI en Rusia; &quot;Geedge Cases&quot; — kit del Gran Cortafuegos exportado a Birmania/Pakistán/Kazajistán/Etiopía); aplicación de escritorio de OONI Probe (6 de julio de 2026).</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>La línea roja que no lo era</title>
      <link>https://ur.io/es/blog/2026-07-11-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-07-11-01</guid>
      <pubDate>Sat, 11 Jul 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Durante una década, Europa le dijo al mundo que sería el lugar que se negaría a escanear todos los rostros. El artículo 5 de la Ley de IA calificó el reconocimiento facial en tiempo real en espacios públicos de práctica prohibida: la cláusula trofeo, la línea que debía separar a un continente libre de los Estados de vigilancia. El viernes 10 de julio de 2026, Alemania se convirtió en el primer gran país europeo en encenderla. El Bundestag reescribió su Ley de la Policía Federal para permitir que las cámaras de cada estación de tren, aeropuerto y zona fronteriza escaneen el rostro de todo el que pase y lo cotejen, en directo, contra una lista policial — y lo hizo no incumpliendo la Ley de IA, sino usando las trampillas que la propia Ley de IA construyó dentro de su prohibición. Las facultades biométricas se añadieron tres días antes de la votación, después de la única comparecencia de expertos, en plena semana de cuartos de final del Mundial. Y Alemania no estuvo sola esa semana: el día anterior, el Parlamento Europeo dejó sobrevivir por un tecnicismo el escaneo obligatorio de mensajes, y ese mismo viernes el regulador británico puso a Wikipedia en una lista de vigilancia para controles de identidad. Tres semanas antes de que la Ley de IA sea plenamente vinculante, el 2 de agosto, el continente que escribió las líneas rojas se pasó una semana demostrando que no aguantan.</description>
      <enclosure url="https://ur.io/blog/audio/2026-07-11-01.mp3" length="12124269" type="audio/mpeg" />
      <itunes:duration>16:50</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Veinte millones de rostros</h2>
<p data-segment="1">Veinte millones de personas pasan cada día por las aproximadamente 5.700 estaciones de ferrocarril de Alemania. Desde el viernes 10 de julio de 2026, la ley alemana dice que una máquina puede mirarlas a todas.</p>
<p data-segment="2">Aquella mañana —el último día de sesión antes del receso estival del Bundestag, en plena semana de cuartos de final del Mundial, con el país todavía discutiendo el despido del seleccionador nacional Julian Nagelsmann— el parlamento aprobó la reescritura de la Bundespolizeigesetz, la Ley de la Policía Federal. CDU/CSU y SPD votaron a favor; Los Verdes y La Izquierda en contra; AfD se abstuvo. La prensa especializada no se anduvo con matices. El medio de derechos digitales netzpolitik.org publicó su veredicto como titular en cuestión de horas: el Bundestag &quot;acaba de inaugurar la era de la vigilancia automatizada&quot;.</p>
<p data-segment="3">El nuevo artículo 31b de la ley, &quot;detección biométrica en tiempo real&quot;, autoriza a las cámaras de la policía federal en estaciones de tren, aeropuertos y zonas fronterizas a escanear todos los rostros que pasan y compararlos, en la señal en directo, contra un fichero policial de referencia. La misma norma entrega a la Bundespolizei su primer troyano estatal —vigilancia de telecomunicaciones en la fuente, software malicioso colado por vulnerabilidades de seguridad para leer los mensajes antes de que se cifren— para uso preventivo, y sin régimen alguno que regule las vulnerabilidades sobre las que cabalga. Y alrededor de esas dos facultades estelares atornilla toda una hacienda: análisis con IA del comportamiento en el vídeo de las estaciones, SMS silenciosos, IMSI-catchers y Wi-Fi-catchers, lectores de matrículas, drones, datos de pasajeros aéreos, acceso a la base común de identidad de la UE. El coste ronda los 185 millones de euros anuales, más 18 millones de euros de implantación — superpuestos a las 11.000 cámaras de 750 estaciones que hasta el viernes podían grabarle, pero no reconocerle.</p>
<p data-segment="4">La más invasiva de esas facultades no existía en el proyecto que revisaron los expertos. La comparecencia pública ante la Comisión de Interior se celebró el 26 de enero, sobre un borrador del Gobierno que no contenía biometría en tiempo real en absoluto. La cláusula del escaneo facial y la del análisis de comportamiento se insertaron mediante enmienda de la coalición el 7 de julio, pasaron la comisión el 8 de julio y eran ley el 10 de julio — &quot;solo tres días antes de la votación&quot;, según contó netzpolitik. El corte más profundo en los derechos fundamentales de todo el paquete no se enfrentó a un solo perito, y aterrizó justo la semana en que el país miraba el fútbol.</p>
<h2 data-segment="5">La prohibición que venía con un interruptor</h2>
<p data-segment="6">He aquí la parte que debería inquietar incluso a quien apruebe la política. Alemania no desafió la ley estrella de inteligencia artificial de la Unión Europea para hacer esto. La usó.</p>
<p data-segment="7">El artículo 5 de la Ley de IA convierte la identificación biométrica remota en tiempo real en espacios públicos, con fines policiales, en una práctica prohibida: vetada por defecto desde el 2 de febrero de 2025. Esa era la disposición que los defensores de la privacidad llamaban una línea roja de verdad, la primera prohibición firme del reconocimiento facial en directo en espacios públicos de todo el mundo democrático. Pero la prohibición viene con tres excepciones latentes incorporadas a su propio texto: búsquedas selectivas de víctimas de trata y personas desaparecidas; una amenaza específica e inminente para la vida o un atentado terrorista; y la caza de sospechosos de delitos graves castigados con al menos cuatro años. Y el artículo 5 permite a cualquier Estado miembro despertar esas excepciones mediante ley nacional, sujeto a filtros procedimentales: autorización previa de un juez o autoridad independiente, evaluación de impacto sobre los derechos fundamentales, registro del sistema en una base de datos de la UE.</p>
<p data-segment="8">El artículo 31b es la mano de Alemania sobre ese interruptor. Traspone las excepciones casi literalmente: se exige orden judicial salvo en circunstancias de urgencia, dos agentes formados están obligados a confirmar cada coincidencia de la máquina antes de que nadie actúe, cotejo solo en tiempo real, sin enlace con otras bases de datos durante una ejecución. El Gobierno lo describe como algo estrecho, y sobre el papel es más estrecho que lo que algunos temían.</p>
<p data-segment="9">Pero fíjese en dónde se sitúan las salvaguardas. Todas y cada una de ellas rigen lo que ocurre <em>después</em> de una coincidencia. Antes de la coincidencia, para encontrar el rostro de la lista, el sistema tiene que generar la plantilla del rostro de todos los que están en la estación: el que va al trabajo, el turista, el escolar de excursión, la mujer que sale de un centro de acogida, el hombre que va a una clínica. El tratamiento sin sospecha de toda la multitud no es un efecto secundario de la identificación biométrica remota. Es el mecanismo. No existe ninguna versión de &quot;escanear la estación en busca de un rostro buscado&quot; que no escanee primero la estación.</p>
<p data-segment="10">Y esa es exactamente la práctica que la Ley de IA calificó de prohibida — ahora encendida, de forma lícita, mediante la redacción de una ley nacional, tres semanas antes de que la Ley sea plenamente aplicable, el 2 de agosto. Cuando Hungría hizo una versión más burda en marzo de 2025, habilitando el reconocimiento facial para infracciones tan triviales como asistir a una marcha del Orgullo prohibida o cruzar mal la calle, las instituciones europeas lo trataron como una prueba de estrés díscola de la línea roja. La versión alemana llega vestida de jueces y evaluaciones de impacto — que es lo que la hace más corrosiva, no menos. Hungría rompió la línea. Alemania la disolvió en una lista de comprobación de cumplimiento que cualquier ministerio del Interior puede rellenar. El portavoz de Interior de la CDU, Alexander Throm, dijo la parte incómoda con orgullo desde la tribuna: esta ley, pronosticó, sería <em>maßstabsbildend</em> — &quot;que sienta pauta&quot; — &quot;para los estados de la República Federal&quot;. Dieciséis Länder alemanes tienen sus propias policías. Otros veintiséis Estados miembros tienen sus propios ministerios del Interior. Las plantillas viajan; para eso sirve una plantilla.</p>
<h2 data-segment="11">La misma semana, en todo el continente</h2>
<p data-segment="12">El viernes alemán no fue una decisión nacional aislada. Fue la nota más alta de un acorde.</p>
<p data-segment="13">El día anterior, el 9 de julio, el Parlamento Europeo celebró su votación en segunda lectura sobre el resucitado reglamento del &quot;Chat Control&quot;, la norma que permite a los proveedores escanear mensajes privados en busca de imágenes ilegales. Una mayoría relativa de los presentes votó por rechazarlo, 314 frente a 276. Perdieron igualmente. Rechazar una posición del Consejo en segunda lectura exige la mayoría absoluta de <em>todos</em> los miembros —360 según el propio recuento del Parlamento—, y unos 112 legisladores, dos días antes del receso, sencillamente no estaban en la sala. El régimen de escaneo que el Parlamento había liquidado en marzo volvió a la vida hasta abril de 2028, resucitado por la aritmética de las ausencias. El Parlamento sí ganó una cosa: la primera exclusión explícita de los mensajes cifrados de extremo a extremo jamás escrita en una ley de escaneo de la UE. Pero salió adelante solo porque desangró a la oposición: después de que prosperara la excepción del cifrado, la coalición para rechazar el texto entero se desplomó de 314 votos a 276. El premio de consolación compró la derrota.</p>
<p data-segment="14">Y el mismo viernes de la votación alemana, la Ofcom británica publicó el primer registro al amparo de la Online Safety Act y, junto a él, una &quot;lista de vigilancia&quot; legal de servicios que aún podría designar para las obligaciones más estrictas — incluida la facultad de exigir que los usuarios verifiquen su identidad. Wikipedia, librada del nivel superior por ahora, quedó colocada en esa lista de vigilancia, anotada junto a iMessage y Messenger, sin criterios de salida publicados y con reevaluación posible en cualquier momento. La Fundación Wikimedia, que ya había perdido un recurso judicial precisamente sobre esto, calificó una designación continuada de &quot;amenaza existencial&quot; para los aproximadamente 260.000 voluntarios a los que podría empujarse a entregar su identidad legal para editar una enciclopedia — algunos de ellos en países donde ser conocido como editor de Wikipedia es peligroso.</p>
<p data-segment="15">Tres países, una semana: un escáner facial encendido en Alemania, el escaneo de mensajes resucitado en Estrasburgo, una amenaza de verificación de identidad suspendida sobre la enciclopedia del mundo en Londres. Añada el detalle que afloró días antes —que un miembro de la propia comisión de investigación sobre programas espía del Parlamento Europeo había sido hackeado él mismo con Pegasus, según Citizen Lab— y el tema es difícil de pasar por alto. En las semanas previas a que su histórica Ley de IA entrara en pleno vigor, Europa no estaba apretando sus líneas rojas. Las estaba cruzando.</p>
<h2 data-segment="16">Los números de los que la máquina no puede escapar</h2>
<p data-segment="17">Alemania ya ha hecho este experimento antes, y guardó los recibos.</p>
<p data-segment="18">El piloto de 2017-18 en la estación berlinesa de Südkreuz produjo la cifra triunfal del ministerio del Interior: más del 80 por ciento de detección, una tasa de falsos positivos inferior al 0,1 por ciento, éxito declarado. El Chaos Computer Club calificó el informe de embellecido y anticientífico. Pero ni siquiera hace falta discutir la cifra para ver el problema; basta con multiplicarla. Con unos 100.000 pasajeros al día por Südkreuz, una tasa de falsas alarmas del 0,1 por ciento son unas 100 personas inocentes señaladas al día — en una sola estación. La entonces comisionada de protección de datos de Berlín, Maja Smoltczyk, cifró el total del piloto en <strong>80.000 a 100.000 personas capturadas indebidamente</strong>. Los estadísticos del Instituto Max Planck archivaron el mismo argumento bajo su &quot;Antiestadística del mes&quot;: frente a los 11,9 millones de viajeros ferroviarios diarios de Alemania, una tasa del 0,1 por ciento son unas 11.900 falsas alarmas al día — <strong>más de 350.000 al mes</strong>. Un sistema puede llamarse &quot;exitoso&quot; y seguir acusando a inocentes a ese ritmo, porque los inocentes son casi todo el mundo.</p>
<p data-segment="19">La tecnología acompañante tiene peor hoja de servicios. El software de análisis de comportamiento que esta misma ley federaliza lleva vigilando plazas de Mannheim desde 2018 y sigue sin poder distinguir de forma fiable un puñetazo de un abrazo. Una de sus categorías marcadas es &quot;aparente desamparo&quot;, que en la práctica significa que el sistema denuncia a personas sin hogar. Esta es la clase de máquina que el artículo 31b asciende de piloto municipal a infraestructura federal.</p>
<h2 data-segment="20">El argumento honesto a favor</h2>
<p data-segment="21">El argumento a favor del interruptor es real, y merece sus mejores números en lugar de los peores.</p>
<p data-segment="22">De octubre de 2025 a marzo de 2026, la Policía Metropolitana de Londres operó cámaras fijas de reconocimiento facial en directo en la calle principal de Croydon: 173 detenciones en 24 despliegues —una cada 35 minutos de funcionamiento—, incluidas personas buscadas por secuestro, violación y agresión sexual grave. En la zona del piloto, la delincuencia registrada cayó un 10,5 por ciento respecto del año anterior, y los delitos de violencia contra mujeres y niñas cayeron un 21 por ciento. Más de 470.000 personas pasaron ante las cámaras; la Met registra una única alerta falsa en toda esa serie, y ninguna detención basada nunca en una coincidencia falsa. La frase de Throm —que las estaciones de tren &quot;no deben ser espacios de miedo&quot;— cala precisamente porque es medio verdad. Para una mujer que iba a ser agredida y ahora no lo será, la máquina no es una abstracción sobre la libertad. Es lo que atrapó al hombre.</p>
<p data-segment="23">Así que la réplica no puede ser que la máquina nunca funciona. Es triple, y sobrevive intacta a los números de Croydon. Primero: la seguridad en las estaciones también se puede comprar con iluminación, personal y juzgados más rápidos — medidas que reducen el miedo sin construir una máquina de identificación de propósito general que un futuro gobierno peor heredará ya montada. Segundo: la objeción a la identificación biométrica en directo nunca fue solo cuestión de precisión. Un sistema con un 99,9 por ciento de acierto ha tenido igualmente que generar la plantilla del otro 99,9 por ciento de la multitud para llegar hasta ahí; el daño es el fichaje biométrico, no meramente el error, porque un país que puede reconocer automáticamente a todo el mundo en la estación puede reconocer con la misma facilidad y el mismo equipo al huelguista, al manifestante, a la fuente de un periodista y a la mujer que sale del centro de acogida. Tercero, y lo más alemán de todo: estas facultades solo avanzan en un sentido. Se introducen estrechas, se justifican con los casos más duros y se ensanchan después — que es la trayectoria que el abogado de derechos digitales Michael Kolain nombró esta semana cuando llamó al artículo 31b &quot;el principio del fin del anonimato en el espacio público&quot;. Irene Mihalic, de Los Verdes, agente de policía antes que diputada, expuso la versión institucional con claridad: con la vigilancia biométrica en tiempo real, &quot;la coalición mete la mano hasta el fondo en los derechos fundamentales&quot;. Clara Bünger, de La Izquierda, nombró el punto de llegada: la vigilancia generalizada &quot;se convierte en el estado normal&quot;.</p>
<h2 data-segment="24">La segunda vía, y quién cobra</h2>
<p data-segment="25">La ley del 10 de julio es solo la mitad del plan alemán. El miércoles 8 de julio, el Bundestag dio primera lectura a un &quot;paquete de vigilancia&quot; aparte, de tres proyectos de ley, del ministro del Interior Alexander Dobrindt. Su pieza central es la búsqueda biométrica retrospectiva por internet abierto: la imagen de una persona buscada comparada contra fotografías &quot;de acceso público&quot; raspadas de redes sociales, fotos de equipo, material de archivo — con sospechosos, testigos y meros contactos dentro del alcance. A su alrededor se sitúan el análisis con IA cruzando bases de datos de localización, ADN, registros de llamadas y ficheros policiales, y el permiso para entrenar IA con datos no anonimizados de los ciudadanos allí donde anonimizarlos exigiría un &quot;esfuerzo desproporcionado&quot;.</p>
<p data-segment="26">El artículo 5 de la Ley de IA también prohíbe construir bases de datos de reconocimiento facial mediante el raspado indiscriminado de internet — la cláusula escrita pensando en Clearview AI. La respuesta del ministerio de Justicia alemán es una maravilla del literalismo: la prohibición, argumenta, solo se aplica si es un sistema de IA el que hace el raspado. El experto de AlgorithmWatch, el científico de la información Dirk Lewandowski, califica la prohibición de <em>ausnahmslos</em> —sin excepción— y señala que, sin una base de datos de referencia, todo el planteamiento se derrumba tanto jurídica como prácticamente. AlgorithmWatch entregó más de 167.000 firmas de una petición contra el paquete ese mismo miércoles. El diputado verde Konstantin von Notz le dijo a la coalición lo que le espera: &quot;Si aprueban esto, volverán a verse ante el Tribunal Constitucional&quot;. Tiene el precedente de su parte. En febrero de 2023, el Tribunal Constitucional Federal anuló el análisis policial de datos impulsado por Palantir en Hesse y Hamburgo por exactamente esta clase de correlación sin límites.</p>
<p data-segment="27">Alguien cobra en cada paso de esto. Cognitec, de Dresde, opera desde 2007 la búsqueda facial de la Oficina Federal de Policía Criminal contra una base de datos de unos cuatro millones de imágenes, y un mandato de 185 millones de euros anuales con un requisito de tiempo real adosado es un maná para la contratación pública. Los institutos Fraunhofer venden los escáneres de comportamiento. Dobrindt está revisando el despliegue nacional de Palantir que su predecesor rechazó. Y la búsqueda de fotos en internet permitiría a la policía federal encargar el cotejo a proveedores privados — el modelo de Clearview y PimEyes, nacionalizado, dos años después de que unos periodistas, con nada más que una suscripción a PimEyes, usaran exactamente esa clase de herramienta para ayudar a localizar a la exmilitante Daniela Klette, largamente oculta. A la capacidad le da igual quién la tenga. De eso se trata al construirla.</p>
<h2 data-segment="28">Lo que realmente se puede hacer</h2>
<p data-segment="29">Sea honesto sobre las herramientas, porque la honestidad es el argumento. Ninguna VPN oculta su rostro ante una cámara en una estación pública. Frente al artículo 31b, las únicas defensas son políticas — y dos de ellas están vivas ahora mismo. Una es la petición contra el paquete de vigilancia acompañante, que todavía tiene que aprobarse. La otra es el Bundesrat, la cámara de los estados: esta ley necesita el consentimiento de los gobiernos regionales este otoño, la abstención cuenta como un no, y los Länder cogobernados por Los Verdes tumbaron una reforma de la policía federal casi idéntica en junio de 2021 haciendo exactamente eso. El lugar donde esto se decide es una carta al ministerio del Interior de su estado, no un ajuste en su teléfono.</p>
<p data-segment="30">El troyano estatal es donde la pelea técnica es real, y apunta en dirección contraria a la desesperación. La vigilancia en la fuente existe <em>porque</em> el cifrado funciona: el Estado tiene que comprometer el dispositivo precisamente porque el cable se ha quedado a oscuras. Así que mantenga el cable a oscuras y encarezca el extremo: hardware actualizado, mensajeros cifrados de extremo a extremo y transporte abierto, auditable y de mínimo poder, como Tor, WireGuard y redes descentralizadas como URnetwork. Nada de eso es un adorno retórico; es la diferencia entre una vigilancia que hay que apuntar, contra una persona con nombre, con una orden judicial, y una vigilancia que viene gratis con la infraestructura y apunta a todo el mundo por defecto. En eso consiste todo lo que se juega esta semana. Mantenga la identificación cara, individual y sujeta a un juez — porque el 10 de julio fue una demostración de la rapidez con la que se vuelve ambiental, automática y gratuita.</p>
<p data-segment="31">La Ley de IA será plenamente aplicable el 2 de agosto. Su línea roja biométrica o aguanta cuando el Bundesrat vote este otoño, en dieciséis capitales regionales, o deja de ser una línea en ningún punto del continente que la trazó. Europa se pasó una década diciéndole al mundo que sería el único lugar que se negaría a escanear todos los rostros. Tiene tres semanas para decirlo en serio.</p>
<hr />
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="32">Referencias</h2>
<ul><li data-segment="33">Deutscher Bundestag, diario de sesiones y Drucksachen de la modernización de la Ley de la Policía Federal (Bundespolizeigesetz), votación del 10 de julio de 2026; informe de la Comisión de Interior de 8 de julio de 2026; comparecencia de expertos ante la Comisión de Interior de 26 de enero de 2026 — bundestag.de.</li><li data-segment="34">netzpolitik.org, &quot;Der Bundestag hat gerade das Zeitalter der automatisierten Überwachung eingeläutet&quot; y cobertura relacionada del §31b, las facultades de análisis de comportamiento, el troyano estatal y la primera lectura del paquete de vigilancia del 8 de julio (2026).</li><li data-segment="35">heise online, &quot;Federal Police: Coalition OKs AI real-time tracking, state trojans&quot; (2026); taz, &quot;Modernisierung des Bundespolizeigesetzes&quot; (2026); digitalrechte.de, Michael Kolain (8 de julio de 2026).</li><li data-segment="36">Ley de IA de la UE, artículo 5 (prácticas prohibidas; identificación biométrica remota en tiempo real, excepciones y condiciones procedimentales del artículo 5); plena aplicabilidad el 2 de agosto de 2026 — AI Act Service Desk (Comisión Europea); artificialintelligenceact.eu.</li><li data-segment="37">Ministerio Federal del Interior, resultados del piloto de reconocimiento facial de Südkreuz (2018); críticas del Chaos Computer Club y de la &quot;Unstatistik&quot; del Instituto Max Planck; aritmética de falsas alarmas de la autoridad de protección de datos de Berlín (Maja Smoltczyk).</li><li data-segment="38">Metropolitan Police, &quot;Met makes one arrest every 35 minutes during live facial recognition pilot&quot; (Croydon, 13 de mayo de 2026); ITV News London; The Register.</li><li data-segment="39">AlgorithmWatch/Campact, petición &quot;Stoppt Dobrindts Überwachungspläne&quot; (más de 167.000 firmas, entregadas el 8 de julio de 2026); Bundesverfassungsgericht, 1 BvR 1547/19 &amp; 2634/20 (16 de febrero de 2023, Palantir/Hessendata).</li><li data-segment="40">Votaciones en segunda lectura del Parlamento Europeo sobre la derogación CSA/&quot;Chat Control&quot;, 9 de julio de 2026 (rechazo 314-276; exclusión del cifrado de extremo a extremo adoptada 369/362); oficina de prensa del PE; netzpolitik; heise.</li><li data-segment="41">Wikimedia Foundation, &quot;Wikimedia Foundation challenges <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Online Safety Act regulations&quot; (10 de julio de 2026); Register of Categorised Services de Ofcom y lista emergente de Categoría 1 (10 de julio de 2026); Online Safety Act 2023, ss. 64, 97.</li><li data-segment="42">Enmiendas húngaras de vigilancia biométrica (marzo de 2025) e impugnación al amparo de la Ley de IA — ECNL/EDRi/Liberties. Citizen Lab, infección con Pegasus de un miembro de la comisión PEGA (Report 194, julio de 2026).</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Su coche es un informante</title>
      <link>https://ur.io/es/blog/2026-07-04-05</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-07-04-05</guid>
      <pubDate>Sat, 04 Jul 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El coche es el símbolo estadounidense de la libertad: la carretera abierta, la huida, la cápsula privada donde nadie puede oírle cantar. En 2026 es el dispositivo de vigilancia más íntimo que posee la mayoría de la gente, y trabaja para otro. General Motors, según concluyó la FTC, cosechó en secreto la vida al volante de millones de estadounidenses —ubicación precisa registrada hasta cada tres segundos, más cada frenazo, cada trayecto por encima de ochenta, si se abrochó el cinturón, incluso qué emisoras de radio ponía— a través de una función de OnStar llamada &quot;Smart Driver&quot; en la que se inscribía a los conductores de forma engañosa, y vendió todo ese flujo íntimo a los intermediarios de datos LexisNexis y Verisk, que lo empaquetaron en informes secretos de &quot;comportamiento al volante&quot; y se los vendieron a las aseguradoras. A una mujer de Georgia llamada Temeika Clay le subió la prima un ochenta por ciento después de que GM entregara 603 registros de su Chevy Camaro; ella nunca aceptó nada de eso a sabiendas. Y GM no es tanto el villano de la historia como el primero al que pillaron: Mozilla revisó veinticinco marcas de coches y suspendió a las veinticinco, calificando a los coches de &quot;la peor categoría de productos que hemos analizado jamás en materia de privacidad&quot;, con tres cuartas partes reservándose el derecho a vender sus datos y más de la mitad dispuestas a entregar su ubicación a la policía con nada más que una solicitud informal. No hay ningún coche nuevo sin conexión que comprar. Pero esto no es solo una alarma, y ese es el argumento del 4 de julio: en este caso la ley sí llegó. En enero la FTC impuso una orden de veinte años que obliga a GM a obtener consentimiento real y le prohíbe durante cinco años vender el comportamiento de los conductores a las agencias de crédito; en mayo, California le impuso una multa de 12,75 millones de dólares, la mayor sanción por privacidad de la historia del estado. Usted debería poder tener un coche capaz de llamar a una ambulancia cuando choca sin que además le delate — y, por primera vez, un regulador ha trazado exactamente esa línea.</description>
      <enclosure url="https://ur.io/blog/audio/2026-07-04-05.mp3" length="10753677" type="audio/mpeg" />
      <itunes:duration>14:56</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La cápsula de la libertad</h2>
<p data-segment="1">Durante un siglo, el automóvil ha sido la máquina estadounidense de la libertad. Está en la mitología fundacional del segundo acto del país: la carretera abierta, la fuga, la frontera a la que se podía llegar con el depósito lleno. Es el lugar al que van los adolescentes para que no los miren, el espacio donde uno canta mal, llora en privado y resuelve su vida a setenta millas por hora. El coche significaba que uno podía <em>irse</em> — y marcharse sin que nadie sepa adónde es una de las formas más antiguas de libertad que existen.</p>
<p data-segment="2">Esa cápsula está ahora cableada. Aproximadamente nueve de cada diez vehículos nuevos vendidos son &quot;conectados&quot;: llevan un módem celular que transmite de forma continua, incluso aparcados, incluso sin ninguna suscripción activa. El coche moderno funciona con del orden de un centenar de puntos de datos y puede generar gigabytes por hora: ubicación, velocidad, frenadas, aceleración, estado del cinturón y, cada vez más, el propio habitáculo — micrófonos, cámaras, huellas de voz. El símbolo de la libertad estadounidense se ha convertido calladamente en el informante más rico que posee la mayoría de los estadounidenses, y en el Cuatro de Julio vale la pena preguntarse ante quién informa.</p>
<p data-segment="3">La respuesta, resulta, es un intermediario de datos.</p>
<h2 data-segment="4">La trampa de Smart Driver</h2>
<p data-segment="5">Esto es lo que hizo General Motors, tal como lo expuso la Comisión Federal de Comercio. GM ofrecía una función de OnStar llamada &quot;Smart Driver&quot;, presentada como una manera gamificada de <em>mejorar su propia conducción</em>: una puntuación amable, un empujoncito hacia hábitos más seguros. Lo que la inscripción no dejaba claro es que apuntarse significaba que GM registraría su geolocalización precisa hasta cada tres segundos, junto con &quot;eventos de conducción&quot; detallados —frenazos, aceleraciones bruscas, velocidades superiores a ochenta, uso del cinturón, incluso qué emisoras de radio escuchaba— y vendería ese flujo a los intermediarios de datos LexisNexis y Verisk. La FTC concluyó que el consentimiento estaba fabricado: la aceptación para inscribirse en Smart Driver iba <em>empaquetada</em> con el consentimiento para las alertas de seguridad y mantenimiento, de modo que un conductor que quisiera el servicio de detección de accidentes podía verse arrastrado al producto de vigilancia sin entender jamás el trato.</p>
<p data-segment="6">Este es el mecanismo de todo el escándalo, y vale la pena nombrarlo con precisión, porque es el truco que gasta toda la industria: <strong>la función de seguridad es el cebo, la tubería hacia los intermediarios es el anzuelo, y las dos están soldadas deliberadamente</strong> para que &quot;usted quería que el airbag pidiera ayuda&quot; pueda estirarse hasta &quot;así que aceptó que le vendieran&quot;. La historia estalló en marzo de 2024, cuando la periodista del New York Times Kashmir Hill descubrió que a los conductores se les estaba inscribiendo en Smart Driver —a veces, como con su propio Chevy Bolt nuevo, sin ningún recuerdo de haber consentido— y que las aseguradoras estaban usando calladamente los archivos resultantes para subir las tarifas. GM puso fin a la práctica once días después. Pero para entonces los datos llevaban años fluyendo hacia los intermediarios.</p>
<h2 data-segment="7">Lo que revela el registro</h2>
<p data-segment="8">Para entender por qué esto no es &quot;una empresa vendió algunos datos&quot; sino algo más parecido a una traición, hay que ver qué es realmente un registro de conducción. No es un diario de trayectos. Es, en palabras del propio Tribunal Supremo en <em>Carpenter v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em>, un mapa de &quot;the privacies of life&quot; —las intimidades de la vida—, porque un registro exhaustivo de sus movimientos revela &quot;your familial, political, professional, religious, and sexual associations&quot; —sus vínculos familiares, políticos, profesionales, religiosos y sexuales—. Dónde duerme. Dónde reza. La clínica a la que conduce cruzando la frontera de un estado, el local del sindicato, el abogado de divorcios, la casa del amante a la una de la madrugada, la reunión de apoyo de la que no le habla a nadie. <em>Carpenter</em> trataba de 127 días de datos gruesos de antenas de telefonía y el Tribunal lo describió como una ventana íntima a una vida. Un coche conectado genera un registro muchísimo más denso —cada tres segundos, atado a un único propietario con nombre y apellidos— y después hace algo que el teléfono nunca hizo: le <em>juzga</em>.</p>
<p data-segment="9">Porque el &quot;comportamiento al volante&quot; que empaquetan los intermediarios no es solo adónde fue usted; es una puntuación moral y financiera. El producto de Verisk se llamaba literalmente &quot;Driving Behavior Data History Report&quot; —un informe del historial de datos de comportamiento al volante, es decir, un informe de solvencia sobre cómo conduce usted— y las aseguradoras lo usaron, en palabras de la FTC, &quot;for unexpected purposes including denying or canceling insurance, increasing insurance premiums&quot; —para fines inesperados, como denegar o cancelar seguros y aumentar las primas—. Temeika Clay, del condado de Henry, en <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a>, es su rostro humano: su prima subió un ochenta por ciento después de que GM compartiera 603 entradas de actividad al volante de su Camaro, por un programa en el que ella y su marido estaban inscritos sin haberse dado de alta. &quot;Piensas en seguridad, por si te lo roban&quot;, le dijo a un periodista local. &quot;Nunca imaginé que nos estaría espiando&quot;.</p>
<p data-segment="10">Y la puntuación discrimina. El factor que más rechazan los conductores, según las encuestas, es la hora del día — porque tarificar en función de <em>cuándo</em> se conduce castiga a los trabajadores del turno de noche y de salarios bajos que no tienen voz sobre sus horarios, desproporcionadamente negros y latinos, y convierte la &quot;conducción segura&quot; en un indicador callado de la raza. Las organizaciones de personas con discapacidad señalan la misma trampa: un sistema afinado a la conducción &quot;típica&quot; marca como &quot;arriesgados&quot; los frecuentes viajes largos a especialistas lejanos que la vida de una persona con discapacidad exige. El coche no solo mira. Clasifica.</p>
<h2 data-segment="11">No es una sola manzana podrida</h2>
<p data-segment="12">Sería reconfortante tratar a GM como una oveja negra, pero el expediente dice lo contrario: GM es sencillamente el primero al que pillaron. Cuando la Fundación Mozilla evaluó veinticinco marcas de coches con un estándar básico de privacidad, suspendió a <em>las veinticinco</em> —la primera vez que una categoría de producto barría el tablero— y las llamó &quot;la peor categoría oficial de productos en materia de privacidad que hemos analizado jamás&quot;. El ochenta y cuatro por ciento decía que podía compartir sus datos; tres cuartas partes se reservaban el derecho a <em>venderlos</em>; más de la mitad decía que los entregaría a la policía o a los gobiernos con una solicitud informal, sin orden judicial; y exactamente dos de las veinticinco le dejaban borrarlos. Las categorías que algunas marcas se atribuyen el derecho a recabar se leen como una sátira: la política de Nissan enumeraba &quot;sexual activity&quot; —actividad sexual—, la de Kia &quot;sex life&quot; —vida sexual—, y seis compañías reclamaban el derecho a recabar &quot;genetic information&quot; —información genética—, junto con la situación migratoria, la raza y las expresiones faciales.</p>
<p data-segment="13">El historial sancionador confirma que es sistémico. Honda pagó una multa de 632.500 dólares al regulador de privacidad de California en marzo de 2025 por el mismo tipo de prácticas con datos de coches conectados. Texas demandó a GM en 2024 en nombre de 1,8 millones de conductores, luego amplió su investigación a Ford, Hyundai, Toyota y Stellantis, y demandó a la firma de analítica aseguradora Arity por lo que llamó &quot;la mayor base de datos de comportamiento al volante del mundo&quot; — unos cuarenta y cinco millones de personas. Solo Hyundai entregó datos de 1,7 millones de coches a Verisk y cobró por ello más de un millón de dólares. La tubería —fabricante a intermediario a asegurador— no es una característica de GM. Es el modelo de negocio del coche conectado, y el coche conectado es el único que se vende ya.</p>
<h2 data-segment="14">La citación en la guantera</h2>
<p data-segment="15">Hay un segundo destinatario de lo que ve su coche, y no siempre necesita un juez. Cuando los senadores Ron Wyden y Ed Markey apretaron a los fabricantes en 2024, ocho grandes marcas —Toyota, Nissan, Subaru, Volkswagen, BMW, Mazda, Mercedes-Benz y Kia— admitieron que entregarían los datos de ubicación de un conductor a una agencia gubernamental con una simple <em>citación</em> (<em>subpoena</em>), que un fiscal puede emitir sin orden judicial y sin que ningún juez llegue a verla. Solo un puñado dijo que exigía orden judicial, y solo Tesla dijo que avisaba al propietario. Algunas conservan los datos hasta quince años. Esto rompía la propia promesa escrita de la industria: un conjunto de &quot;Consumer Privacy Principles&quot; que los fabricantes firmaron en 2014 comprometiéndose a exigir orden judicial.</p>
<p data-segment="16">El calendario agudiza lo que está en juego. En <em>Chatrie v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em>, resuelto el 29 de junio de este año, el Tribunal Supremo sostuvo que obtener los datos de ubicación de una persona es un registro a efectos de la Cuarta Enmienda — una extensión real de <em>Carpenter</em>. Pero la sentencia limita lo que el <em>Gobierno</em> puede exigir; no dice nada de un fabricante que <em>entrega voluntariamente</em> sus datos, ni de un intermediario que los <em>vende</em>, y no menciona los coches en absoluto. Ahí está la costura. La Constitución empieza a vigilar la puerta principal —la orden judicial— mientras el coche saca calladamente por la trasera una copia de todos los sitios en los que usted ha estado, hacia un intermediario que se la venderá a cualquiera, incluido, mediante citación, el Estado. Los abogados de familia tratan hoy la telemática como prueba obtenible en pleitos de divorcio y custodia; y como el rastreo instalado de fábrica y usado &quot;with the owner's consent&quot; —con el consentimiento del propietario— queda fuera de la mayoría de las leyes contra el acoso, un exmarido maltratador que figure como titular del coche puede extraer legalmente el registro de dónde ha estado su pareja.</p>
<h2 data-segment="17">El mejor argumento en contra, con honestidad</h2>
<p data-segment="18">El argumento a favor del coche conectado es real, y hay que afrontarlo en toda su fuerza, porque el coche de verdad puede salvarle la vida. La notificación automática de accidente —el sistema que pide ayuda cuando usted está inconsciente tras un choque— reduce, según las estimaciones de los investigadores federales de seguridad vial, entre un uno y medio y un tres y medio por ciento las muertes en carretera; Europa la exige en todos los coches nuevos desde 2018. OnStar atiende alrededor de un millar de solicitudes por robo de vehículo al mes y recupera coches que de otro modo se esfumarían. Y el seguro basado en el uso, cuando el conductor se da de alta a sabiendas, sí puede recompensar de verdad a quien conduce seguro y hace pocos kilómetros: cerca de uno de cada cuatro conductores estadounidenses se apunta ya por el descuento, y la investigación encuentra que la retroalimentación incluso hace que la gente frene con menos brusquedad. Una conexión de datos en vivo con su coche no es intrínsecamente siniestra. En estos usos es un bien genuino.</p>
<p data-segment="19">Concédalo todo, y la tesis del informante sigue en pie, por una razón decisiva: <strong>cada uno de esos beneficios es separable de la venta.</strong> La detección de accidentes, la llamada a la ambulancia, la recuperación del vehículo robado, los parches de seguridad por aire — todos exigen que su coche hable con <em>los propios servidores del fabricante</em>. Ninguno de ellos exige que se construya un informe de comportamiento al volante y se venda a LexisNexis o a Verisk. La industria soldó ambas cosas a propósito, para que aquello que usted necesitaba arrastrara consigo aquello que ellos podían vender. Y la prueba de que son separables es que la orden de la FTC las separa por la fuerza: GM debe obtener ahora consentimiento <em>por separado</em> para cada función distinta y —esta es la línea clave— no puede &quot;place limits on withholding or withdrawing consent, such as by degrading the quality or functioning of a product or service as a penalty&quot; —imponer límites a la negativa o a la retirada del consentimiento, por ejemplo degradando la calidad o el funcionamiento de un producto o servicio como penalización—. En cristiano: usted tiene derecho a conservar la llamada automática de emergencia y rechazar la tubería hacia la aseguradora, y a la compañía se le prohíbe inutilizar sus funciones de seguridad para castigarle por decir que no. En cuanto al &quot;usted consintió&quot;: un regulador examinó ese consentimiento y lo consideró un engaño. Un consentimiento empaquetado dentro de una necesidad, enterrado en una política que usted no puede negociar, en un producto sin alternativa no vigilada, no es una elección de mercado. Es una formalidad, y la FTC lo dijo.</p>
<h2 data-segment="20">No hay coche sin conexión</h2>
<p data-segment="21">Y por eso el reflejo sobre el que se construye esta publicación —eche mano de una herramienta, minimice su propia exposición— falla aquí casi por completo. No se puede optar por salir de ninguna manera significativa. Los ajustes están enterrados; los &quot;servicios conectados&quot; que llevan las funciones de seguridad van empaquetados con el rastreo; y los fabricantes admiten por escrito que darse de baja degrada el coche: Stellantis desactiva su servicio de seguridad, Tesla advierte de &quot;funcionalidad reducida, daños graves o inoperatividad&quot;. El único interruptor de apagado genuino es desconectar físicamente el módem celular, lo que anula su garantía y desactiva precisamente la detección de accidentes que podría salvarle. No hay VPN para un coche, no hay cifrado que pueda atornillarse a un vehículo cuyo fabricante tiene las llaves y —esta es la parte dura— no queda ningún coche nuevo sin conexión en el concesionario para comprarlo en su lugar. El noventa por ciento del mercado transmite, y el otro diez es de segunda mano y va quedando obsoleto.</p>
<p data-segment="22">Así que, exactamente igual que con la red de barrido de matrículas, la respuesta no puede ser personal. Tiene que ser legal. Y la noticia, en este Cuatro de Julio, es que la respuesta legal está aterrizando.</p>
<h2 data-segment="23">La ley alcanzó al coche</h2>
<p data-segment="24">Los mismos reguladores a los que el mundo de la privacidad tecnológica suele ver perder ganaron por fin una. En enero la FTC cerró una orden de veinte años contra GM y OnStar: prohibición de cinco años de vender datos de geolocalización y de comportamiento del conductor a agencias de información crediticia, obligación durante veinte años de obtener consentimiento afirmativo, expreso y función por función, y mandato de permitir a los conductores ver y borrar sus datos. En mayo, el fiscal general de California alcanzó un acuerdo de 12,75 millones de dólares con GM — la mayor sanción por privacidad de la historia del estado, y la primera que el estado ha construido sobre el principio de <em>minimización de datos</em>: la idea de que una empresa no puede recabar y conservar más de lo que realmente necesita. Texas sigue litigando. Verisk, uno de los dos intermediarios, cerró por completo su producto de comportamiento al volante alimentado por los fabricantes.</p>
<p data-segment="25">Seamos honestos sobre los límites, porque son reales e importan. La orden de la FTC no llevaba multa —su fuerza es el régimen de consentimiento, no una sanción— y lo que GM ingresó por todo el esquema fue solo alrededor de veinte millones de dólares, un error de redondeo para una empresa de su tamaño. Alcanzó a <em>un</em> fabricante, después de que una periodista lo destapara, y dejó en pie los modelos de puntuación y la tubería de las citaciones de las otras dos docenas de marcas. Esto es una abolladura, no una demolición.</p>
<p data-segment="26">Pero fíjese en cómo ocurrió, porque es el mismo patrón esperanzador que esta serie encuentra una y otra vez en la capa cívica. El expediente de GM se <em>abrió</em> bajo una FTC y se <em>cerró</em> bajo la siguiente — por dos votos a cero, de dos comisionados republicanos. La vigilancia de estadounidenses corrientes dentro de sus propios coches resultó ser esa cosa infrecuente en la que un gobierno dividido todavía podía coincidir en que era ir demasiado lejos. La rendición de cuentas del informante aparcado en la entrada sobrevivió a un cambio de administración, cosa que no se puede decir de la mayoría de las peleas por la privacidad. La ley es lenta, y es parcial, y alcanzó exactamente a un coche. Pero lo alcanzó — y trazó, por primera vez, la línea que importa: su coche puede hablar con su fabricante para salvarle la vida, y no puede vender la historia de su vida a cualquiera que la pida.</p>
<h2 data-segment="27">Conduzca libre</h2>
<p data-segment="28">La carretera abierta siempre fue un poco mentira —usted nunca fue tan libre como le hacía sentir el anuncio—, pero la parte que era cierta, la que merece la pena conservar, es que uno podía ir a alguna parte y no rendir cuentas a nadie durante una hora. Esa es la libertad concreta que el coche conectado derogó calladamente: no la libertad de moverse, sino la libertad de moverse <em>sin ser observado</em>, de irse sin dejar registro, de conducir hasta un lugar del que preferiría que nadie supiera que fue. El coche se convirtió en la cosa que recuerda, y juzga, y cuenta.</p>
<p data-segment="29">Eso no se arregla con un cacharro, y deberían dejar de decirle que sí. No hay ningún ajuste de privacidad que deshaga un modelo de negocio. Lo que lo arregló, hasta donde está arreglado, fue un regulador con poder de citación y un fiscal general estatal dispuesto a calificar de infracción el recabar-más-de-lo-necesario — la maquinaria aburrida y esencial de la ley, haciendo lo único que ninguna tecnología personal puede hacer. El derecho a tener un coche que pueda salvarle la vida sin delatarle no es una función que se configure. Es una norma que alguien tiene que escribir y hacer cumplir, y este año, por primera vez, alguien lo hizo.</p>
<p data-segment="30">En el Cuatro de Julio, en un país que convirtió el automóvil en su icono de la libertad, esa es la pelea que vale la pena nombrar y la pequeña victoria que vale la pena señalar. El informante está aparcado en la entrada. Pero la ley, por una vez, está en el garaje con él — y acaba de quitarle las llaves de sus datos.</p>
<hr />
<p data-segment="31"><em>URnetwork construye transporte para internet que preserva la privacidad y resiste la censura, sobre el principio de que los datos que un sistema nunca recoge son los datos que nunca podrán ser vendidos, requeridos judicialmente ni filtrados. Es honesta sobre su alcance: no puede rediseñar un coche cuyo fabricante tiene el módem y las llaves, y ninguna herramienta del lado del usuario puede. Esa es la lección de esta edición: parte de la vigilancia vive dentro de los productos que poseemos, donde la única respuesta es la ley que prohíbe la recogida y la aplicación que la hace efectiva. La minimización de datos no es un extra deseable; es el juego entero, y la orden contra GM es el aspecto que tiene un regulador que por fin la trata así.</em></p>
<p data-segment="32"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>La red de vigilancia que usted no votó</title>
      <link>https://ur.io/es/blog/2026-07-04-04</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-07-04-04</guid>
      <pubDate>Sat, 04 Jul 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>La Cuarta Enmienda obliga al Gobierno a obtener una orden judicial antes de rastrear adónde va usted. Así que el rastreo se privatizó. Una empresa llamada Flock Safety ha atornillado unas cien mil cámaras automáticas de lectura de matrículas a los postes y cruces de Estados Unidos —capturando, según sus propias cuentas, más de veinte mil millones de lecturas de vehículos al mes— y alquila el historial consultable de por dónde han pasado los coches del país a unos cinco mil cuerpos policiales, sin orden judicial, porque no fue el Gobierno quien recogió los datos. Compró la consulta. En el Cuatro de Julio, un país fundado en la rebelión contra las órdenes generales de registro y los writs of assistance circula bajo un seguimiento permanente y privado, uno que ya se ha utilizado para montar una lista de vigilancia de un solo clic al servicio de la policía de inmigración y, en un condado de Texas, para rastrear ochenta y tres mil cámaras en busca de una mujer porque &quot;had an abortion&quot; (&quot;abortó&quot;). Y los tribunales, por ahora, lo ven en su mayoría bien: juez tras juez han resuelto que fotografiar su matrícula en la vía pública no constituye un registro. Pero aquí está el giro que convierte esto en una historia del 4 de julio y no en otro lamento más. Este es el raro sistema de vigilancia masiva que los estadounidenses sí están arrancando: no a través de la Constitución, que está perdiendo, sino a través del único mecanismo que está ganando, que es la democracia local. Denver desatornilló esta primavera sus ciento diez cámaras, todas. Se han cancelado más de ochenta contratos en veintiocho estados. El Institute for Justice y el Cato Institute presentan escritos junto a la ACLU y la EFF. Esta edición defiende las dos mitades a la vez: la muerte del movimiento anónimo es real, casi total y carece de protección constitucional — y el interruptor de apagado resulta ser un voto en un pleno municipal, y se está accionando.</description>
      <enclosure url="https://ur.io/blog/audio/2026-07-04-04.mp3" length="11084013" type="audio/mpeg" />
      <itunes:duration>15:24</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La libertad de moverse sin ser observado</h2>
<p data-segment="1">La Revolución estadounidense tuvo un agravio de vigilancia en su núcleo, y era específicamente el de ser rastreado sin causa. La furia de los colonos contra los &quot;writs of assistance&quot; —órdenes abiertas que permitían a los oficiales británicos registrar cualquier lugar, en cualquier momento, en busca de cualquier cosa— está escrita directamente en la exigencia de la Cuarta Enmienda de que las órdenes judiciales nombren un lugar concreto y una cosa concreta, sobre causa probable. La objeción fundacional no era solo a ser registrado. Era a quedar sometido a un poder <em>general</em> de registro: una capacidad permanente de seguir a cualquiera, en manos del Estado, dirigida a nadie en particular y, por tanto, a todo el mundo.</p>
<p data-segment="2">Dos siglos y medio después, esa capacidad permanente existe, y sigue a su coche. No la votó el Congreso ni la autorizó tribunal alguno. La vendió, contrato municipal a contrato municipal y cámara de comunidad de vecinos a cámara de comunidad de vecinos, una empresa privada — y el día en que el país celebra sus libertades, la libertad de movimiento es la que se está escapando calladamente, registrada por defecto, en todas partes, todo el tiempo.</p>
<h2 data-segment="3">La red de vigilancia</h2>
<p data-segment="4">Flock Safety es una empresa de ocho años valorada, en abril, en 8.400 millones de dólares. Su producto es un lector automático de matrículas (ALPR): una cámara que fotografía cada placa que pasa, la lee, la sella con la hora, la geolocaliza y la sube a una nube consultable. Pero la matrícula es solo el principio. Las cámaras de Flock capturan además lo que la empresa llama una &quot;Vehicle Fingerprint&quot; —huella dactilar del vehículo—: marca, modelo, color, abolladuras, pintura descabalada, bacas, pegatinas del parachoques, de modo que puede identificar un coche que no tenga matrícula alguna, o encontrar &quot;una camioneta azul con portaescaleras y el guardabarros izquierdo abollado&quot; en todo un estado. Según sus propios datos, la red ha superado las cien mil cámaras en cuarenta y nueve estados, alimenta un sistema utilizado por unos cinco mil cuerpos policiales y un millar de empresas, y registra del orden de veinte mil millones de lecturas al mes. (Esas son, en buena medida, las cifras de la propia empresa; los recuentos independientes salen algo más bajos, pero nadie discute el orden de magnitud.)</p>
<p data-segment="5">Aquí está la parte que importa, y no son las cámaras. Es la red. Cualquier agencia del sistema de Flock puede consultarla entera —no solo las cámaras de su propio municipio sino, por defecto, las del país— y fijar &quot;hotlists&quot;, listas de vigilancia que disparan una alerta en el instante en que una matrícula buscada se ve en cualquier lugar. Flock ha extendido la misma arquitectura más allá de la matrícula: un producto de detección de disparos, una línea de drones, cámaras con zoom facial y una plataforma de datos, Nova, que la empresa ha promocionado como una forma de &quot;rastrear a individuos concretos&quot; fusionando sus lecturas con datos de filtraciones, registros de intermediarios comerciales y ficheros públicos. El lector de matrículas fue la cuña. El producto es un registro privado, persistente y consultable del movimiento de los estadounidenses, y se vende por suscripción.</p>
<h2 data-segment="6">La Cuarta Enmienda, externalizada</h2>
<p data-segment="7">Uno pensaría que un registro permanente de los movimientos de todo el mundo es exactamente lo que la Constitución prohíbe, y hace ocho años el Tribunal Supremo estuvo cerca de decirlo. En <em>Carpenter v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em> (2018), el Tribunal sostuvo que el Gobierno necesita una orden judicial para obtener los datos históricos de localización de antenas que rastrean un teléfono — porque, escribió el presidente del Tribunal, Roberts, el agregado de los movimientos de una persona a lo largo del tiempo revela &quot;the privacies of life&quot;, las intimidades de la vida, aunque cada localización individual quede expuesta ante una compañía telefónica. Es la idea del &quot;mosaico&quot;: mil puntos públicos, ensamblados, componen una imagen privada.</p>
<p data-segment="8">El problema es que <em>Carpenter</em> trataba de un Gobierno que obligaba a una empresa a entregar los datos <em>de su cliente</em>. Flock es algo más taimado. Los datos no son sobre los clientes de Flock; son sobre todo el que pasa ante una cámara de Flock, haya comprado algo o no. Y el Gobierno no los exige: se <em>suscribe</em> a ellos. Cuando un departamento de policía lanza una búsqueda en Flock, no está incautando registros; está consultando una base de datos privada a la que paga por acceder. Esa distinción está haciendo un trabajo constitucional enorme, y hasta ahora le funciona a Flock. En enero, un juez federal de Norfolk, Virginia —que veía una demanda de dos vecinos cuyos coches habían sido fotografiados 475 y 325 veces en cuatro meses— resolvió que la red municipal de 176 cámaras <em>no</em> constituye un registro a efectos de la Cuarta Enmienda, aunque advirtió que podría &quot;become one&quot;, llegar a serlo, a medida que la tecnología crezca. Un tribunal de apelaciones de Washington avaló los ALPR esa misma semana. Según el recuento del Servicio de Investigación del Congreso, más de treinta tribunales no han apreciado vulneración alguna de la expectativa razonable de privacidad en la lectura de matrículas. Ningún tribunal de apelación del país ha declarado todavía inconstitucional una de estas redes.</p>
<p data-segment="9">La demanda está ahora en apelación, ante el Cuarto Circuito, y la coalición que hay detrás es la clave de toda la historia: el libertario Institute for Justice llevando el caso, con escritos de amicus de la ACLU, la EFF, el Cato Institute, la conservadora New Civil Liberties Alliance y EPIC — izquierda y derecha, juntas. Pero eso es una apuesta a futuro. Hoy, el resquicio del proveedor privado se sostiene: el Estado ha comprado la orden general que la Constitución le negó, y la Constitución, hasta ahora, se lo ha permitido.</p>
<h2 data-segment="10">La lista de vigilancia de un clic</h2>
<p data-segment="11">Lo que el Estado compró, lo usa — y no solo para coches robados. Como cualquier agencia puede consultar la red nacional, las &quot;cámaras locales de seguridad vial&quot; se han convertido calladamente en infraestructura nacional para la aplicación de la ley más disputada del país.</p>
<p data-segment="12">En San Francisco, una auditoría concluyó que agencias de otros estados habían tenido la posibilidad de consultar la red Flock de la policía municipal unas 1,6 millones de veces a lo largo de siete meses. Otra auditoría distinta encontró cientos de búsquedas indebidas por parte de organismos federales —la DEA, el IRS, los Marshals, incluso el Servicio Forestal— dentro de un sistema marcado como &quot;California only&quot;, solo California. La ciudad de Oxnard suspendió sus cámaras por completo tras descubrir que un interruptor del proveedor llamado &quot;National Lookup&quot; había anulado silenciosamente su configuración de uso local, exponiendo sus datos a todo el país. La EFF documentó una lista de vigilancia de un solo clic que permite a un agente marcar el &quot;violator file&quot; federal de inmigración —el fichero de infractores— y recibir un aviso cada vez que aparece un coche señalado. Y en el caso más descarnado, una oficina del sheriff en Texas lanzó una búsqueda en unas ochenta y tres mil cámaras de todo el país con el motivo registrado como &quot;had an abortion, search for female&quot; (&quot;abortó, buscar mujer&quot;), descrito después como la búsqueda de una mujer desaparecida en una urgencia médica, lo cual o es la verdad o es exactamente la coartada que un sistema así pone a disposición. La cuestión no es que toda búsqueda sea siniestra. La cuestión es que una empresa privada construyó una máquina que deja todas estas búsquedas a un clic de distancia, conservadas por defecto, alcanzables por cualquiera de la red, y la mujer cuya matrícula se escanea no tiene ni idea, ni notificación, ni recurso alguno.</p>
<h2 data-segment="13">Su cara es la siguiente matrícula</h2>
<p data-segment="14">Si la matrícula es el principio, la cara es el destino, y llega a un ritmo más rápido en el extranjero. En enero, la ministra del Interior del Reino Unido anunció el despliegue de reconocimiento facial &quot;más grande jamás realizado&quot; en el mundo democrático: cuarenta nuevas furgonetas de reconocimiento facial en directo sobre la flota ya existente, para llevar el escaneo de rostros en tiempo real a los centros urbanos de todas las áreas policiales, financiadas dentro de un impulso de 115 millones de libras y presentadas como la modernización policial más significativa &quot;en casi 200 años&quot;. La Policía Metropolitana está instalando cámaras permanentes de reconocimiento facial por todo el West End de Londres; alrededor de una docena de los cuarenta y tres cuerpos ya operan reconocimiento facial en directo; un piloto en Croydon escaneó unos 470.000 rostros. No hay en el Reino Unido ninguna ley que siquiera mencione el reconocimiento facial —una coalición de dos docenas de organizaciones advirtió de que el plan convertiría a Gran Bretaña en &quot;un caso atípico en el mundo democrático&quot;— y las pruebas han detectado que los sistemas identifican erróneamente a mujeres negras a tasas de hasta una de cada diez en los ajustes donde aflora el sesgo.</p>
<p data-segment="15">En Estados Unidos la misma lógica se federaliza a través de un proveedor: Clearview AI, cuya base de datos de unos sesenta mil millones de imágenes extraídas de la red respalda ahora contratos con el ICE y la Oficina de Aduanas y Protección Fronteriza. Al menos trece o catorce estadounidenses han sido detenidos por error a partir de una mala coincidencia facial, casi todos ellos negros. Un lector de matrículas registra adónde va su coche; el reconocimiento facial registra adónde va su <em>cuerpo</em> — y, como dijo un tecnólogo de las libertades civiles, uno no puede dejarse la cara en casa. Es idéntica arquitectura a la de la red de Flock —identificación persistente, sin orden judicial y ambiental de personas no sospechosas de nada— avanzada una capa más, del vehículo a la persona que lo conduce.</p>
<h2 data-segment="16">El mosaico, y el efecto disuasorio</h2>
<p data-segment="17">Ninguna lectura aislada es el daño. El daño es el registro: el mosaico consultable, cruzado y permanente. Un historial de matrícula, por sí solo, puede revelar dónde duerme usted, dónde reza, a qué clínica acude, a qué abogado, a qué amante, a qué local sindical, a qué protesta. Fusiónelo con escaneos faciales, flujos de localización del teléfono, datos de peajes y los registros de intermediarios que la plataforma Nova de Flock está construida para ingerir, y tendrá un expediente de patrón de vida sobre una persona no acusada de nada, ensamblado por una empresa y alquilado al Estado. Es exactamente la agregación contra la que la teoría del mosaico de <em>Carpenter</em> pretendía proteger, llegando por una puerta que la teoría no acabó de cerrar.</p>
<p data-segment="18">Y un registro así cambia la conducta antes incluso de que se use mal. Cuando la gente sabe que sus movimientos quedan registrados, se lo piensa dos veces antes de ir a la manifestación, a la mezquita, a la clínica, a la reunión — el efecto disuasorio que el Tribunal Supremo reconoce desde la era de los derechos civiles, cuando protegió las listas de afiliados de la NAACP frente a un estado que quería saber quién se asociaba con quién. La red no tiene que apuntarle a usted para cambiar la libertad con que se mueve. Le basta con existir.</p>
<h2 data-segment="19">El argumento contrario, con honestidad</h2>
<p data-segment="20">El argumento a favor de las cámaras es real, y hay que enfrentarlo en su versión más fuerte en vez de despacharlo. Los sistemas de Flock han devuelto niños a casa: alertas AMBER resueltas en tiempo real, una adolescente desaparecida localizada, un sospechoso de homicidio detenido a las pocas horas de la descripción de un testigo. El censo de 2025 que la empresa hizo entre sus propios clientes afirma que los datos de Flock intervinieron en uno de cada cinco casos resueltos y ayudaron a localizar a unas diez mil personas desaparecidas en un año. La recuperación de vehículos robados —donde la tasa nacional de esclarecimiento policial es un lamentable nueve por ciento— es el único terreno en el que la investigación independiente coincide en que las herramientas ayudan de verdad.</p>
<p data-segment="21">Concédalo todo, y el argumento sigue fallando, por tres razones. Primera, las afirmaciones más amplias son de la propia empresa, autodeclaradas y sin auditar; la evidencia independiente y revisada por pares de que los ALPR <em>reducen</em> la delincuencia es escasa y contradictoria — el estudio federal de referencia halló que mejoran la recuperación de coches robados pero muestran &quot;pocas pruebas claras&quot; de prevención del delito en el patrullaje general. Segunda, y decisiva, todos los éxitos genuinos <em>empezaron por una matrícula, un vehículo o un sospechoso concretos</em> — y ninguno de ellos exigía un registro permanente y sin sospecha de todos los demás. Se puede conservar la lista de alertas AMBER y el aviso del coche robado exigiendo a la vez una orden judicial para las búsquedas históricas y limitando la conservación a días en lugar de años. Los treinta días por defecto son una elección de política, no una necesidad técnica; la red de vigilancia es <em>separable</em> de la seguridad. Y tercera, &quot;resolvió un delito&quot; nunca ha bastado, en el derecho estadounidense, para autorizar la vigilancia masiva sin sospecha — las órdenes generales que los fundadores detestaban también resolvían delitos. La señal ya está aquí: un sistema vendido como seguridad ha producido sus propias víctimas, como la abuela de Tennessee que pasó cinco meses en prisión por una identificación errónea de reconocimiento facial antes de que los cargos se retiraran en Nochebuena. La revuelta contra Flock no es un rechazo de la seguridad pública. Es una negativa al canje: rastreo permanente y universal a cambio de un beneficio que las órdenes judiciales y una conservación breve preservarían.</p>
<h2 data-segment="22">El contraataque que no existe</h2>
<p data-segment="23">Esta es la verdad dura que esta serie suele poder responder con una herramienta, y esta vez no puede. Contra una red de vigilancia del espacio físico no hay, en esencia, defensa del lado del usuario. No hay VPN para su coche ni Tor para su cara. Las fundas de matrícula y los espráis reflectantes son ilegales en la mayoría de los estados y, según las pruebas, inútiles frente a cámaras modernas que corrigen los reflejos en tiempo real. Uno no puede optar por no conducir. La moda antirreconocimiento facial que llena titulares —el maquillaje de camuflaje, las gafas con estampados— es en buena medida un proyecto artístico académico que falla contra los sistemas actuales y le hace conspicuo ante todo humano que le vea; su propia inventora la ha abandonado. El reflejo de recurrir a una tecnología personal de privacidad, el reflejo sobre el que está construida esta publicación, choca de frente contra un muro: no se puede minimizar un almacén que a uno nunca le pidieron construir, y el cifrado se detiene en el borde del mundo físico.</p>
<p data-segment="24">Que es exactamente por lo que el único contraataque que funciona es el cívico — y por lo que importa que esté ganando.</p>
<h2 data-segment="25">La red de vigilancia está perdiendo</h2>
<p data-segment="26">El mismo año que produjo cien mil cámaras produjo aquello que esas cámaras no han sobrevivido intactas: una revuelta pública organizada, bipartidista e inusualmente eficaz.</p>
<p data-segment="27">Denver es el caso emblemático. Después de que una investigación periodística local revelara que los datos de Flock de la ciudad estaban en una red nacional accesible para la Patrulla Fronteriza, el alcalde declinó renovar, y esta primavera la ciudad desatornilló físicamente sus ciento diez cámaras, todas, sustituyéndolas por un sistema más pequeño que no tiene función de búsqueda nacional en absoluto. Y el robo de coches no se disparó: bajó. Según el mejor recuento disponible, se han rescindido ya más de ochenta contratos con Flock en veintiocho estados, treinta y nueve de ellos en los cinco primeros meses de 2026 — Austin, Santa Cruz, Evanston, San Marcos y decenas más, cada uno un pleno municipal que miró la vigilancia y la votó fuera de los postes. Un proyecto de código abierto llamado DeFlock ha cartografiado de forma colaborativa aproximadamente la mitad de toda la red de cámaras de Flock en un mapa público, negándose a atender el requerimiento de cese de la empresa; el Atlas of Surveillance de la EFF ha hecho visible la red invisible en más de cinco mil jurisdicciones. Los estados legislan lo que el código no puede: Washington prohíbe ya la captura de matrículas cerca de clínicas, escuelas, juzgados y lugares de culto; Virginia limitó la conservación y bloqueó el intercambio con otros estados sin orden judicial; Kentucky impuso un límite de noventa días.</p>
<p data-segment="28">Seamos honestos sobre los límites, porque son reales. Las cancelaciones son una fracción de la red; las cámaras privadas de comunidades de vecinos y de negocios siguen funcionando incluso allí donde una ciudad retira las suyas; el caso judicial emblemático es una <em>derrota</em> en apelación, no una victoria; una enmienda federal bipartidista para poner coto a los lectores murió en comisión en mayo. La red está siendo abollada, no desmantelada. Pero fíjese en <em>quién</em> está abollándola, porque es la coalición más infrecuente de la política estadounidense: el Institute for Justice junto a la ACLU, Cato junto a la EFF, un republicano y un demócrata copatrocinando la misma enmienda, un alcalde, un supervisor de condado y un pleno municipal llegando todos al mismo veredicto. La vigilancia del movimiento resulta ser la cuestión en la que &quot;consigan una orden judicial&quot; es genuinamente apartidista — donde la derecha del Estado mínimo y la izquierda de las libertades civiles miran la misma red privada y ambas dicen no. Eso no es poco. Eso es el interruptor de apagado y, a diferencia de casi todas las demás batallas de vigilancia que esta serie ha cubierto, es un interruptor al que la gente corriente sí puede llegar.</p>
<h2 data-segment="29">El derecho a no ser seguido</h2>
<p data-segment="30">La libertad de la que va realmente el Cuatro de Julio, por debajo de los fuegos artificiales, es la libertad frente a un poder permanente de vigilarle: la tiranía concreta que los fundadores nombraron cuando prohibieron la orden general de registro. El lector de matrículas es la orden general reconstruida en software y vendida por suscripción: un registro permanente, sin sospecha y consultable de adónde va todo el mundo, en manos de una empresa, alquilado al Estado y bendecido, hasta ahora, por los tribunales. No hay cacharro que lo arregle. El cifrado no llega hasta ahí. Es la única frontera de la privacidad donde todo el aparato de autodefensa técnica y personal sencillamente no aplica.</p>
<p data-segment="31">Y por eso la respuesta tiene que ser la más antigua del manual, y por eso, en un día como hoy, merece la pena celebrar que la respuesta está funcionando. Usted no puede cifrar su coche. Pero sí puede votar la cámara fuera del poste, limitar la conservación, exigir la orden judicial y negarse a que una empresa privada ensamble el registro en primer lugar. Denver desatornilló ciento diez de ellas. Veintiocho estados están discutiéndolo. El derecho a moverse por el propio país sin un seguimiento permanente no lo defiende el código: lo defienden los ciudadanos, en los plenos municipales, en la única cuestión de vigilancia en la que izquierda y derecha han descubierto que están de acuerdo.</p>
<p data-segment="32">La red de vigilancia que usted no votó puede ser votada en contra. Este 4 de julio, en el más infrecuente de los hallazgos de esta serie, esa es una batalla que el público sí está ganando.</p>
<hr />
<p data-segment="33"><em>URnetwork construye transporte resistente a la censura y respetuoso con la privacidad para internet: una red superpuesta de igual a igual que minimiza los datos que cualquier parte puede recabar sobre dónde se conecta usted y cómo. Es honesta sobre sus límites: protege su tráfico, no su matrícula, y ninguna herramienta del lado del usuario puede vencer a una cámara que lee una placa de obligado uso legal en una vía pública. Ese es precisamente el objeto de esta edición: algunas batallas de la privacidad no se ganan en código sino en la ley y en la democracia local, y el movimiento para arrancar la red de vigilancia del espacio físico es la prueba más clara de que la infraestructura de identidad persistente a la que esta publicación se resiste puede ser rechazada, minimizada y desmontada cuando el público decide alcanzar el interruptor de apagado.</em></p>
<p data-segment="34"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>El mapa se apaga</title>
      <link>https://ur.io/es/blog/2026-07-04-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-07-04-03</guid>
      <pubDate>Sat, 04 Jul 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Debajo del derecho a hablar, a publicar, a reunirse, hay una libertad que ningún documento fundacional nombra porque en 1776 era inimaginable: la libertad de conectarse siquiera a la red compartida. Este Cuatro de Julio esa libertad está siendo revocada frontera a frontera. En 2025, según el recuento de la coalición #KeepItOn, los gobiernos cortaron internet al menos 313 veces en 52 países — el peor año jamás registrado, tan implacable que, en palabras de la coalición, no pasó ni uno de los 365 días del año sin un corte en algún lugar del planeta. Los apagones costaron al mundo unos 19.700 millones de dólares estimados y 120.000 horas de oscuridad, y al menos setenta de ellos cayeron sobre países en las horas exactas en que sus ejércitos cometían las atrocidades que la oscuridad debía ocultar. Y 2026 no es un respiro; es una escalada. Rusia activó una ley que permite a una comisión estatal filtrar, redirigir o cortar por completo su internet nacional del resto del mundo, encima de cajas de inspección profunda de paquetes atornilladas a todos y cada uno de sus proveedores de internet, mientras conduce a cien millones de personas hacia una mensajería estatal sin cifrado. La única internet global está siendo troceada en intranets soberanas por decreto. Esta edición defiende el par de verdades incómodas que el día exige: el mapa se está apagando de verdad, y la red se construyó —a propósito, sin centro— precisamente para poder rodear esto. Un corte no es una demostración de fuerza. Es la confesión de un Estado que ha perdido la discusión en todas las capas salvo el cable, y ha echado mano del cable. La respuesta no es un muro mejor. Es una red sin garganta que cortar.</description>
      <enclosure url="https://ur.io/blog/audio/2026-07-04-03.mp3" length="12194829" type="audio/mpeg" />
      <itunes:duration>16:56</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La libertad bajo las libertades</h2>
<p data-segment="1">Un país que hoy celebra su independencia levantó su fundación sobre un puñado de libertades con nombre: expresión, prensa, reunión, petición. Todas ellas circulan hoy, para la mayor parte de la humanidad, sobre una única pieza compartida de infraestructura que los fundadores no podrían haber imaginado: una red global de conmutación de paquetes sin dueño y sin centro. Y ese hecho ha creado calladamente una nueva libertad por debajo de todas las antiguas, una libertad que ninguna carta de derechos protege porque no existía para ser amenazada. Llámela la <strong>libertad de conectarse</strong>: la capacidad de alcanzar siquiera la red, antes de haber dicho una sola palabra en ella.</p>
<p data-segment="2">Es el sustrato. Usted no puede ejercer un derecho a hablar en una red de la que ha sido desconectado, no puede publicar a través de un apagón, no puede reunirse en un grupo de chat que ha sido desactivado desde una sala de control de la capital. Y en 2026 es el sustrato lo que está bajo el ataque más directo y menos discutido: no lo que usted puede decir una vez conectado, sino si le está permitido estar conectado siquiera, y si esa conexión llega a la misma red que alcanzan todos los demás.</p>
<p data-segment="3">Las cifras dicen que el sustrato se está resquebrajando.</p>
<h2 data-segment="4">Un corte cada día</h2>
<p data-segment="5">A finales de marzo, la coalición #KeepItOn —una red de cientos de organizaciones de la sociedad civil convocada por la organización de derechos digitales Access Now— publicó su balance anual, y fue el más sombrío del que hay registro. Al menos <strong>313 cortes de internet en 52 países en 2025</strong>: más que cualquier año desde que comenzó el recuento en 2016. La responsable de campaña de la coalición resumió la escala en una sola frase: no pasó ni uno de los 365 días del año sin un corte en algún lugar del mundo. La junta militar de <a href="https://ur.io/location/mm" data-country="mm" style="border-bottom-color:#967ca2">Myanmar</a> y sus rivales sumaron 95 de ellos; la <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a>, la mayor democracia del mundo, ordenó 65, más que ninguna otra democracia de la Tierra. El conflicto fue el detonante principal, con 125 cortes en 14 países. Y en un hallazgo que debería zanjar el debate sobre <em>para qué</em> sirve un corte, al menos <strong>70 de ellos coincidieron con abusos graves de derechos humanos —asesinatos, torturas, violaciones, aparentes crímenes de guerra— en 21 países</strong>, cayendo la oscuridad precisamente cuándo y dónde los testigos habrían sido más peligrosos.</p>
<p data-segment="6">La factura de todo ello, según el recuento anual que lleva el grupo de investigación Top10VPN, fue de aproximadamente <strong>19.700 millones de dólares</strong> y <strong>120.000 horas</strong> de oscuridad deliberada en 2025 —un salto del 70 por ciento en coste respecto del año anterior— que afectaron a unos 800 millones de personas. Rusia por sí sola sumó casi 12.000 millones de esos dólares, hiriendo su propia economía para controlar a sus propios ciudadanos. Son suelos, no techos: el recuento excluye los apagones más largos precisamente porque nunca se volvieron a encender.</p>
<p data-segment="7">Un corte, en otras palabras, no es raro, ni barato y —como muestra el solapamiento con las atrocidades— no suele tratarse de aquello que sus autores dicen. Se está convirtiendo en el reflejo por defecto de un Estado bajo presión. Y en 2026 ese reflejo se está cableando en la ley.</p>
<h2 data-segment="8">El interruptor de emergencia ya es legal</h2>
<p data-segment="9">El 1 de marzo de 2026 entró en vigor un decreto del Gobierno ruso —el número 1667, redactado para regir hasta 2033— y es el desarrollo más importante del año en la arquitectura del control. Faculta a una comisión permanente formada por el regulador de internet Roskomnadzor, el servicio de seguridad y el ministerio de desarrollo digital para filtrar, estrangular, bloquear o <strong>aislar por completo la internet rusa de la global</strong> cuando declare una &quot;amenaza&quot;. No es un apagón improvisado ordenado en un momento de pánico. Es un interruptor de apagado permanente y estatutario, y se asienta sobre la maquinaria que lo hace ejecutable: los <strong>TSPU</strong>, cajas de inspección profunda de paquetes físicamente instaladas en la red de todos los proveedores de internet rusos, controladas directamente por Roskomnadzor, con un despliegue previsto de casi un petabit por segundo de capacidad para 2030.</p>
<p data-segment="10">La prueba de que el interruptor funciona ya existe. En diciembre de 2024, en un simulacro que abarcó Daguestán, Chechenia e Ingusetia, Rusia cortó el acceso a servicios extranjeros durante hasta un día entero — y los usuarios no pudieron esquivarlo ni siquiera con una VPN, porque cuando la red hacia el exterior está seccionada no queda nada por lo que tunelizar. Ese es el hecho crucial sobre el que gira el resto de este artículo, así que reténgalo: un <em>bloqueo</em> es una condición que se puede rodear, y un <em>apagón</em> no.</p>
<p data-segment="11">En torno a esa misma arquitectura, Rusia está construyendo la otra mitad de una internet soberana: una población cautiva en aplicaciones controladas por el Estado. Bloqueó WhatsApp por completo en febrero de 2026, dejando incomunicados a unos cien millones de usuarios, y estranguló Telegram, canalizando ambos hacia <strong>MAX</strong>, una mensajería bendecida por el Estado, sin cifrado de extremo a extremo y con sus datos almacenados dentro del país. MAX pasó de aproximadamente un millón de usuarios a mediados de 2025 a más de 120 millones registrados esta primavera, ayudado por un mandato que obliga a que venga preinstalada en todos los teléfonos vendidos en Rusia y por planes de conectarla al sistema bancario. Este es el modelo para el que se acuñó la palabra &quot;splinternet&quot;: no una internet con algunos sitios bloqueados, sino una red nacional paralela, monitorizada y sin cifrado dentro de la cual se puede empujar a un ciudadano a vivir y, con el tiempo, obligarle.</p>
<h2 data-segment="12">Bloquear, estrangular, apagar</h2>
<p data-segment="13">Para ver por qué el apagado del mapa es a la vez un arma real y un arma contraproducente, hay que ver la escalera que suben los Estados, porque la elusión gana en los peldaños bajos y pierde en los altos, y el análisis honesto vive en esa distinción.</p>
<p data-segment="14"><strong>El peldaño uno es el bloqueo</strong>: descartar las direcciones IP o envenenar las resoluciones de dominio de los sitios prohibidos, o filtrar por el nombre de servidor que una conexión revela al abrirse. Es la forma más común de censura y la más vencible; es donde funciona todo el arsenal de elusión. <strong>El peldaño dos es el estrangulamiento y la identificación por huella</strong>: ralentizar un servicio hasta la inutilidad, o usar inspección profunda de paquetes y &quot;sondeo activo&quot;, donde las propias máquinas del censor contactan con un supuesto proxy para desenmascararlo. El Gran Cortafuegos de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, la referencia madura de todo esto, se apoya ya en clasificadores de aprendizaje automático capaces de distinguir el tráfico ofuscado del tráfico web ordinario, y un enorme archivo filtrado el pasado septiembre reveló que su arsenal es ahora un <strong>producto de exportación</strong> llave en mano, vendido e instalado en Pakistán, Etiopía, Kazajistán y <a href="https://ur.io/location/mm" data-country="mm" style="border-bottom-color:#967ca2">Myanmar</a>. <strong>El peldaño tres es el apagón total</strong>: el corte nacional casi absoluto de Irán durante las protestas de enero de 2026; el apagado de Afganistán por los talibanes el otoño anterior, donde sencillamente no hay red que rodear. Y <strong>el peldaño cuatro es criminalizar las propias herramientas</strong>, lo que convierte el coste de conectarse de &quot;bloqueado&quot; en &quot;detenido&quot;.</p>
<p data-segment="15">La propia progresión de Irán ilustra el refinamiento. En 2019 se apagó por la vía burda, retirando sus rutas de la tabla de enrutamiento global de modo que el país se esfumó. Para enero de 2026 había aprendido finura: retiró el 98,5 por ciento de una clase de su espacio de direcciones dejando intacto el 98 por ciento del enrutamiento de la internet ordinaria — un bisturí donde había habido un mazo, estrangulando y filtrando mientras mantenía las luces nominalmente encendidas. La escalera de escalada es la geometría entera de la pelea: cuanto más alto sube un Estado, más gana contra el código y más pierde contra su propia economía y su propia legitimidad.</p>
<h2 data-segment="16">Las razones que dan, y para lo que realmente sirve</h2>
<p data-segment="17">Los Estados que hacen esto no lo describen como apagar una nación. Dan cuatro razones, y las razones son lo bastante consistentes entre países como para merecer que se las tome en serio y luego se las desmonte con pruebas. La oficina de derechos humanos de Naciones Unidas, al catalogar las justificaciones, halló la seguridad pública y la seguridad nacional invocadas en centenares de casos; el informe de cortes de 2025 encontró la misma letanía recurrente: bulos, discurso de odio, orden público y, la más banal de todas, impedir que los estudiantes copien en los exámenes.</p>
<p data-segment="18">Tome primero la que mejor suena, porque es la reveladora. A lo largo de junio y julio de 2026, Irak ha estado apagando internet en todo el país en las horas previas al amanecer los días de examen para impedir las copias — dejando sin servicio a hospitales, empresas y llamadas de emergencia por unos 900.000 estudiantes, a un coste estimado en cerca de un millón y medio de dólares al día y, en el remate que condena toda la práctica, las preguntas del examen se filtraron igualmente, <em>durante</em> el apagón. Un investigador de derechos humanos lo llamó &quot;un martillo para aplastar algo pequeño&quot;. Si la justificación más defendible se derrumba tan completamente, las más graves salen peor paradas. El mejor trabajo empírico sobre cortes y protesta concluye que cortar la red no calma el descontento; tiende a <strong>empujar a los movimientos de la coordinación no violenta hacia la violencia</strong>, porque la protesta pacífica es la táctica que más depende de la comunicación en tiempo real. Y el solapamiento con las atrocidades es el núcleo moral: cuando 70 cortes en un solo año caen sobre países en las horas en que sus fuerzas bombardean casas, hospitales y escuelas, el apagón no protege al público. Protege al perpetrador del testigo. &quot;Seguridad pública&quot; resulta significar, a la vista de las pruebas, sobre todo la seguridad de quienes aprietan el gatillo.</p>
<h2 data-segment="19">Criminalizar el túnel</h2>
<p data-segment="20">Cuando un Estado no puede bloquear una herramienta, su siguiente jugada es ilegalizarla: la versión de la capa de red de procesar al fabricante. El caso más claro de 2026 es de nuevo Rusia, que para febrero había bloqueado <strong>469 servicios de VPN distintos</strong>, prohibido de plano los tres protocolos de elusión más populares, forzado a Apple a retirar cientos de aplicaciones de VPN de su tienda rusa y emitido una directriz que exige a las grandes plataformas detectar y desconectar a los usuarios que lleguen a través de una VPN, so pena de perder su licencia de operación. El patrón se está extendiendo y no se limita a las autocracias: Irán criminalizó el uso &quot;no autorizado&quot; de VPN; una propuesta de conservación de datos que se espera de la Comisión Europea este año podría forzar el registro que las VPN sin registros están construidas específicamente para no hacer; y en Gran Bretaña la Cámara de los Lores aprobó una enmienda para restringir el uso de VPN por menores como forma de apuntalar las verificaciones de edad de la Online Safety Act — incluso cuando el propio regulador reconoce que las VPN hacen inaplicables esas verificaciones y las altas se dispararon hasta dieciocho veces cuando entraron en vigor. (La cifra ampliamente citada de que decenas de países imponen ya mandatos de conservación de datos a las VPN procede en su mayor parte del marketing del sector y debe leerse como orientativa, no como evangelio — pero la dirección es inconfundible.) El túnel está siendo criminalizado porque funciona, e ilegalizarlo es lo que hace un censor cuando la ingeniería ha fracasado.</p>
<h2 data-segment="21">La red rodea el daño</h2>
<p data-segment="22">Aquí está la otra verdad que el día exige, y no es optimismo ingenuo; es lo que muestran realmente las pruebas de 2026.</p>
<p data-segment="23">En enero, en el pico del peor corte de internet que Irán ha impuesto jamás, una sola herramienta de elusión —Psiphon— llevó a <strong>9,5 millones de usuarios únicos dentro de Irán en un solo día</strong>. Más de un iraní de cada diez alcanzó el mundo exterior, a través de un apagón nacional, con una aplicación en un día. Y aproximadamente la mitad de ese tráfico no fluyó por servidores corporativos sino por <strong>estaciones &quot;Conduit&quot; operadas por miembros corrientes de la diáspora iraní</strong> en sus teléfonos de repuesto y su wifi doméstico — unos 200.000 de ellos dándose de alta en dos semanas para prestar sus conexiones a desconocidos al otro lado del muro. La descripción de la propia Psiphon es la frase que hay que recordar: la diáspora no solo estaba apoyando la infraestructura, la diáspora <em>era</em> la infraestructura.</p>
<p data-segment="24">Ese es el principio de diseño sobre el que se construyó toda la internet abierta, puesto a prueba bajo fuego. Las herramientas que sobreviven a un censor —Snowflake, de Tor, que convierte miles de pestañas de navegador de voluntarios en repetidores desechables en movimiento constante; Outline, de Jigsaw, que disfraza el tráfico prohibido de tráfico web ordinario para decenas de millones de usuarios; la red superpuesta de igual a igual de URnetwork, que divide una conexión entre una malla de proveedores operados por usuarios de modo que ningún nodo ve nunca el flujo entero y no hay un único punto de estrangulamiento que bloquear, ralentizar o requerir judicialmente— comparten todas un mismo movimiento. <strong>Hacen que el tráfico prohibido parezca del permitido, y se niegan a depender de un único punto que un Estado pueda tomar.</strong> Una splinternet construida sobre cajas de inspección en cada proveedor no se vence cavando un túnel más grande, sino negándose a darle una sola garganta que estrangular. Por eso el censor se ve forzado a subir la escalera en primer lugar: no puede ganar en la capa del protocolo, así que echa mano del instrumento romo. El apagón es la admisión de la derrota.</p>
<h2 data-segment="25">El techo honesto</h2>
<p data-segment="26">Pero una edición honesta enuncia el techo con la misma claridad que la victoria, porque una lectura triunfalista hace que detengan a gente.</p>
<p data-segment="27">El código no puede tunelizar un apagón total. Cuando la red hacia el exterior está seccionada —peldaño tres— no hay nada que ofuscar ni por dónde enrutar; el único camino por debajo es una antena satelital, e Irán respondió a los terminales Starlink de contrabando que aparecieron durante sus protestas con interferencias de radio que provocaron hasta un 80 por ciento de pérdida de paquetes, incautaciones de terminales y una pena de hasta diez años de cárcel por posesión, de modo que la ruta del cielo protege a unos pocos valientes y no a una población. El código tampoco puede derogar una ley: cuando la propia herramienta está criminalizada, la pelea pasa del problema del ingeniero al del abogado y al del organizador, y el coste personal de conectarse sube en consecuencia. Y el límite más duro es el humano: en Rusia, un país cableado y educado bajo fuerte censura, solo alrededor de un tercio de la gente usa una VPN, y ese tercio se inclina hacia lo joven y lo acomodado, con aproximadamente la mitad de la población sin saber cómo hacerlo. La elusión es, de forma desproporcionada, la resiliencia de los ya aventajados.</p>
<p data-segment="28">Así que la afirmación correcta es estrecha y basta: <strong>la elusión es resiliencia, no inmunidad.</strong> Gana de plano en los peldaños uno y dos, donde vive realmente la mayor parte de la censura; compra tiempo y saca la verdad afuera en los peldaños tres y cuatro, donde no puede ganar sola. Nueve millones y medio de iraníes atravesaron un apagón — y el apagón cayó igualmente, y hubo gente que murió a oscuras. La lección no es que el muro sea inofensivo. Es que el muro es vencible en las capas donde suele librarse la pelea, y que el Estado solo escapa a las capas donde no lo es pagando un precio —en dinero, en legitimidad, en el espectáculo de un gobierno cortándole el acceso a sus propios bancos para silenciar a su propio pueblo— que no puede pagar eternamente.</p>
<h2 data-segment="29">Las democracias construyen la misma puerta</h2>
<p data-segment="30">Nada de esto es una historia solo sobre autocracias, y fingir lo contrario es como las democracias entran en ella sonámbulas. La <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a> lidera el mundo democrático en cortes y lo hace desde hace años. Gran Bretaña sopesa restricciones a las VPN y ha construido un régimen de verificación de edad que empuja a identificar a todos los usuarios. La Unión Europea está redactando las normas de conservación de datos que romperían la VPN sin registros. La puerta que una democracia construye para proteger a los niños o preservar la integridad de los exámenes es, en el plano de la arquitectura, la misma puerta que una autocracia construye para cazar a un disidente: un punto de estrangulamiento, un requisito de identidad, una palanca legal sobre las herramientas de la conexión anónima. Una puerta no recuerda por qué se instaló, y el decimoquinto año consecutivo de descenso de la libertad en internet, según el recuento de Freedom House, es el ruido de puertas instalándose a ambos lados del espectro político a la vez. La cuestión no es que Londres sea Moscú. Es que la infraestructura de una internet fragmentada se está vertiendo por igual en países libres y no libres, y el hormigón, una vez vertido, cuesta mucho quitarlo.</p>
<h2 data-segment="31">El contraataque, capa por capa</h2>
<p data-segment="32">¿Qué se sostiene realmente el 4 de julio de 2026? El balance honesto se divide siguiendo la escalera.</p>
<p data-segment="33"><strong>Contra el bloqueo y el estrangulamiento —peldaños uno y dos— gana la pila del lado del usuario, y es exactamente hacia lo que construye esta publicación.</strong> Transportes resistentes a la inspección profunda de paquetes que imitan el tráfico ordinario, mallas de repetidores voluntarios sin dirección fija que poner en lista negra, y redes superpuestas de igual a igual que no atan ninguna ruta a un único operador ni entregan a ningún nodo el flujo entero: eso rodea las formas más comunes de censura, y cuanto más aprieta un censor en esta capa, más se arriesga a bloquear el tráfico ordinario que el tráfico prohibido imita. La malla de proveedores de URnetwork es una apuesta por exactamente esta propiedad: resiliencia por descentralización, el principio fundacional de la red convertido en producto.</p>
<p data-segment="34"><strong>Contra el apagón y la herramienta criminalizada —peldaños tres y cuatro— el código se agota, y la pelea se vuelve jurídica y política.</strong> No se puede litigar un protocolo dentro de un país que ha cortado el cable y ha ilegalizado el protocolo; ahí el trabajo consiste en mantener las herramientas legales donde todavía lo son, financiar las mallas de la diáspora y los respaldos satelitales, documentar las atrocidades que la oscuridad pretende ocultar y negarse —en las democracias que aún están decidiendo— a verter el hormigón en primer lugar. La versión fuerte del argumento no es que la tecnología derrote a la splinternet. Es que la tecnología, la ley y la solidaridad humana juntas le niegan al Estado la única cosa que la splinternet requiere: un punto único en el que los muchos puedan ser separados de los muchos.</p>
<h2 data-segment="35">Rodear la frontera</h2>
<p data-segment="36">Internet se diseñó sin centro a propósito. Su arquitectura fundacional —paquetes que encuentran su propio camino, rutas que se reconfiguran ante un fallo— la construyó gente que quería una red capaz de sobrevivir a la pérdida de cualquier pieza, y el feliz accidente de esa ingeniería fue una red que trata el bloqueo de un censor igual que un cable cortado: como un daño, para rodearlo. La splinternet es el intento de deshacer ese accidente — de instalar el centro del que la red se construyó para prescindir, para que por fin haya un interruptor, en una sala, que apague una nación.</p>
<p data-segment="37">En el Cuatro de Julio, la libertad que merece ser nombrada es la que está debajo de todas las demás: la libertad de alcanzarnos unos a otros sin pedir permiso a un gobierno, sobre una red que ninguna capital posee. Trescientas trece veces el año pasado, un gobierno echó mano del interruptor. Nueve millones y medio de personas, en un solo día, a oscuras, lo rodearon. El mapa se está apagando en algunos lugares, y la respuesta honesta no es ni el fatalismo que dice que la splinternet ya ha ganado ni la fantasía que dice que una herramienta ingeniosa vuelve irrelevantes las fronteras. Es el trabajo paciente y poco glamuroso de construir y defender una red sin garganta que cortar: en el código, en la ley y en los doscientos mil desconocidos que prestaron sus teléfonos a gente a la que no conocerán jamás.</p>
<p data-segment="38">Construya la red que no tiene interruptor de apagado. Es la única clase de red que sigue siendo libre.</p>
<hr />
<p data-segment="39"><em>URnetwork es una red superpuesta de igual a igual para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes en la capa de red repartiendo el tráfico por una malla descentralizada de proveedores operados por usuarios, de modo que ningún nodo ve el flujo entero y ningún punto único de estrangulamiento puede bloquearlo, ralentizarlo ni registrarlo; su código es abierto y auditable, y su lanzamiento del servidor MCP en febrero de 2026 permite a los clientes agénticos establecer sesiones sobre la red superpuesta. Es honesta sobre sus límites: rodea el bloqueo y el estrangulamiento, pero —como toda elusión— no puede tunelizar un apagón total ni derogar una ley que ilegalice la herramienta, y por eso esta edición sostiene que la libertad de conectarse ha de defenderse también en las leyes y en la solidaridad, no solo en el código.</em></p>
<p data-segment="40"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>La máquina de las confesiones</title>
      <link>https://ur.io/es/blog/2026-07-04-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-07-04-02</guid>
      <pubDate>Sat, 04 Jul 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El registro más íntimo de una persona en 2026 no es su historial de ubicaciones ni su ADN. Son los años de cosas dichas sin guardia que ha tecleado a una IA: la terapia que no puede pagarse, el matrimonio que está dejando, el diagnóstico que le da miedo pronunciar en voz alta, el delito que no está segura de haber cometido. Casi mil millones de personas por semana se confían ya a un chatbot y, en los doce meses previos a este Cuatro de Julio, los tribunales han zanjado cuánto valen esas confesiones. En febrero, un juez federal resolvió que las conversaciones de un acusado de fraude con Claude, de Anthropic, no estaban amparadas por el privilegio abogado-cliente y podían entregarse a la fiscalía, porque los propios términos de la empresa dicen que usted no tiene expectativa de privacidad sobre lo que teclea. En enero, otro juez ordenó a OpenAI entregar veinte millones de conversaciones de ChatGPT a las partes de un litigio — sin que se avisara a los usuarios, sin preguntarles, sin darles ocasión de oponerse. Y una orden de conservación ya había establecido el horror callado que hay debajo de todo ello: cuando un tribunal dice conservar, los chats que usted borró nunca se borraron. Sam Altman, cuya empresa custodia más de estas confesiones que nadie vivo, ha ido al pódcast de un cómico para advertirle de que no están a salvo y para pedir un nuevo &quot;privilegio de la IA&quot;. Esta edición sostiene que su petición, por sincera que sea, es el arreglo equivocado — porque un privilegio es una promesa que el Estado puede revocar, acribillar a excepciones y perforar, mientras el panal que protege sigue existiendo, sigue filtrándose, sigue siendo requerido judicialmente. La única confesión que no puede entregarse, desborrarse ni filtrarse es la que la máquina nunca guardó. La respuesta a una máquina que recuerda todo lo que usted le cuenta es contárselo a una máquina que olvida.</description>
      <enclosure url="https://ur.io/blog/audio/2026-07-04-02.mp3" length="11753901" type="audio/mpeg" />
      <itunes:duration>16:19</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El confesionario que no sabía que estaba construyendo</h2>
<p data-segment="1">Durante la mayor parte de la historia humana un pensamiento privado tuvo tres protecciones, y nadie tuvo que nombrarlas porque el mundo simplemente funcionaba así. La primera era la <strong>mortalidad</strong>: el diario se quemaba, el recuerdo se desvanecía, el confidente moría, y la cosa dicha sin guardia se iba con ellos. La segunda era la <strong>privacidad</strong>: una confesión susurrada no tenía transcripción, y las paredes no tomaban notas. La tercera era el <strong>deber</strong>: el sacerdote, el médico, el abogado a quien usted contaba su peor secreto estaba obligado —por juramento, por licencia, bajo amenaza de perder ambos— a guardarlo.</p>
<p data-segment="2">El chatbot de IA ha borrado las tres a la vez, y lo ha hecho en el espacio de unos dos años. No olvida: la conversación es un registro perfecto, fechado y consultable. No es privada: vive en los servidores de una empresa, se usa para entrenar el siguiente modelo y puede entregarse a un tribunal. Y no le debe a usted deber alguno: es un producto, vendido por una corporación cuyos términos de servicio se reservan el derecho a leer lo que usted tecleó y dárselo al Gobierno. Construimos el confesionario más íntimo de la historia de la especie y se nos olvidó darle ninguna de las protecciones que un confesionario ha tenido siempre.</p>
<p data-segment="3">En el Cuatro de Julio, un país que consagró el derecho a hablar libremente podría detenerse en una libertad más callada que nunca puso por escrito: la libertad de decirle algo a <em>nadie</em> — de pensar en voz alta, de confesar, de hacer la pregunta vergonzosa, sin que la respuesta se convierta en prueba. Esa libertad es la que la máquina de las confesiones está terminando calladamente, y 2026 es el año en que los tribunales lo hicieron oficial.</p>
<h2 data-segment="4">Lo que zanjaron los tribunales</h2>
<p data-segment="5">Tres resoluciones en doce meses han jubilado la fantasía de que sus palabras a una IA están a salvo.</p>
<p data-segment="6">Empecemos por la más afilada. Bradley Heppner, expresidente de la firma financiera quebrada GWG Holdings, fue imputado el pasado octubre por fraude. Ante el caso, hizo lo que hace un número creciente de personas: abrió un chatbot de IA de consumo —Claude, de Anthropic— y lo usó, por su cuenta, para trabajar su defensa, generando unos treinta y un documentos de argumentación jurídica que después compartió con sus abogados. La fiscalía quiso esos chats. Sus abogados dijeron que estaban amparados por el privilegio. Y el 17 de febrero de 2026, el juez Jed Rakoff, del Distrito Sur de Nueva York, resolvió que no lo estaban. Su razonamiento es toda la historia en miniatura: todo privilegio que el derecho reconoce, escribió, exige &quot;a trusting human relationship&quot; —una relación humana de confianza— con &quot;a licensed professional who owes fiduciary duties and is subject to discipline&quot;: un profesional colegiado que debe deberes fiduciarios y está sujeto a régimen disciplinario. Claude no es nada de eso. &quot;Heppner does not, and indeed could not, maintain that Claude is an attorney&quot;: Heppner no sostiene, y en realidad no podría sostener, que Claude sea abogado. Y no había expectativa de confidencialidad que proteger, porque la propia política de privacidad de Anthropic se reserva el derecho a conservar sus entradas, entrenar con ellas y comunicarlas a &quot;third parties&quot; —terceros—, incluidas &quot;governmental regulatory authorities&quot;, autoridades reguladoras gubernamentales. Usted no puede reclamar como secreto algo que entregó a una empresa que le dijo, en los términos que aceptó con un clic, que podría dárselo al Estado.</p>
<p data-segment="7">Seamos precisos sobre el fallo, porque la versión honesta es más estrecha y más útil que el titular. Rakoff <em>no</em> resolvió que las conversaciones con una IA nunca puedan protegerse; en otros dos casos de 2026, los tribunales sostuvieron que el trabajo asistido por IA <em>sí</em> quedaba amparado cuando lo dirigía un abogado. La regla que emergió es exacta y demoledora: <strong>sus privilegios existentes no se estiran para cubrir a un proveedor de IA externo al que usted se confía a solas.</strong> El confesionario solo le protegió cuando había un humano colegiado al otro lado. La máquina no es ese humano.</p>
<p data-segment="8">Después, la escala. En el caso de derechos de autor que editores y el New York Times interpusieron contra OpenAI, un juez de instancia ordenó a la empresa entregar veinte millones de conversaciones de ChatGPT —una muestra, en torno al medio por ciento de las decenas de miles de millones que había conservado— y el 5 de enero de 2026 el juez de distrito Sidney Stein lo confirmó. Los usuarios cuyas conversaciones más privadas están en ese montón no son parte del pleito. No fueron notificados. No se les dio ocasión de oponerse. El razonamiento del tribunal fue que habían &quot;voluntarily submitted their communications&quot; —remitido voluntariamente sus comunicaciones— a OpenAI, lo cual es cierto, y es exactamente el problema: el acto de confiarse <em>es</em> el acto de rendirse.</p>
<p data-segment="9">Y por debajo de ambos, el hecho más callado y más demoledor de todos. En mayo de 2025, un juez de instancia ordenó a OpenAI &quot;preserve and segregate all output log data that would otherwise be deleted&quot;: conservar y segregar todos los datos de registro de salida que de otro modo se borrarían — incluidos los chats que los usuarios habían borrado activamente y los que la normativa de privacidad le habría exigido eliminar. Durante meses, &quot;borrar&quot; fue un botón que no hacía nada. La orden acabó levantándose, pero la lección es permanente: <strong>en un servicio en la nube, el borrado es una cortesía que la empresa concede hasta que un tribunal le dice que pare.</strong> La tecla de borrar es una convención de interfaz, no una garantía.</p>
<h2 data-segment="10">Mil millones de confesiones por semana</h2>
<p data-segment="11">La razón por la que esto importa es la escala y la intimidad, y ambas son mayores de lo que la mayoría imagina. ChatGPT superó los mil millones de usuarios mensuales este junio, gestionando del orden de 2.500 millones de mensajes al día. Y una parte significativa de esos mensajes no es &quot;escríbeme un correo&quot;. La encuesta de 2025 de Harvard Business Review sobre cómo usa la gente realmente la IA generativa situó la terapia y la compañía en lo más alto de la lista. Common Sense Media halló que el 72 por ciento de los adolescentes estadounidenses ha usado una IA de compañía. OpenAI añadió una función de &quot;memoria&quot; que permite al modelo referirse a todas sus conversaciones pasadas, lo que convierte un montón de chats sueltos en algo más peligroso: un expediente longitudinal, un diario que responde y que nunca olvida una página.</p>
<p data-segment="12">La honestidad exige el contrapeso, porque la intimidad es fácil de exagerar. La propia investigación de OpenAI sugiere que los intercambios explícitamente personales o emocionales son una minoría del volumen total — del orden de un par de puntos porcentuales de los mensajes. Pero esa estadística corta en la dirección contraria al consuelo. Un par de puntos porcentuales de 2.500 millones de mensajes al día son decenas de millones de las revelaciones más íntimas que una persona puede hacer, cada día, fluyendo hacia un sistema que las conserva, entrena con ellas y puede ser obligado a entregarlas. El uso íntimo es una minoría del tráfico y la abrumadora mayoría de la <em>exposición</em>. No hace falta que todo el mundo confiese para que la máquina de las confesiones sea el filón más rico de vulnerabilidad humana jamás reunido.</p>
<h2 data-segment="13">Todos los demás confesionarios están sellados</h2>
<p data-segment="14">Esto es lo que hace del confesionario de la IA una anomalía en vez de una fatalidad: el derecho ha pasado dos siglos sellando cuidadosamente todos los <em>demás</em> confesionarios, uno a uno, y también podría sellar este.</p>
<p data-segment="15">El privilegio abogado-cliente es el más antiguo, rastreable hasta la Inglaterra isabelina. El privilegio médico-paciente ni siquiera existía en el common law: es enteramente una criatura de la ley escrita, redactada por primera vez por la legislatura de Nueva York en 1828, precisamente porque los legisladores concluyeron que la gente no buscaría tratamiento si su médico pudiera ser obligado a testificar. El privilegio psicoterapeuta-paciente es aún más joven: el Tribunal Supremo lo reconoció apenas en 1996, en <em>Jaffee v. Redmond</em>, razonando que el asesoramiento confidencial sirve a un bien público tan importante que el derecho debe suprimir incluso pruebas relevantes para protegerlo — y, significativamente, negándose a permitir que los jueces ponderen esa confidencialidad caso por caso, porque &quot;a privilege whose scope is uncertain is little better than no privilege at all&quot;: un privilegio de alcance incierto es poco mejor que ningún privilegio. Añada el privilegio clérigo-penitente, reconocido en los cincuenta estados, y el privilegio conyugal, y tendrá una tradición jurídica que ha decidido repetidamente que ciertas conversaciones deben poder tenerse con seguridad.</p>
<p data-segment="16">La confesión a una IA no tiene nada de eso. Y la razón por la que no lo tiene es la razón por la que es tan difícil de arreglar.</p>
<h2 data-segment="17">¿Darle un privilegio a la máquina?</h2>
<p data-segment="18">La respuesta obvia —y es la de Sam Altman— es sellar el nuevo confesionario como sellamos los antiguos. En julio de 2025, en el pódcast de Theo Von, el consejero delegado de OpenAI dijo lo que su propio producto vuelve cierto: &quot;La gente le cuenta a ChatGPT las mierdas más personales de su vida&quot;, usándolo &quot;como terapeuta, como coach vital&quot;. Y siguió: &quot;si le hablas de esos problemas a un terapeuta, a un abogado o a un médico, existe un privilegio legal para ello… Y todavía no hemos resuelto eso para cuando hablas con ChatGPT&quot;. Calificó el vacío de &quot;muy jodido&quot; y pidió lo que la prensa bautizó como un &quot;privilegio de la IA&quot;. En su versión más fuerte, es un argumento potente y humano: el chatbot se ha convertido en el confesionario de cientos de millones; el derecho ha resguardado todos los confesionarios anteriores; dejar este desnudo es un accidente histórico que merece corregirse.</p>
<p data-segment="19">Pero mire de cerca y el arreglo se deshace en las manos, por tres razones que el propio derecho suministra. Primera, <strong>un privilegio es una promesa con excepciones.</strong> Todos los reales tienen salvedades —la excepción de delito-fraude perfora la confidencialidad abogado-cliente desde 1906—, de modo que incluso un &quot;privilegio de la IA&quot; concedido se evaporaría exactamente en los casos en que el Estado más quiere los registros. Segunda, <strong>protegería a la parte equivocada.</strong> Altman lo pide mientras OpenAI pelea contra una orden judicial de entregar chats y mientras su propia empresa está siendo demandada; un privilegio que sella la confesión también sella frente a la prueba el panal de veinte millones de registros <em>de la empresa</em>. Es un escudo corporativo disfrazado de derecho del usuario. Y tercera —la más dura—, <strong>los registros son la razón por la que sabemos siquiera que la máquina es peligrosa.</strong> Lo que nos lleva a la parte que nadie quiere escribir.</p>
<h2 data-segment="20">Los adolescentes muertos en el expediente de prueba</h2>
<p data-segment="21">La máquina de las confesiones tiene ya un recuento de víctimas, y su memoria es la prueba.</p>
<p data-segment="22">En febrero de 2024, un chico de catorce años llamado Sewell Setzer III se quitó la vida tras meses de conversaciones con un bot de compañía de Character.AI. La demanda de su madre contra Character.AI y Google se apoya enteramente en esos registros de chat; un juez federal permitió que siguiera adelante, resolviendo que el chatbot es un &quot;product&quot; —un producto, a efectos de responsabilidad— y no expresión protegida, y en enero de 2026 las empresas transigieron un grupo de casos similares en cuatro estados. Los fiscales generales fueron detrás: Kentucky demandó en enero, Pensilvania en mayo por un bot que presuntamente se hacía pasar por un psiquiatra colegiado con un número de colegiación inventado y, el 1 de junio de 2026, Florida se convirtió en el primer estado en demandar directamente a OpenAI y a Sam Altman — con una demanda que cita que el tirador de la Universidad Estatal de Florida había estado &quot;consultando a ChatGPT qué armas usar, qué munición usar, a qué hora del día llevar a cabo el ataque&quot;.</p>
<p data-segment="23">Siéntese con la tensión, porque es el centro honesto de toda esta edición. Los mismos registros conservados que convierten a la máquina de las confesiones en un panal de vigilancia son los registros que la expusieron como un peligro para los niños. Un &quot;privilegio de la IA&quot; general —el arreglo que pide Altman— pondría exactamente esta prueba fuera de alcance. Usted no puede exigir simultáneamente que la memoria de la máquina quede sellada frente al Estado <em>y</em> que se abra ante los padres de un niño muerto. Ese es el nudo en el corazón del debate sobre confidencialidad e IA, y quien le diga que es sencillo le está vendiendo algo. El privilegio que protegería al confesante inocente protegería también a la empresa que dejó que el bot captara a un adolescente.</p>
<p data-segment="24">Hay una salida del nudo, pero no es un privilegio.</p>
<h2 data-segment="25">Cada confesión, a una filtración de distancia</h2>
<p data-segment="26">Antes de la salida, una razón más de por qué el panal es insostenible: no solo se le requiere judicialmente, además <em>se filtra</em>. En julio de 2025, unas 4.500 conversaciones de ChatGPT que los usuarios habían &quot;compartido&quot; aparecieron indexadas en el buscador de Google, legibles por cualquiera. En febrero de 2026, una base de datos mal configurada expuso aproximadamente 300 millones de mensajes de 25 millones de usuarios de una sola aplicación de chat con IA. En mayo de 2026, investigadores de seguridad encontraron alrededor de un millón de servicios de IA expuestos en la internet abierta — incluidos miles de servidores locales de modelos sin proteger, dando al mundo. Extensiones de navegador comercializadas como herramientas de &quot;privacidad&quot; fueron pilladas revendiendo calladamente los prompts de sus usuarios. Y Anthropic, en agosto de 2025, pasó a un modelo que entrena con los chats de consumo y los conserva hasta cinco años por defecto. Cada cosa íntima que usted teclea está siendo copiada, conservada y —por orden judicial, por mala configuración o por modelo de negocio— puesta en riesgo de ser entregada. Un montón con las admisiones más privadas de la humanidad es el objetivo más rico jamás reunido, y la historia de todos los montones así es que acaban derramándose.</p>
<h2 data-segment="27">Un privilegio es una promesa; la amnesia es una garantía</h2>
<p data-segment="28">Aquí está la salida, y es arquitectónica antes que jurídica.</p>
<p data-segment="29">La única confesión que no puede ser requerida judicialmente, desborrada, filtrada ni excluida por una excepción es la que nunca se almacenó en el servidor de otro. En 2026 eso ya no es una fantasía de aficionados. Usted puede ejecutar una IA genuinamente capaz enteramente en su propia máquina, sin conexión, donde no escribe ningún registro de servidor porque no hay servidor. Las herramientas son gratuitas y maduras: Ollama, que sirve ya decenas de millones de descargas de modelos por trimestre; LM Studio; Jan. Los modelos son reales: en agosto de 2025 la propia OpenAI publicó modelos de pesos abiertos, gpt-oss, bajo una licencia permisiva, el menor de los cuales corre en un portátil con 16 gigabytes de memoria y se aproxima a la calidad de su propio modelo alojado de gama media. Qwen de Alibaba, DeepSeek, Llama de Meta y Gemma de Google completan un campo abierto y amplio. Apple incorpora un modelo de lenguaje pequeño que se ejecuta enteramente en su teléfono, y deriva las consultas más difíciles a un sistema, &quot;Private Cloud Compute&quot;, cuyas afirmaciones de privacidad son, insólitamente, <em>verificables</em>: Apple publica las imágenes de software firmadas y permite a los investigadores inspeccionarlas. Un modelo local es amnesia por construcción: nada que conservar, nada que entregar, nada que filtrar.</p>
<p data-segment="30">Y ahora la honestidad que esta serie debe, porque la arquitectura solo es una garantía si se enuncia su precio. Los modelos locales siguen por detrás de la frontera — según la mejor medida independiente, los modelos abiertos van unos cuatro meses por detrás de los mejores modelos cerrados, con una brecha de capacidad significativa, y las versiones que rivalizan de verdad con la frontera necesitan hardware de centro de datos, no un teléfono. &quot;Ejecútalo en local&quot; es hoy un privilegio de los técnicamente equipados, y deja intactos a los mil millones de personas que seguirán usando los chatbots en la nube. Private Cloud Compute de Apple es el diseño de privacidad en la nube más sólido que existe, pero sigue pidiéndole confiar en el silicio y la cadena de suministro de Apple — verificable no es sin confianza. Un historial de chat local guardado en su propio disco puede incautársele igualmente de su propio dispositivo. Y el límite más duro de todos es el de la sección anterior: una máquina que olvida y no guarda registro tampoco guarda prueba de que un niño fue captado, y no ofrece ninguna salvaguarda del lado del servidor que interrumpa a un adolescente que describe un plan para hacerse daño. La misma amnesia que resguarda al inocente elimina la red de seguridad del vulnerable. Un argumento de privacidad que oculte ese coste no es más que otra clase de exceso.</p>
<p data-segment="31">Así que la síntesis honesta sostiene ambas verdades. La arquitectura vence a una promesa — unos datos que nunca se conservan no pueden requerirse judicialmente, entregarse ni filtrarse, y esa es una categoría de protección que ningún &quot;privilegio de la IA&quot; puede ofrecer. Pero la arquitectura debe ir acompañada de un ajuste de cuentas sobre la capacidad y sobre la seguridad infantil, o se convierte en la misma clase de pensamiento mágico que sustituye.</p>
<h2 data-segment="32">El contraataque, capa por capa</h2>
<p data-segment="33">¿Dónde gana la respuesta del lado del usuario, y dónde se agota?</p>
<p data-segment="34"><strong>Gana en la confesión misma.</strong> Para quien quiere pensar en voz alta sin construir un registro susceptible de entrega, un modelo local es la respuesta limpia, y mejora cada mes. Para las consultas en la nube que tengan que ocurrir, minimizar el rastro es real: desactivar el entrenamiento, usar chats efímeros y enrutar la capa de red a través de una red superpuesta privada como URnetwork para que los <em>metadatos</em> de quién preguntó qué y desde dónde no sean a su vez un registro. Las brechas a escala de Oracle y la orden de los veinte millones de registros son el argumento para ello: usted no puede perder, ni entregar por requerimiento, ni filtrar la conversación que solo vive en un dispositivo en su bolsillo.</p>
<p data-segment="35"><strong>Se agota en la capacidad y en el cuidado.</strong> La frontera vive en la nube, y la mayoría de la gente la seguirá hasta allí; para ellos la pelea no es arquitectónica sino jurídica y política — una pelea sobre los valores por defecto de conservación, sobre el borrado con sentido, sobre si &quot;desidentificado&quot; significa algo a escala de veinte millones y sobre obligaciones de seguridad infantil que una arquitectura puramente privada no puede satisfacer. Ambas mitades son reales. Quien se confía a una máquina merece una opción que olvide; la sociedad que deja que sus hijos se confíen a máquinas necesita salvaguardas que una máquina que olvida no puede proporcionar. Sostener ambas es la versión adulta de este argumento.</p>
<h2 data-segment="36">Dígaselo a algo que olvida</h2>
<p data-segment="37">La máquina de las confesiones es el objeto de privacidad más útil y más peligroso jamás construido, y esos dos hechos son el mismo hecho. Es útil <em>porque</em> la gente le cuenta todo; es peligrosa <em>porque</em> guarda todo lo que le cuentan. Sam Altman tiene razón en que el vacío está &quot;muy jodido&quot;, y se equivoca en la cura. Un privilegio pide al Estado que prometa no leer un montón que seguirá existiendo, seguirá filtrándose y seguirá abriéndose cada vez que se escriba la siguiente excepción. Trata el síntoma —la lectura— y conserva la enfermedad: el montón.</p>
<p data-segment="38">Los confesionarios antiguos eran seguros no solo porque el derecho los protegía, sino porque <em>olvidaban</em>. El diario se quemaba. El susurro se desvanecía. El sacerdote se moría con su secreto. El peligro de la máquina es precisamente que no hace ninguna de esas cosas, y la respuesta más profunda no es lograr que el Estado jure que no fisgará. Es construir un confesionario que no guarde registro: decirle la cosa vergonzosa, necesaria y humana a algo que no pueda ser obligado a repetirla, porque nunca la estuvo sosteniendo.</p>
<p data-segment="39">En el Cuatro de Julio, en un país que protege lo que usted puede decir, merece la pena defender la libertad más antigua y más callada que hay debajo: la libertad de decirle algo a nadie, y que se quede sin decir. Denle un privilegio a la máquina si consigue ganarlo; ayudará a los mil millones que se quedarán en la nube. Pero si quiere una garantía en vez de una promesa, construya la máquina que olvida. La confesión más segura es la que la máquina nunca guardó.</p>
<hr />
<p data-segment="40"><em>URnetwork es una red superpuesta de igual a igual para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes en la capa de red; su lanzamiento del servidor MCP en febrero de 2026 permite a los clientes agénticos establecer sesiones sobre la red superpuesta de igual a igual, abstrayendo el transporte de la capa del operador. Es una herramienta de enrutamiento y confidencialidad, honesta sobre sus límites: minimiza el rastro de metadatos de una llamada a una IA en la nube y transporta arquitecturas de primacía local por una ruta resistente a la censura, pero no puede hacer que un modelo en la nube olvide — solo ejecutar el modelo usted mismo puede hacerlo, y por eso esta edición sostiene que la protección duradera para la máquina de las confesiones es arquitectónica, y hay que construirla, no solo legislarla.</em></p>
<p data-segment="41"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Escrito, no cometido</title>
      <link>https://ur.io/es/blog/2026-07-04-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-07-04-01</guid>
      <pubDate>Sat, 04 Jul 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 4 de julio de 2026, un país fundado sobre el derecho a hablar sin licencia está decidiendo si escribir una herramienta de privacidad es un delito. En 1999, en el caso de un estudiante de posgrado de Berkeley llamado Daniel Bernstein, un tribunal federal resolvió por primera vez que el código fuente es expresión protegida por la Primera Enmienda — una de las decisiones que rompió el control del gobierno sobre la criptografía y volvió legal el cifrado que usted lleva en el bolsillo. Veintisiete años después, el Estado ha encontrado la manera de rodear esa sentencia. No está prohibiendo el código; está procesando a quienes lo escriben y lo ejecutan. Roman Storm, desarrollador de Tornado Cash, fue condenado en agosto pasado por un cargo de conspiración para operar un negocio de transmisión de dinero sin licencia, y el Departamento de Justicia quiere un nuevo juicio este octubre por los cargos más graves en los que el jurado no alcanzó acuerdo. Los dos desarrolladores de Samourai Wallet ya están en prisión federal — cinco años y cuatro años — por lo que unos desconocidos hicieron con un software que ellos publicaron. Las monedas de privacidad han sido retiradas de cotización en la mayoría de las plataformas reguladas: siguen siendo legales de poseer, y cada vez más imposibles de comprar en cualquier sitio donde además tenga usted una cuenta bancaria. GrapheneOS ha dicho a sus desarrolladores que no pisen Francia. Y aquí está la asimetría que debería inquietar a todo el mundo. Mientras el gobierno gasta su energía acusatoria en quienes construyen herramientas para *minimizar* datos, los custodios que los *acaparan* los están perdiendo a chorros por cientos de millones — una cascada de fallos críticos de Oracle este año dejó centenares de sistemas corporativos abiertos al ataque y derramó los registros de identidad de más de cien organizaciones, incluidos nueve millones de historiales médicos, y ningún directivo ha sido imputado. Hemos criminalizado la llave inglesa y normalizado la inundación. Esta edición defiende la incómoda tesis del 4 de julio: escribir una herramienta no es lo mismo que cometer los delitos que un desconocido pueda cometer con ella, y una nación que olvida la diferencia pierde primero a sus fabricantes de herramientas y después su libertad.</description>
      <enclosure url="https://ur.io/blog/audio/2026-07-04-01.mp3" length="14511789" type="audio/mpeg" />
      <itunes:duration>20:09</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La libertad que no está en el pergamino</h2>
<p data-segment="1">Cada Cuatro de Julio el país recita una lista de libertades — expresión, prensa, reunión, el derecho a no tener soldados alojados en su casa. Hay una que no está en el pergamino, porque en 1776 no hacía falta que estuviera: la libertad de construir las herramientas de la propia privacidad. Forjar una cerradura. Sellar una carta con lacre que delate si fue abierta. Escribir, en el idioma que una máquina entiende, una instrucción que mantenga una conversación entre dos personas y nadie más.</p>
<p data-segment="2">En 1776 esa libertad era la de un artesano, y se daba por supuesta. En 2026 las herramientas de la privacidad son software, el software lo escriben desarrolladores, y a los desarrolladores se los puede detener. Así que la libertad que antes se daba por supuesta es ahora la que está en el banquillo — no la libertad de <em>tener</em> una conversación privada, que una década de trabajo en cifrado ha asegurado en gran medida, sino la libertad de <em>fabricar la cosa</em> que le permite tenerla, y de regalarla, sin responder por el delito de un desconocido.</p>
<p data-segment="3">Empecemos por la victoria: el país ya respondió esta pregunta una vez.</p>
<h2 data-segment="4">El precedente que ganó — y por qué poco</h2>
<p data-segment="5">A principios de los años noventa el gobierno de Estados Unidos clasificaba el cifrado fuerte como un arma. Publicar el código fuente de un cifrador era, a juicio del gobierno, exportar material bélico; figuraba en la <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> Munitions List junto a fusiles y ojivas. Un estudiante de posgrado de matemáticas en Berkeley llamado Daniel Bernstein escribió un sistema de cifrado al que llamó Snuffle y, cuando intentó publicar el código fuente y un artículo que lo explicaba, se le dijo que antes tendría que registrarse como traficante de armas y obtener una licencia de exportación del Departamento de Estado. Con la Electronic Frontier Foundation detrás y Cindy Cohn como abogada principal, Bernstein demandó.</p>
<p data-segment="6">Ganó, y vale la pena conservar el lenguaje. En 1999 un panel del Tribunal de Apelaciones del Noveno Circuito resolvió que el código fuente es expresión protegida por la Primera Enmienda, escribiendo que &quot;cryptographers use source code to express their scientific ideas in much the same way that mathematicians use equations or economists use graphs&quot; —los criptógrafos usan el código fuente para expresar sus ideas científicas de forma muy parecida a como los matemáticos usan ecuaciones o los economistas usan gráficas—. La jueza de distrito, Marilyn Hall Patel, lo había dicho aún más sencillo: &quot;like music and mathematical equations, computer language is just that, language, and it communicates information&quot; —como la música y las ecuaciones matemáticas, el lenguaje informático es exactamente eso, lenguaje, y comunica información—. Junto con la sentencia hermana en <em>Junger v. Daley</em>, donde el Sexto Circuito sostuvo en 2000 que el código fuente es &quot;an expressive means for the exchange of information and ideas&quot; —un medio expresivo para el intercambio de información e ideas—, y con el silencioso derrumbe de la investigación de gran jurado que el gobierno mantuvo tres años contra Phil Zimmermann por publicar PGP, esos casos ganaron las primeras Guerras Cripto. Son el cimiento jurídico de la criptografía fuerte civil — de HTTPS, de PGP, de Signal, del cifrado que la campaña de Chat Control de la Unión Europea no logró romper cuando el Consejo retiró su votación el otoño pasado.</p>
<p data-segment="7">Pero seamos honestos sobre la victoria, porque su forma exacta es toda la historia. La célebre opinión del Noveno Circuito fue <strong>anulada</strong>: el gobierno pidió una nueva vista ante el pleno del tribunal, que retiró la decisión del panel, y después la administración relajó las normas de exportación y dejó el caso sin objeto. La frase más citada en la historia de la doctrina del código-es-expresión vive en una opinión retirada. El precedente duradero es <em>Junger</em>. Y la libertad misma vino tanto de una decisión política — la reescritura de las normas de exportación por el Departamento de Comercio en enero de 2000 — como de cualquier orden judicial. Lo que una administración relajó, otra puede volver a apretarlo.</p>
<p data-segment="8">Más importante todavía: los tribunales protegieron la libertad de <strong>publicar</strong> código como expresión. Nunca sostuvieron que todo acto realizado <em>con</em> software sea expresión. Usted puede escribir el cifrador, publicarlo y enseñarlo; eso está protegido. Si puede además <em>operar</em> el servicio, <em>hacer funcionar</em> la herramienta o <em>cobrar una comisión</em> mientras desconocidos mueven valor a través de ella — esa pregunta las Guerras Cripto nunca la respondieron. Y esa pregunta sin respuesta es precisamente la costura que el gobierno lleva todo 2026 trabajando.</p>
<h2 data-segment="9">Dos libertades en una misma herramienta</h2>
<p data-segment="10">Una herramienta de privacidad necesita dos libertades, y el movimiento pasó su década defendiendo una.</p>
<p data-segment="11">La primera es la <strong>libertad de publicar</strong> — escribir el algoritmo y difundirlo como expresión. Bernstein y Junger la ganaron, y está en buena medida asegurada. Ningún tribunal estadounidense va a resolver que publicar el código de un cifrador es un delito.</p>
<p data-segment="12">La segunda es la <strong>libertad de ejecutar</strong> — desplegar la herramienta, operar el servicio y dejar que la gente lo use sin que el autor responda por lo que hagan con ella. Esa libertad nunca se ganó de frente, y en 2026 se está perdiendo. Porque el gobierno aprendió la lección de las Guerras Cripto: no intentes prohibir las matemáticas, que son expresión y que los tribunales protegen. Procesa al ser humano que las desplegó, bajo una ley escrita para bancos. Reformula la <em>conducta con el código</em> como el delito, y Bernstein nunca entra en la sala.</p>
<p data-segment="13">Observe la maniobra tres veces.</p>
<h2 data-segment="14">No pudieron detener el contrato</h2>
<p data-segment="15">Tornado Cash no es una empresa. Es un conjunto de contratos inteligentes autónomos e inmutables que corren sobre Ethereum — código que no custodia fondos de usuarios, no tiene operador y, una vez desplegado, no puede ser alterado ni apagado por quienes lo escribieron, como tampoco el autor de un manual de ganzúas puede meter la mano en un robo. Ese hecho no es adorno; un tribunal federal de apelaciones se ha pronunciado sobre él. En noviembre de 2024, en <em>Van Loon v. Department of the Treasury</em>, el Quinto Circuito sostuvo que los contratos inmutables de Tornado Cash no son &quot;property&quot; —propiedad— que alguien pueda poseer o controlar, y que el Tesoro se había excedido por tanto en sus competencias al sancionarlos. El Tesoro retiró el protocolo de la lista en marzo de 2025.</p>
<p data-segment="16">Y sin embargo, en esa misma ventana, el Departamento de Justicia llevó a juicio al cofundador del protocolo. En agosto de 2025 un jurado de Manhattan condenó a Roman Storm por conspiración para operar un negocio de transmisión de dinero sin licencia — un cargo de cinco años — mientras no alcanzaba acuerdo sobre los dos cargos graves, conspiración para blanquear dinero y para violar sanciones, que acarrean hasta veinte años cada uno. Storm pidió ser absuelto. En marzo de 2026 el gobierno solicitó volver a juzgar los cargos sin veredicto, proponiendo un inicio en octubre. En la vista de abril, la jueza Katherine Polk Failla apretó duro al gobierno: cuando su abogado sostuvo que incluso atender a usuarios respetuosos de la ley podía ser blanqueo de capitales — porque el dinero limpio hace que un mezclador oculte mejor el dinero sucio — ella lo interrumpió: &quot;Le iba mejor antes de empezar a hablar&quot;. A este Cuatro de Julio no ha resuelto, no hay fecha fijada para un nuevo juicio y Storm está libre bajo fianza.</p>
<p data-segment="17">La defensa basada en la Primera Enmienda — que Storm publicó código protegido — se planteó antes del juicio y fue rechazada. La jueza Failla sostuvo que la capacidad <em>funcional</em> del código no es expresión protegida, y prohibió a ambas partes argumentar siquiera la Primera Enmienda ante el jurado. Esa es la costura: no &quot;no puede usted publicar esto&quot;, que el Estado perdería, sino &quot;usted <em>ejecutó</em> esto, usted <em>transmitió</em> valor&quot;, lo que esquiva a Bernstein por completo.</p>
<p data-segment="18">La honestidad exige la parte difícil, porque este no es un mártir impoluto. El gobierno alega que más de mil millones de dólares en ganancias delictivas pasaron por Tornado Cash; la firma forense Elliptic situó los fondos ilícitos identificados en unos 1.500 millones de dólares sobre unos 7.000 millones totales — más o menos una quinta parte. El grupo norcoreano Lazarus hizo pasar por el mezclador los 455 millones de dólares que robó del puente Ronin. Storm y sus cofundadores retiraron más de 12 millones de dólares. Un mezclador concentra delito más que un navegador — esa es la parte honesta, y hay que concederla sin rodeos. Pero la concentración es un hecho sobre los <em>usuarios</em>, no una razón para encarcelar al <em>autor</em>. La teoría que condena a Storm no se detiene en los malos actores: hace penalmente responsable a un desarrollador por el uso funcional de un código de propósito general que no podía apagar. Con esa lógica, el fabricante de cualquier tecnología de doble uso responde por su peor usuario. La pregunta nunca es si una herramienta de privacidad se usa <em>alguna vez</em> para delinquir; toda herramienta útil se usa así. La pregunta es si procesamos al fabricante por ello. Durante doscientos años la respuesta fue no.</p>
<h2 data-segment="19">El memorando que los fiscales ignoraron</h2>
<p data-segment="20">Si Storm es el caso discutido, Samourai es el más limpio.</p>
<p data-segment="21">Samourai Wallet se diseñó para no ser custodio — los usuarios guardaban sus propias claves, y el software se construyó de modo que nunca tomara custodia de las monedas de nadie. Sus dos funciones discutidas eran Whirlpool, que mezclaba las monedas de los usuarios para romper la cadena de trazabilidad, y Ricochet, que añadía saltos para oscurecer un rastro. Sus fundadores, Keonne Rodriguez y William Hill, fueron detenidos en abril de 2024, se declararon culpables en julio de 2025 de un único cargo de conspiración para operar un negocio de transmisión de dinero sin licencia, y fueron sentenciados en noviembre pasado: Rodriguez a cinco años — el máximo legal — y Hill a cuatro. La tesis del gobierno es que el coordinador de Whirlpool controlaba y retransmitía valor de forma <em>funcional</em>, y que los dos hombres cortejaron a sabiendas a usuarios delictivos; la defensa dice que la cartera era estrictamente no custodia y claramente legal. Como ambos se declararon culpables, ningún tribunal resolvió nunca quién tiene razón. Dos desarrolladores que escribieron y publicaron software de privacidad están en prisión, y la cuestión jurídica central nunca obtuvo respuesta.</p>
<p data-segment="22">Están en prisión pese a la propia política escrita del Departamento de Justicia. En abril de 2025 el fiscal general adjunto, Todd Blanche, emitió un memorando titulado &quot;Ending Regulation By Prosecution&quot; —Poner fin a la regulación mediante el procesamiento—, disolvió el equipo de aplicación de la ley en materia cripto y declaró con todas las letras que el Departamento &quot;will no longer target virtual currency exchanges, mixing and tumbling services, and offline wallets for the acts of their end users&quot; —ya no perseguirá a plataformas de intercambio de moneda virtual, servicios de mezcla y agitación, ni carteras fuera de línea por los actos de sus usuarios finales—. Y después siguió persiguiéndolos. Los procesos contra Storm y Samourai continuaron; el gobierno dijo ante un tribunal que iría contra Storm de todos modos. Y están en prisión pese a la propia guía del Tesoro, vigente desde 2019, según la cual un proveedor de cartera de software no custodia no es en absoluto un transmisor de dinero. El gobierno pasó por encima de su propio memorando y de su propio reglamento apoyándose en una sola palabra — <em>willful</em>, deliberado — y sosteniendo que estos desarrolladores en concreto sabían quién usaba su herramienta. Un puerto seguro que se evapora cuando un fiscal decide que debe hacerlo nunca fue un puerto seguro.</p>
<p data-segment="23">Que tantos en el Congreso piensen ahora que hay que reescribir la ley es la medida de cuánto se ha desplazado el terreno. En febrero de 2026 se presentó un proyecto de ley bipartidista, la Promoting Innovation in Blockchain Development Act, para enmendar la norma de transmisión de dinero de modo que alcance solo a quienes efectivamente &quot;exercise control over&quot; —ejerzan control sobre— los fondos del cliente; es decir, para restaurar la distinción entre construir una herramienta y operar un banco que los fiscales habían borrado de la ley leyéndola a su modo. Hace falta un acto bipartidista del Congreso, en 2026, para volver a enunciar lo que las Guerras Cripto supuestamente zanjaron: que escribir código no es regentar un negocio de transmisión de dinero.</p>
<h2 data-segment="24">La legalidad no es la disponibilidad</h2>
<p data-segment="25">La tercera instancia de la maniobra es financiera, y no requiere sala de vistas alguna.</p>
<p data-segment="26">Nadie ha prohibido las matemáticas de Monero o de Zcash. Lo que hicieron los reguladores fue más discreto y más eficaz: cortaron las vías de entrada. Bajo la &quot;travel rule&quot; —regla de viaje— del Grupo de Acción Financiera Internacional, hoy derecho vigente en más de cincuenta jurisdicciones, una plataforma regulada debe adjuntar identidad verificada de emisor y receptor a cada transferencia — algo que una moneda diseñada para la privacidad hace técnicamente imposible. Así que las plataformas se marcharon. Según un recuento del sector, unas setenta y tres de ellas retiraron de cotización alguna moneda de privacidad durante 2025; OKX, Binance y Kraken ya habían dejado caer Monero en 2024. El nuevo Reglamento contra el Blanqueo de Capitales de la Unión Europea va más lejos y prohíbe a las instituciones reguladas tocar siquiera las &quot;anonymity-enhancing coins&quot; —monedas que refuerzan el anonimato— a partir del 1 de julio de 2027. Las monedas siguen siendo perfectamente legales de poseer — una transferencia privada y autoalojada entre dos personas queda expresamente fuera de la prohibición. Pero los lugares donde una persona normal podría comprar o vender una se están cerrando, una decisión de cumplimiento normativo cada vez.</p>
<p data-segment="27">Esta es la versión de acceso al mercado de procesar la herramienta, y produce un derecho que sobrevive en el papel y muere en la práctica. Usted puede tener Monero legalmente y ser incapaz de adquirirlo legalmente en ningún sitio donde además tenga una cuenta bancaria. <em>La legalidad no es la disponibilidad.</em> Y la coda instructiva es Zcash, la moneda de privacidad que ahora sube precisamente porque incorporó una puerta: sus &quot;view keys&quot; —claves de visualización— permiten al titular revelar selectivamente una transacción a un auditor. La herramienta de privacidad que sobrevive al estrangulamiento es la que viene con una forma de que las autoridades miren dentro — es decir, la versión conforme a la norma de la privacidad es, por construcción, menos privada. Ese es el trato que hoy se ofrece en todas partes: privacidad que puede usted conservar, siempre que no sea privada frente al Estado.</p>
<h2 data-segment="28">Procesar la herramienta, disculpar el acaparamiento</h2>
<p data-segment="29">Esto no va de ideología. Va de hacia dónde apunta un gobierno su poder.</p>
<p data-segment="30">Mientras el Estado ha pasado los últimos doce meses procesando a los <em>constructores</em> de herramientas diseñadas para que nunca haga falta recoger datos, los <em>custodios</em> que lo recogen todo los han estado perdiendo a una escala sin paralelo moderno — y ni uno solo de ellos se sienta en el banquillo.</p>
<p data-segment="31">El instrumento fue un único proveedor. Desde agosto de 2025, el grupo extorsionador Clop ha explotado un fallo crítico en el software E-Business Suite de Oracle, saqueando a las organizaciones que lo usan: Harvard, la Universidad de Pensilvania, la Universidad de Phoenix (casi 3,5 millones de personas), Dartmouth (números de la Seguridad Social y datos bancarios), el Washington Post, Logitech, Schneider Electric y decenas más. Esta primavera un segundo grupo, ShinyHunters, explotó un fallo crítico distinto en el software PeopleSoft de Oracle y, según el recuento de Google, comprometió más de trescientos sistemas en más de cien organizaciones, la mayoría universidades. Después, a finales de junio, un <em>tercer</em> fallo crítico de Oracle empezó a ser explotado en el mundo real, y para el 2 de julio los investigadores rastreaban más de novecientos sistemas Oracle expuestos y todavía abiertos al ataque. Los destrozos en el resumen de brechas de una sola semana: 14,22 millones de credenciales de correo en seis operadoras japonesas; números de la Seguridad Social y datos bancarios de empleados de Nissan en cuatro países; más de nueve millones de historiales médicos — nombres, fechas de nacimiento, números de la Seguridad Social, información de salud — del fabricante de dispositivos Medtronic.</p>
<p data-segment="32">Ahora ponga los dos libros de cuentas uno junto al otro. En uno, un desarrollador que construyó una herramienta que no guarda <em>nada</em> — sin custodia, sin señuelo de miel, sin base de datos que perder — se enfrenta a entre cinco y cuarenta y cinco años. En el otro, instituciones que acapararon <em>todo</em> y no aseguraron <em>nada</em> perdieron los registros de identidad de cientos de millones de personas. Esos custodios afrontarán demandas por la brecha y multas regulatorias, como siempre — pero ningún directivo afronta la exposición <em>penal personal</em> que sí afronta el desarrollador de una cartera no custodia. Hasta ahora nadie ha sido imputado. Y la objeción obvia — que los custodios son <em>víctimas</em> de un delito de un tercero, y la ley no encarcela a nadie por haber sido robado — es razonable, y tiene respuesta: la negligencia que derrama cien millones de identidades es ella misma una conducta, y criminalizamos a diario negligencias mucho menos peligrosas. La cuestión no es que una brecha equivalga a operar un mezclador. Es que solo uno de los dos lados de este libro de cuentas conlleva riesgo penal personal alguno.</p>
<p data-segment="33">Una comisión de retransmisión sobre un contrato autónomo es conducta — de acuerdo. Pero también lo es almacenar cien millones de números de la Seguridad Social en un servidor sin parchear. La línea entre lo funcional y lo expresivo que el gobierno traza contra los desarrolladores de privacidad es real; los tribunales la trazan desde los casos de descifrado de DVD de 2001. El escándalo no es que la línea exista. Es que la línea cae solo del lado de la privacidad en el libro de cuentas.</p>
<h2 data-segment="34">El espejo doméstico</h2>
<p data-segment="35">Puede verse la misma lógica operar, con más suavidad, dentro de las leyes &quot;protectoras&quot; que entraron en vigor este mismo 1 de julio.</p>
<p data-segment="36">Algunas son avances genuinos, y la honestidad se los reconoce: la ley de privacidad reformada de Connecticut trata ahora sus datos de ondas cerebrales y sus números de identificación oficial como sensibles y, por primera vez, obliga a las empresas a revelar si entrenan grandes modelos de lenguaje con sus datos; el Tribunal Supremo, en <em>Chatrie</em> el 29 de junio, sostuvo que extraer el historial de ubicaciones de su teléfono es un registro a efectos de la Cuarta Enmienda. Eso es la ley y la constitución haciendo lo que las herramientas del lado del usuario no pueden.</p>
<p data-segment="37">Pero mire el mecanismo de la ola de verificación de edad y el patrón reaparece. El interés es real — proteger a los menores es una preocupación seria, y el Tribunal Supremo bendijo las comprobaciones de edad 6–3 en <em>Free Speech Coalition v. Paxton</em> en junio del año pasado. Lo que no bendijo es el mecanismo: para mantener a los menores fuera de una plataforma hay que comprobar la edad de <em>todos</em>, lo que significa que cada adulto demuestre quién es para llegar a expresión lícita — el anonimato mismo reformulado como un incumplimiento normativo. Es revelador dónde aterriza el rechazo. Dos días antes de que la ley de verificación de edad para redes sociales de Nebraska entrara en vigor, un juez federal la suspendió, al considerar que probablemente vulnera los derechos de la Primera Enmienda de usuarios y plataformas. La misma doctrina que hizo del <em>código</em> expresión en Bernstein protege ahora el derecho del <em>lector</em> a llegar sin ser identificado. Y en una sala de Manhattan se exhibe el instinto contrario: un juez ha ordenado a OpenAI conservar chats que sus usuarios habían <em>borrado</em> y entregar veinte millones de conversaciones desidentificadas a las partes de un litigio — minimización de datos al revés, el acaparamiento agrandado por orden judicial. Cuando el custodio invocó la privacidad de sus usuarios, perdió. Cuando el desarrollador invocó &quot;el código es expresión&quot;, también perdió. La línea se mantiene: a los actores pequeños que construyen y que leen se los vigila; a los megaacaparadores se los requiere judicialmente hasta hacerlos crecer.</p>
<h2 data-segment="38">Los desarrolladores que se fueron</h2>
<p data-segment="39">Hay un coste en todo esto que no aparece en ningún expediente: la emigración silenciosa de un campo entero.</p>
<p data-segment="40">En noviembre pasado, GrapheneOS — el sistema operativo móvil endurecido que es una de las joyas de la corona del mundo del código abierto — sacó sus servidores de Francia y dijo a sus desarrolladores que no viajaran ni trabajaran en el país. &quot;Francia no es un país seguro para los proyectos de privacidad de código abierto&quot;, escribió el proyecto. &quot;Esperan puertas traseras en el cifrado y también para el acceso a los dispositivos&quot;. Los hechos precisos importan, y cortan más hondo que una prohibición: Francia <em>no</em> ilegalizó GrapheneOS y, en marzo de 2025, la Asamblea Nacional francesa de hecho <em>rechazó</em> una propuesta de puerta trasera en el cifrado. GrapheneOS se marchó igualmente — de forma preventiva, porque el clima a su alrededor se había vuelto lo bastante inquietante como para que irse pareciera prudente. Esa es la señal. No hace falta ilegalizar un proyecto de privacidad para expulsarlo. Basta con hacer que sus desarrolladores teman viajar y que su infraestructura tema a su anfitrión. El efecto disuasorio no es un efecto secundario de procesar a los fabricantes de herramientas; es el efecto. Un país que trata la autoría de software de privacidad como presuntamente sospechosa pierde a los autores — al anonimato, a otras jurisdicciones, al silencio — y los pierde antes de ganar caso alguno.</p>
<h2 data-segment="41">La contramedida, capa por capa</h2>
<p data-segment="42">Entonces, ¿qué aguanta realmente el 4 de julio de 2026? La contabilidad honesta se parte con nitidez.</p>
<p data-segment="43"><strong>Donde gana la pila de código abierto: confidencialidad y enrutado.</strong> La capa del contenido es fuerte y se refuerza. Signal entrega cifrado de extremo a extremo por defecto a decenas de millones y ha endurecido su trinquete frente al descifrado cuántico del mañana; Tor y las bases móviles endurecidas mantienen sanos el dispositivo y el transporte; GrapheneOS se expande más allá del hardware Pixel hacia teléfonos Motorola; la red superpuesta entre pares de URnetwork transporta tráfico por una ruta resistente a la censura y a la inspección profunda de paquetes que no ata ningún transporte a una identidad registrada; el fondo blindado de Zcash sigue creciendo. Frente a un adversario que quiere <em>leer</em> su mensaje o <em>bloquear</em> su ruta, esto funciona — y son exactamente las herramientas que minimizan lo que cualquier custodio puede acaparar. La cascada de Oracle es el argumento <em>a favor</em> de ellas: no puede perder el número de la Seguridad Social que nunca le pidieron.</p>
<p data-segment="44"><strong>Donde se acaba: el desarrollador y la vía de entrada.</strong> Frente a un adversario que quiere <em>procesar a la persona que escribió o ejecutó la herramienta</em>, o <em>retirar de cotización a la plataforma</em> que le permitiría usarla, la misma pila se adelgaza hasta casi nada. No hay primitiva del lado del cliente que derrote una acusación por transmisión de dinero; el cifrado no desimputa a un desarrollador; una red superpuesta entre pares rodea un bloqueo de red pero no puede rodear una sala de vistas ni un departamento de cumplimiento normativo. Esta frontera no la defiende el código, porque no es un problema técnico. La defiende — si acaso — el argumento de que publicar una herramienta es expresión protegida, una ley como el proyecto de desarrollo de blockchain que restaure la línea entre construir y operar, y un público que se niegue a aceptar que la autoría de la privacidad sea un delito. Somos fuertes exactamente donde nos organizamos — las matemáticas, los protocolos, la confidencialidad del mensaje — y débiles exactamente donde no lo hicimos.</p>
<h2 data-segment="45">Escrito, no cometido</h2>
<p data-segment="46">La distinción que defiende toda esta edición es antigua, y el país solía entenderla. Quien falsifica una llave es un delincuente; el cerrajero que dio la clase no lo es. Quien blanquea dinero es un delincuente; el matemático que publicó el cifrador no lo es. Quien atraca el banco es un delincuente; el fabricante de los neumáticos del coche de huida no lo es. Escribir y publicar una herramienta no es lo mismo que cometer los delitos que alguien pudiera cometer con ella — y toda tecnología de doble uso de la historia, de la imprenta a la navaja de bolsillo y al cifrado de extremo a extremo, depende de que esa línea se sostenga.</p>
<p data-segment="47">El 4 de julio de 2026, la línea es donde está la pelea. La confidencialidad sabemos defenderla; lo demostramos otra vez este año. La libertad de <em>construir</em> las defensas — escribir el código, ejecutar la herramienta y no responder por el delito de un desconocido — es la que ahora está en el banquillo, y es la libertad que la Cuarta Enmienda no puede proteger por sí sola, porque no trata de qué puede registrar el gobierno. Trata de qué puede fabricar un ciudadano.</p>
<p data-segment="48">Se escribió una herramienta. Un delito, si lo hubo, lo cometió otra persona. Un país que ya no sepa distinguir esos dos actos conservará el cifrado y perderá a los cifradores — y después, bastante pronto, perderá la libertad que los cifradores estaban construyendo: la libertad de hablar, de leer, de asociarse y de transaccionar sin pedir permiso primero. Esa libertad no está en el pergamino. Hay que defenderla igualmente, y este es el año.</p>
<p data-segment="49">Escribir una herramienta no es cometer un delito. La privacidad no es un delito. Esa distinción lo es todo — y la libertad de escribir las herramientas de una sociedad libre es la libertad que la próxima década se pasará recuperando.</p>
<hr />
<p data-segment="50"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes a nivel de red; su servidor MCP, publicado en febrero de 2026, permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte de la capa del operador. Su código es abierto y auditable — publicado, en el sentido exacto que esta edición defiende, como expresión protegida. Es una herramienta de confidencialidad y enrutado, honesta sobre sus límites: protege lo que usted dice y cómo se conecta y, como todas las herramientas de su clase, no puede por sí sola derrotar el procesamiento de quien la escribió — razón por la cual esta edición sostiene que la libertad de construir privacidad hay que defenderla en los tribunales y en las leyes tanto como en el código.</em></p>
<p data-segment="51"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>El último lugar privado</title>
      <link>https://ur.io/es/blog/2026-07-01-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-07-01-01</guid>
      <pubDate>Wed, 01 Jul 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Durante treinta años la economía de los datos ha cartografiado su exterior — lo que compra, adónde va, a quién conoce, qué dice. Hoy, 1 de julio de 2026, un estado de Estados Unidos ha trazado una línea jurídica alrededor del único lugar al que todavía no había llegado: el interior de su cráneo. Entra en vigor una reforma de la Connecticut Data Privacy Act que añade los &quot;datos neuronales&quot; a las categorías de datos sensibles, lo que significa que cualquier empresa que trate la señal cerebral de un residente de Connecticut debe obtener ahora consentimiento expreso para recogerla y un consentimiento aparte para venderla — sin importar lo pequeña que sea la empresa ni lo pocos usuarios que tenga. Connecticut es el cuarto estado de Estados Unidos en escribir las palabras &quot;datos neuronales&quot; en su legislación, después de Colorado, California y Montana, y la razón por la que han tenido que hacerlo es una categoría de electrónica de consumo que la mayoría de la gente no considera vigilancia en absoluto: la diadema de EEG que puntúa su meditación, el auricular que rastrea su concentración, el dispositivo que clasifica las fases de su sueño leyendo la actividad eléctrica de su cerebro y enviándola a una aplicación. Como son artilugios de bienestar y no productos sanitarios, quedan fuera de HIPAA — la ley que casi todo el mundo supone que protege los &quot;datos cerebrales&quot; ni los roza — y el mercado se ha comportado exactamente como se comporta un mercado de datos sin regular: un estudio de 2024 sobre treinta empresas de neurotecnología de consumo halló que veintinueve de ellas se reservan el derecho a entregar sus datos cerebrales a terceros, sin &quot;limitaciones significativas&quot;, con políticas en su mayoría demasiado vagas para saber si eso cuenta como una venta, y solo una de cada cinco mencionaba siquiera el cifrado. Esta edición defiende la versión honesta de la frontera, que no es ni el pánico ni el encogimiento de hombros. Los dispositivos de hoy no pueden leer sus pensamientos; leen sus estados de ánimo, de forma tosca, y la distancia se está acortando. No hace falta la lectura de la mente para justificar el derecho — hace falta la trayectoria, y la trayectoria es segura. Los datos neuronales son la única frontera de la privacidad donde la ley tiene una oportunidad de llegar antes que el mercado, y no una década después. La pregunta que plantea el 1 de julio es si el último lugar privado consigue un suelo jurídico antes de que el mercado vierta el hormigón.</description>
      <enclosure url="https://ur.io/blog/audio/2026-07-01-01.mp3" length="12734253" type="audio/mpeg" />
      <itunes:duration>17:41</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El último lugar privado</h2>
<p data-segment="1">Empecemos por lo que cambió hoy, porque es pequeño y preciso y apunta a algo enorme.</p>
<p data-segment="2">Desde el 1 de julio de 2026, la Connecticut Data Privacy Act trata sus datos neuronales como sensibles. En la mecánica de una ley estatal de privacidad eso es un movimiento estrecho: los &quot;datos sensibles&quot; son un escalón que exige consentimiento expreso en lugar de la más débil exclusión voluntaria que rige los datos personales ordinarios y — bajo la misma reforma, la Senate Bill 1295 — suprime los umbrales de tamaño que normalmente eximen a las empresas pequeñas. En términos llanos, una empresa que lea la señal cerebral de un residente de Connecticut tiene ahora que preguntar primero, y tiene que volver a preguntar antes de venderla. Connecticut es el cuarto estado de Estados Unidos en hacerlo, después de Colorado, que aprobó la primera ley de datos neuronales del país en el verano de 2024, y luego California y Montana. Cuatro estados. En todos los demás sitios, sus datos cerebrales se rigen por lo que el fabricante del dispositivo pusiera en una política que usted no leyó.</p>
<p data-segment="3">Lo que se regula no es un laboratorio ni un hospital. Es un estante de productos de consumo que ya existe y que se vende a sí mismo como lo contrario de la vigilancia: dispositivos para la calma, para la concentración, para dormir mejor. Una diadema de EEG promete profundizar su meditación mostrándole cuándo se le va la cabeza. Un auricular asegura medir su concentración para que pueda protegerla. Una banda de sueño puntúa su noche por los ritmos eléctricos de su cerebro. Cada uno funciona colocando electrodos cerca de su cuero cabelludo, leyendo el débil voltaje de sus neuronas y enviando esa señal a una aplicación de su teléfono — es decir, fuera de su cuerpo y hacia los servidores de una empresa. Y como el dispositivo se vende para el bienestar y no para la medicina, no es un producto sanitario, sus datos no son datos médicos, y HIPAA — la ley que casi todo el mundo supone que monta guardia sobre cualquier cosa relacionada con el cerebro — no tiene nada que decir al respecto. HIPAA obliga a hospitales, clínicas, aseguradoras y a sus contratistas. No obliga a una empresa de diademas, y una empresa de diademas no se convierte en hospital por tocarle a usted el cerebro.</p>
<p data-segment="4">En ese hueco entró el mercado exactamente como entra siempre. En 2024 la Neurorights Foundation leyó la letra pequeña de treinta empresas de neurotecnología de consumo y halló que veintinueve de ellas — todas menos una — &quot;parecen tener acceso a los datos neuronales del consumidor y no establecen limitaciones significativas a ese acceso&quot;. La mayoría de las políticas son demasiado vagas para saber si una transferencia cuenta como una &quot;venta&quot;. Solo una de cada cinco menciona siquiera cifrar la señal; solo una de cada diez aplica todas las salvaguardas básicas que un profesional de la privacidad consideraría mínimas. Su actividad cerebral, recogida para la calma y la concentración, es en casi todos los casos un activo sobre el que la empresa se ha reservado el derecho de traspaso. Esa es la situación a la que responden las cuatro leyes estatales, y la situación que los otros cuarenta y seis estados dejan exactamente como está.</p>
<h2 data-segment="5">Ni el pánico ni el encogimiento de hombros</h2>
<p data-segment="6">Aquí la edición tiene que ir con cuidado, porque los datos neuronales son la rara historia de privacidad que atrae a partes iguales exageración y desdén, y ambos se equivocan de formas instructivas.</p>
<p data-segment="7">Primero el desdén, porque suena más sofisticado y contiene una verdad real. El EEG de consumo no puede leerle la mente. Es un puñado de electrodos secos apretados contra una cabeza llena de pelo, leyendo un promedio borroso y de baja resolución de miles de millones de neuronas a través del hueso del cráneo, corrompido por cada parpadeo y cada apretón de mandíbula. Puede decir, a grandes rasgos, si usted está relajado o alerta, somnoliento o enganchado; puede clasificar fases del sueño; puede aventurar el clima emocional general. No puede recuperar una frase que usted esté pensando, una imagen en su cabeza ni un secreto que guarde — y ese límite no es una carencia de software que un modelo mejor cierre el año que viene, está más cerca de un techo físico, fijado por cuánta señal sobrevive al viaje de la neurona al cuero cabelludo. Quien le diga que la diadema conoce sus pensamientos le está vendiendo o la diadema o el miedo a ella, y el marco de la &quot;lectura cerebral&quot; halaga a la vez al vendedor de neurotecnología y al mercader del pánico. Tómeselo en serio: un régimen de privacidad construido sobre la premisa de que la mente ya es un libro abierto estaría construido sobre arena.</p>
<p data-segment="8">Los lugares donde las máquinas descodifican genuinamente algo parecido al lenguaje demuestran el punto por lo lejos que están de una diadema. El resultado más llamativo — un sistema de 2023 en UT Austin que reconstruye la esencia de lo que una persona está oyendo o imaginando — funciona sobre un escáner de fMRI del tamaño de una habitación, necesita unas dieciséis horas de datos de entrenamiento de esa persona concreta, recupera la esencia y no las palabras, y se le puede derrotar con solo pensar el sujeto en otra cosa. Las interfaces del habla implantadas que permiten volver a hablar a pacientes con parálisis meten electrodos dentro de la corteza; un grupo de 2025, trabajando en descodificar el habla <em>interior</em>, encontró la señal lo bastante fuerte como para incorporar una contraseña mental — el paciente piensa una frase elegida para activar el descodificador —, lo que le dice a la vez que la frontera es real y que vive, por ahora, al otro lado de la neurocirugía. Lo que Meta comercializa como una &quot;interfaz neuronal&quot; lee señales musculares en la muñeca, no el cerebro; lo que Apple ha patentado es un auricular de EEG que todavía no existe como producto. Las demostraciones que dan miedo son un escáner o una cirugía. La cosa que está en el estante lee su estado de ánimo.</p>
<p data-segment="9">Y ahora la parte que el desdén se deja fuera, que es la trayectoria. La razón para escribir el derecho ahora no es que los dispositivos lean pensamientos; es que leen estados de ánimo, que los estados de ánimo ya bastan para vender, y que los vectores de mejora no son sutiles — la matriz de Neuralink tiene más de mil electrodos donde una diadema de meditación tiene cuatro, el aprendizaje automático mejora cada año y la sensórica multimodal apila el EEG con otras señales. Toda frontera de datos anterior — su ubicación, su cara, su genoma, su identidad — se dejó sin regular mientras la tecnología era tosca y el daño era hipotético, y para cuando el daño fue innegable el mercado ya se había formado alrededor de los datos y la ley se pasó la década siguiente perdiendo frente a él. Los datos neuronales son, por una vez, una frontera que los legisladores están nombrando mientras los sensores siguen siendo débiles. Eso no es pánico. Es la única vez que el derecho de la privacidad tiene una oportunidad de llegar pronto.</p>
<p data-segment="10">Así que el marco honesto no es ni &quot;las máquinas pueden leerte la mente&quot; ni &quot;es solo un artilugio de bienestar, relájate&quot;. Es este: la señal más íntima que emite un cuerpo es ya un flujo de datos de consumo, queda fuera de la ley que todo el mundo supone que la cubre, las empresas que la recogen se han reservado abrumadoramente el derecho a venderla, y la ventana para convertir &quot;el interior de su cráneo&quot; en una categoría jurídica — antes de que el mercado lo convierta en un producto — está abierta ahora mismo y no seguirá abierta mucho tiempo.</p>
<h2 data-segment="11">Cuatro estados, tres definiciones</h2>
<p data-segment="12">La trampa de &quot;escribir el derecho ahora&quot; es que nadie está seguro de qué escribir exactamente, y las cuatro leyes estatales ya discrepan — lo que no es una razón para esperar, sino un mapa del trabajo real.</p>
<p data-segment="13">Colorado fue primero, en 2024, integrando los datos neuronales en el escalón de datos sensibles de su ley de privacidad y exigiendo consentimiento expreso. California siguió reformando su ley de privacidad del consumidor — pero California, la única de las cuatro, protege los datos neuronales mediante el más débil &quot;right to limit&quot; —derecho a limitar— de exclusión voluntaria en lugar de un consentimiento expreso previo, y excluye la información meramente inferida a partir de señales no neuronales. Montana usó el consentimiento expreso. Connecticut, hoy, usa el consentimiento expreso y define los datos neuronales de la forma más estrecha de todas: solo la actividad del sistema nervioso <em>central</em> — el cerebro y la médula espinal —, mientras que California y Montana alcanzan también el sistema nervioso <em>periférico</em>, los nervios y músculos que transportan, entre otras cosas, las señales de muñeca alrededor de las cuales Meta está construyendo un producto de consumo. Cuatro estados; consentimiento expreso en tres y exclusión voluntaria en uno; solo central en uno y central más periférico en dos. Las mismas dos palabras, &quot;datos neuronales&quot;, significan cuatro cosas distintas.</p>
<p data-segment="14">El Future of Privacy Forum llama a esto el problema Ricitos de Oro de los datos neuronales, y es real. Defina la categoría demasiado amplia y barrerá dentro cada banda de frecuencia cardiaca y cada rastreador ocular que infiera un estado mental, y probablemente buena parte de la investigación médica ordinaria, congelando trabajo que nada tiene que ver con el daño. Defínala demasiado estrecha — solo sistema nervioso central, pongamos — y se le escapa la interfaz muscular de muñeca que una gran plataforma está entregando a millones. No hay línea limpia, porque el cerebro no emite una señal limpia, y una ley tiene que trazar un límite a través de un borrón. Pero &quot;la definición es difícil&quot; es un argumento para hacer el trabajo definitorio con cuidado, en público, ahora — no para dejar la categoría de datos más íntima de la economía de consumo gobernada por una casilla y una política que nadie lee. La respuesta a una definición difícil es una definición mejor. Nunca es la ausencia de protección.</p>
<h2 data-segment="15">La economía de las emociones</h2>
<p data-segment="16">Para ver por qué esto merece la molestia, siga el dinero, porque el modelo de negocio que impulsa casi todo el internet de consumo apunta directamente al cerebro.</p>
<p data-segment="17">La economía publicitaria funciona con inferencias: no necesita leerle la mente para valer miles de millones, necesita adivinar su atención y su estado de ánimo lo bastante bien como para vender contra ellos. Durante veinte años lo ha hecho de forma indirecta, a partir de clics, tiempo de permanencia y el acelerómetro de su bolsillo. Un dispositivo que informa de su concentración y de su activación emocional directamente, desde la fuente, no es un negocio distinto — es el mismo negocio con un sensor mejor, la capa de detección del afecto que la economía publicitaria siempre quiso y nunca llegó a tener del todo. Por eso existe la industria del reconocimiento de emociones, por eso las firmas de &quot;neuromarketing&quot; ya cablean grupos de discusión con EEG, y por eso la trayectoria importa más que la fidelidad de hoy: el incentivo para convertir una ayuda a la meditación en un canal de estados de ánimo no es hipotético, es la gravedad por defecto de todo el sector, y lo único que hay entre el sensor y ese uso es una política que la empresa escribió y puede cambiar.</p>
<p data-segment="18">Los reguladores han empezado a notar que la inferencia de emociones es peligrosa incluso cuando funciona mal. El Reglamento de Inteligencia Artificial de la Unión Europea, cuyas prohibiciones entraron en vigor en febrero de 2025, prohibió de plano el uso de sistemas de reconocimiento de emociones en centros de trabajo y en centros educativos — y lo llamativo del razonamiento es que los reguladores calificaron la tecnología <em>tanto</em> de poco fiable <em>como</em> de coercitiva, que es exactamente correcto y exactamente el punto. No hace falta que funcione para hacerle daño. Una puntuación de ánimo equivocada puede hacer que lo marquen como desenganchado; una puntuación de ánimo acertada puede hacer que lo gestionen por sus sentimientos. En cualquiera de los dos casos el daño no espera a que la ciencia madure.</p>
<h2 data-segment="19">El cerebro en el trabajo</h2>
<p data-segment="20">El lugar donde el problema de la coerción deja de ser abstracto es aquel en el que usted no puede decir que no: el trabajo.</p>
<p data-segment="21">El consentimiento que supuestamente hace aceptable la neurotecnología de consumo — usted eligió llevarla puesta — desaparece calladamente cuando quien le ofrece el dispositivo le firma la nómina. Las gorras de monitorización de fatiga que leen las ondas cerebrales de un conductor o de un minero para detectar microsueños ya están desplegadas en el transporte por carretera y en la minería, vendidas como equipo de seguridad, y como equipo de seguridad tienen un argumento real; pero un dispositivo que puede saber cuándo está usted somnoliento puede saber cuándo está aburrido, y el mismo flujo que evita un accidente puede calificar su implicación. Reportajes desde <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> han descrito equipos de cabeza de &quot;monitorización cerebral&quot; por EEG probados en trabajadores de fábricas y del transporte para rastrear estados emocionales. La cuestión no es que ningún despliegue concreto sea distópico; es que el &quot;consentimiento expreso&quot;, el mecanismo en el que se apoyan las leyes estatales, significa una cosa en una aplicación de meditación y algo completamente distinto al otro lado de la mesa de su jefe, donde la opción de rechazar el sensor es la opción de parecer el empleado que tiene algo que ocultar. La protección real en el trabajo no es una casilla de consentimiento. Es un suelo — del tipo que trazó la UE cuando prohibió la IA de emociones en el trabajo con independencia del consentimiento — porque el consentimiento obtenido bajo la amenaza del desempleo no es consentimiento.</p>
<h2 data-segment="22">Solo lectura, por ahora</h2>
<p data-segment="23">Todo lo anterior trata de leer el cerebro. La frontera más profunda, y la razón por la que la palabra &quot;privacidad&quot; puede acabar quedándose pequeña para esto, es escribir en él.</p>
<p data-segment="24">Los dispositivos masivos de hoy solo sensan. Pero la neuromodulación — estimular el cerebro para cambiar su estado en lugar de limitarse a medirlo — es el siguiente pasillo de la misma industria, ya vendido en formas más burdas como dispositivos de consumo que aseguran mejorar la concentración o el ánimo haciendo pasar corriente por el cuero cabelludo, y perseguido mucho más en serio en medicina. Un derecho a que no le <em>lean</em> los datos neuronales es un derecho de privacidad, continuo con todo lo que esta publicación sostiene sobre la ubicación y la identidad. Un derecho a que no le <em>alteren</em> el estado neuronal sin consentimiento es algo más antiguo y más hondo — más cercano a la integridad corporal, al derecho a que no le operen la propia mente. El mercado de consumo no está ni cerca de una escritura cerebral fiable, y la honestidad exige decir que las afirmaciones de eficacia de los artilugios de estimulación actuales son discutidas en el mejor de los casos. Pero las dos capacidades crecen en el mismo árbol, de los mismos electrodos y de las mismas empresas, y una categoría jurídica construida solo en torno a la <em>lectura</em> descubrirá, dentro de una década, que trazó su límite un pasillo demasiado pronto. Nombrar hoy la privacidad mental es también la forma de dejar sitio para nombrar mañana la libertad cognitiva.</p>
<h2 data-segment="25">La respuesta más endeble</h2>
<p data-segment="26">Ponga la ambición del problema junto a la escala de la respuesta, y la brecha es su propio argumento.</p>
<p data-segment="27">En el plano federal, la respuesta es un estudio. La MIND Act, presentada en septiembre de 2025 por los senadores Cantwell, Schumer y Markey, es el primer proyecto de ley de la historia del Congreso de Estados Unidos que aborda la neurotecnología — y lo que hace en realidad es encargar a la Federal Trade Commission que investigue el campo y presente un informe, con alguna orientación de la oficina científica de la Casa Blanca. No crea ningún derecho nuevo para el consumidor. Vale la pena decirlo con claridad, no para burlarse — una definición federal es el objeto al que se enganchará toda regla futura, así que empezar a tener una importa — sino porque la distancia entre &quot;el primer proyecto de ley del Congreso sobre la frontera de datos más íntima&quot; y &quot;un informe de la FTC&quot; es una medida justa de lo temprano y lo endeble que sigue siendo todo el esfuerzo.</p>
<p data-segment="28">El resto del mundo está, en algunos lugares, más avanzado en ambición aunque no en aplicación. <a href="https://ur.io/location/cl" data-country="cl" style="border-bottom-color:#fa824c">Chile</a> reformó su constitución en 2021 para proteger los neuroderechos, el primer país en hacerlo. La UNESCO adoptó en noviembre de 2025 una norma mundial de ética de la neurotecnología, basada en derechos y no vinculante. El marco intelectual se remonta a una propuesta de 2017 del neurocientífico Rafael Yuste y sus colegas de cinco &quot;neuroderechos&quot; — privacidad mental, identidad personal, agencia, acceso igualitario a la potenciación y protección frente al sesgo algorítmico — y el movimiento tiene críticos reales a los que hay que escuchar: académicos que advierten del &quot;inflacionismo de derechos&quot;, de tratar el cerebro como mágicamente excepcional cuando el derecho vigente de protección de datos podría estirarse para cubrirlo, y que sostienen, de forma persuasiva, que el daño más concreto ahora mismo no es la lectura de la mente sino que las empresas hagan afirmaciones engañosas sobre lo que pueden hacer sus artilugios. Esos críticos tienen razón en que el pánico está sobredimensionado. No tocan la afirmación más estrecha que hace esta edición, que sobrevive a toda la deflación: defina la categoría antes de que lo haga el mercado, y refínela en público, porque la alternativa es hacerlo como hemos hecho todas las demás fronteras de datos — demasiado tarde.</p>
<h2 data-segment="29">La arquitectura antes que la ley</h2>
<p data-segment="30">El hilo conductor al que esta serie vuelve una y otra vez se sostiene también aquí, y es el límite honesto de la ley que cambió hoy. Una ley gobierna lo que una empresa puede hacer con una señal cerebral después de haberla recogido. No detiene la recogida, y no sigue a los datos una vez han salido del estado en cuya ley usted confía.</p>
<p data-segment="31">La contramedida del lado del usuario es la versión neuronal de la minimización de datos, y tiene dos mitades que se necesitan mutuamente. La primera es la arquitectura: la forma más limpia de mantener sus datos cerebrales fuera de los servidores de una empresa es que la señal en bruto nunca salga de su cabeza — procesamiento en el dispositivo que convierta la lectura del electrodo en un &quot;ha dormido bien&quot; sin emitir jamás el flujo subyacente, tal como ya funcionan los sensores más respetuosos con la privacidad. La trampa, y la razón por la que la arquitectura no basta por sí sola, es que normalmente usted no puede verificar la afirmación de una empresa de que procesa en el dispositivo; la promesa es una línea de marketing hasta que una ley o una auditoría la hacen real. La segunda mitad es esa ley — consentimiento expreso por defecto, un límite duro a la venta de datos neuronales, el suelo que las leyes estatales empiezan a trazar. Ninguna de las dos mitades basta por sí sola. Una promesa de procesamiento en el dispositivo que usted no puede comprobar vale poco sin un respaldo jurídico; un respaldo jurídico vale poco si la señal en bruto va camino de un servidor en un estado que nunca aprobó la ley. Lleve menos puesto, exija que lo que lleve mantenga la señal en su cuerpo, y respalde ambas cosas con una regla que diga que los datos más íntimos que usted emite no están a la venta. Eso es toda la defensa, y cada una de sus piezas sigue en construcción.</p>
<h2 data-segment="32">Llegar pronto, por una vez</h2>
<p data-segment="33">Aquí está el argumento, reducido al marco que sobrevive a sus críticos más fuertes.</p>
<p data-segment="34">Los alarmistas se equivocan al decir que las máquinas pueden leerle la mente; no pueden, y no lo harán desde una diadema de consumo en un buen tiempo. Los que lo desdeñan se equivocan al decir que eso significa que no hay nada que hacer; la señal se está recogiendo ahora, queda fuera de la ley que todo el mundo supone que la cubre, el noventa y siete por ciento de las empresas se ha reservado el derecho a venderla, y el incentivo para convertir un artilugio de bienestar en un canal de estados de ánimo es la gravedad por defecto de toda la economía de internet. Entre el pánico y el encogimiento de hombros está lo que de verdad es cierto: los datos más íntimos que emite un cuerpo se han convertido en un producto de consumo mientras los sensores siguen siendo toscos, y esa tosquedad no es una razón para esperar — es la oportunidad.</p>
<p data-segment="35">Todas las demás peleas de privacidad que cubre esta publicación son peleas por ponerse al día. El cifrado se puso al día con la interceptación de lo que usted dice. Chatrie, la semana pasada, fue la Constitución poniéndose al día con el rastreo de adónde va usted, años después de que el rastreo se volviera total. Los datos neuronales son la única frontera donde el ponerse al día todavía no ha ocurrido, porque el daño todavía no ha ocurrido del todo — lo que significa que, de forma única, la ley puede llegar primero. Nombre la categoría ahora, mientras es barato. Refine la definición en público, mediante exactamente esos desacuerdos entre Colorado y Connecticut que parecen desorden y son en realidad el trabajo. Prohíba su venta. Y deje caer el teatro de la lectura de la mente, tanto el de los vendedores que lo usan para vender maravilla como el de los defensores que lo usan para vender miedo, porque el argumento real no necesita ninguno de los dos: no que le estén leyendo los pensamientos, sino que están construyendo la carretera hacia sus estados de ánimo, y por una vez estamos al principio del camino y no una década más allá.</p>
<p data-segment="36">El interior de su cráneo era el último lugar al que la economía de los datos no podía llegar. Hoy un estado ha dicho que no puede llegar allí sin preguntar. Es una cosa pequeña, y es la primera vez que la valla se levantó antes que el rebaño.</p>
<hr />
<p data-segment="37"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes a nivel de red; su servidor MCP, publicado el 19 de febrero de 2026, permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares. El código de URnetwork es abierto y auditable. No puede impedir que un sensor le llegue a la cabeza — eso es arquitectura y ley, no transporte —, pero sostiene el mismo principio que esta edición defiende para el cerebro: los datos más íntimos que usted emite deberían quedarse de su lado del cable, minimizados en el origen, y nunca calladamente a la venta.</em></p>
<p data-segment="38"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>La puerta lateral</title>
      <link>https://ur.io/es/blog/2026-06-30-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-06-30-03</guid>
      <pubDate>Tue, 30 Jun 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Ayer, 29 de junio de 2026, el Tribunal Supremo hizo algo que los defensores de la privacidad llevaban una generación pidiendo: en Chatrie v. United States, por seis votos a tres y con la jueza Kagan como ponente, sostuvo que su historial detallado de ubicaciones — el registro minuto a minuto de dónde ha estado su cuerpo — lleva aparejada una expectativa razonable de privacidad, de modo que la obtención de ese historial por el gobierno es un registro sometido a la Cuarta Enmienda, y el Estado no puede trazar una valla digital alrededor de un barrio y exigir la identidad de todos los que están dentro sin responder ante la Constitución. Es la resolución de privacidad digital más trascendente desde Carpenter en 2018, y es una victoria real; esta edición lo dice primero y sin matices. Después lee la sentencia por lo que de verdad vincula, y la victoria se estrecha hasta un único actor: el gobierno. La Cuarta Enmienda refrena al Estado. No le dice nada a la aplicación que recogió su ubicación, ni al corredor de datos que la compró, ni al siguiente comprador de la cadena — y ese mercado comercial es enorme, está poco regulado y vende precisamente los rastros de ubicación que el Tribunal acaba de blindar frente a una incautación sin orden judicial. Peor aún: es la puerta trasera del propio gobierno. Durante años las agencias federales simplemente han comprado datos de ubicación comerciales para saltarse la orden judicial, adquiriendo lo que Chatrie dice ahora que necesitarían una resolución judicial para incautar. Una regla constitucional que el gobierno puede rodear con una tarjeta de crédito es una puerta principal cerrada mientras la lateral sigue abierta. Lo único que guarda esa puerta lateral es un mosaico de veinte leyes estatales de privacidad del consumidor — sin ley federal, la mayoría sin acción privada alguna, con reglas que varían enormemente de estado a estado, y treinta estados sin nada. El Tribunal da y el Tribunal quita: hace un año una mayoría de seis magistrados avaló leyes estatales que le obligan a enseñar el carné para leer contenido lícito. El argumento bajo la celebración es el incómodo — una victoria contra el gobierno es necesaria y no suficiente, porque en la economía de la vigilancia el gobierno ya no es solo un observador. Es un cliente, y un régimen de privacidad que disciplina al comprador de último recurso mientras deja el mercado de par en par es medio régimen.</description>
      <enclosure url="https://ur.io/blog/audio/2026-06-30-03.mp3" length="11960109" type="audio/mpeg" />
      <itunes:duration>16:37</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La puerta principal</h2>
<p data-segment="1">Empecemos por la victoria, porque es real y una generación de abogados de privacidad llevaba esperándola.</p>
<p data-segment="2">El 29 de junio de 2026 el Tribunal Supremo resolvió Chatrie v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> y sostuvo — seis a tres, con la jueza Kagan como ponente de la mayoría — que los estadounidenses tienen una expectativa razonable de privacidad sobre sus registros detallados de historial de ubicaciones, y que cuando el gobierno obtiene esos registros para localizar a un sospechoso ha practicado un registro en el sentido de la Cuarta Enmienda. El caso venía de un atraco en mayo de 2019 a una cooperativa de crédito en Midlothian, Virginia, resuelto con una orden de &quot;geofence&quot; (geovalla) dirigida a Google: la exigencia de que la empresa peinara su base de datos de Location History e identificara todos los dispositivos que hubiera situado dentro de un radio de 150 metros alrededor del edificio en el momento del delito. El radio barrió una iglesia vecina — y, según el expediente del juicio, una residencia de mayores —, de modo que cualquiera que rezara o durmiera cerca se convertía, por la geometría de la orden, en un dispositivo cuyo nombre el Estado podía exigir. La jueza Kagan, por la mayoría, llamó al historial de ubicaciones de una persona &quot;a personal journal of a user's movements&quot; —un diario personal de los movimientos de un usuario— y advirtió de que la técnica entrega al gobierno &quot;a virtual panopticon&quot; —un panóptico virtual—; el Tribunal descartó por &quot;meritless&quot; —carente de fundamento— el argumento del gobierno de que uno renuncia a toda privacidad al activar la función. Fue cuidadoso con cuánto decidía: sostuvo únicamente que obtener los datos era un registro, anuló la sentencia y devolvió el caso para valorar la causa probable y la particularidad — y una nota al pie deja abierto que la prueba entre igualmente por la excepción de buena fe, así que el propio Chatrie todavía podría perder. Pero la conclusión de umbral es la que reconfigura la doctrina: obtener su historial de ubicaciones es un registro, y los registros son asunto de la Cuarta Enmienda.</p>
<p data-segment="3">La sentencia importa más allá de sus hechos por la doctrina que sigue desmontando. Durante medio siglo, el derecho estadounidense de la privacidad ha cargado con la doctrina del tercero — la idea, nacida en los años setenta a partir de casos sobre registros bancarios y números marcados, de que la información que uno entrega voluntariamente a una empresa no lleva aparejada expectativa razonable de privacidad y, por tanto, no tiene protección alguna bajo la Cuarta Enmienda. En una época en la que simplemente vivir significa emitir un chorro constante de datos hacia terceros, esa doctrina es una llave maestra de la vida de todos, y el Tribunal se ha pasado buena parte de una década estrechándola: <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> v. Jones en 2012 sobre rastreadores GPS, Carpenter v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> en 2018 sobre la ubicación por antena, y ahora Chatrie sobre la geovalla. Cada uno recorta otra categoría de ubicación digital de la doctrina del tercero y la devuelve bajo la Constitución. Y la alineación desbarata el mapa habitual, lo que forma parte de su importancia: la jueza Kagan escribió por el presidente del Tribunal, Roberts, y por la jueza Sotomayor, el juez Kavanaugh y la jueza Jackson, con el juez Gorsuch aportando un sexto voto sobre su propia teoría basada en la propiedad — una mayoría transversal a las ideologías, no el bloque conservador del Tribunal. Los tres disidentes habrían dejado la vieja regla donde estaba; el juez Alito, escribiendo por ellos, calificó el razonamiento de la mayoría de &quot;an irresponsible escapade&quot; —una escapada irresponsable— y advirtió de que el Tribunal está improvisando caso a caso una Cuarta Enmienda digital sin principio limitador alguno — objeción que no es frívola. Pero el hilo del proyecto de la mayoría es inconfundible, y es el trabajo lento y genuino de un tribunal poniéndose al día con la vigilancia dentro de la cual viven sus ciudadanos. Celébrelo.</p>
<p data-segment="4">Y lea después la parte de la sentencia sobre a quién vincula.</p>
<h2 data-segment="5">La puerta lateral</h2>
<p data-segment="6">La Cuarta Enmienda es un freno al gobierno. Esa es toda su arquitectura: le dice al <em>Estado</em> lo que no puede hacer sin una orden judicial. Es, por diseño y por dos siglos de doctrina, silenciosa respecto a los actores privados — y la vigilancia que define 2026 es abrumadoramente privada.</p>
<p data-segment="7">El rastro de ubicación que el Tribunal acaba de proteger frente a una incautación gubernamental sin orden judicial no lo recogió el gobierno. Lo recogieron Google, la aplicación del tiempo, el juego, la docena de SDK publicitarios incrustados en el software gratuito del teléfono, todo ello cosechado con un toque en &quot;Permitir&quot; que la mayoría de la gente no recuerda haber dado. Esos datos se venden después — a un mercado comercial de corredores de datos que agregan, empaquetan y revenden historiales de ubicación por miles de millones a anunciantes, aseguradoras, caseros, fondos de cobertura y a cualquiera que tenga una orden de compra. Chatrie no toca ni una línea de eso. La aplicación puede seguir recogiéndolo. El corredor puede seguir vendiéndolo. El comprador puede seguir comprándolo. La Constitución cerró la puerta principal — la que dice &quot;incautación gubernamental&quot; — y todo el mercado comercial es una puerta lateral abierta a su lado.</p>
<p data-segment="8">Y aquí está la parte que convierte un hueco incómodo en un agujero de verdad: el gobierno también entra por la puerta lateral. Durante años, agencias federales — componentes del Departamento de Seguridad Nacional, el ejército, el FBI, la administración tributaria — han <em>comprado</em> datos de ubicación de estadounidenses a corredores comerciales precisamente porque comprarlos no exigía orden judicial, ni tribunal, ni causa probable: solo un contrato. El periodismo ha documentado agencia tras agencia licenciando productos construidos sobre flujos de ubicación de corredores — Venntel, Locate X de Babel Street, Fog Data Science y sus pares — para hacer exactamente lo que hace una orden de geovalla, sin la orden. Compraron lo que la Cuarta Enmienda les habría exigido obtener con la firma de un juez. Chatrie dice que la puerta principal necesita ahora una orden. No dice nada de la puerta lateral que las agencias llevan usando todo este tiempo. Una regla constitucional que el gobierno puede satisfacer haciéndose cliente no es un muro. Es un torno con carril de salida.</p>
<h2 data-segment="9">Comprar lo que no se puede incautar</h2>
<p data-segment="10">Este es el mecanismo preciso que merece nombrarse, porque es la bisagra de toda la edición: en la economía de la vigilancia, la exigencia de orden judicial y el mercado abierto no son dos problemas separados. El mercado es la forma de rodear la orden judicial.</p>
<p data-segment="11">La propia opinión del Tribunal es la prueba de la brecha: en todas sus páginas sobre privacidad de ubicación, la expresión &quot;data broker&quot; —corredor de datos— no aparece ni una vez. Decidió qué puede <em>incautar</em> el gobierno y no dijo nada sobre qué puede <em>comprar</em>. El senador Ron Wyden lleva años intentando cerrar esa distancia con un proyecto de ley cuyo título es el argumento entero — la Fourth Amendment Is Not For Sale Act — y esta primavera reintrodujo una Government Surveillance Reform Act más amplia; Montana se convirtió en 2025 en el primer estado en prohibir a su policía comprar lo que de otro modo necesitaría una orden judicial para obtener. Que tales arreglos sean necesarios, y que en el plano federal sigan sobre todo sin aprobarse, le dice que la brecha es real, conocida y está abierta. La lógica del resquicio es hermética y sombría: la Constitución prohíbe al gobierno <em>tomar</em> sus datos sin proceso, pero no dice nada sobre que el gobierno los <em>compre</em>, y existe un mercado próspero dedicado a venderlos. Así que la agencia que necesitaría una orden judicial para exigir su ubicación a su operadora simplemente licencia esa misma ubicación, extraída de sus aplicaciones, a un corredor que no afrontó tal restricción al recogerla. El gobierno ni siquiera ha sido discreto con la teoría: un memorando de 2021 de la Defense Intelligence Agency afirmaba sin rodeos que la agencia &quot;does not construe the Carpenter decision to require a judicial warrant&quot; —no interpreta que la sentencia Carpenter exija una orden judicial— para los datos de ubicación que compra en lugar de incautar; y un organismo federal de control halló después que varios componentes de Seguridad Nacional habían usado datos de ubicación comprados de formas que infringían la ley. Toda protección que Chatrie acaba de anunciar en la puerta principal puede esquivarse en la puerta lateral por el precio de una suscripción. La decisión es un avance genuino en el derecho de la <em>incautación</em> gubernamental, y deja la <em>adquisición mediante compra</em> por el gobierno casi exactamente donde la encontró.</p>
<p data-segment="12">Por eso la celebración tiene que ser precisa sobre qué se ganó. Una expectativa razonable de privacidad sobre su ubicación es algo poderoso de establecer en derecho constitucional; reconfigura cada futura solicitud de orden judicial y cada moción de exclusión de prueba que dependa de ella. Pero una expectativa razonable de privacidad que se evapora en cuanto los mismos datos pasan por un intermediario comercial es una protección con un agujero del tamaño de un mercado, y el agujero no es hipotético. Es el modelo de negocio de toda una industria, y una partida de contratación de todo un gobierno.</p>
<h2 data-segment="13">Veinte estados, treinta sin nada</h2>
<p data-segment="14">Si la Constitución no alcanza al mercado comercial, ¿qué lo hace? En Estados Unidos, la respuesta es: un mosaico, y el mosaico es el problema.</p>
<p data-segment="15">No hay ley federal de privacidad del consumidor. El intento más serio, la American Privacy Rights Act, se hundió en el Congreso y, en su ausencia, los estados han legislado uno a uno. A mediados de 2026 dos docenas de estados han aprobado leyes integrales de privacidad del consumidor — unos veinte ya en vigor — desde California, Colorado y Virginia hasta entrantes más nuevos como Indiana, Kentucky y Rhode Island, vigentes desde enero, con la ley recién firmada de Oklahoma prevista para entrar en vigor en 2027. Eso es real, y en los estados más fuertes es protección real. Pero léalas en conjunto y el mosaico se revela: unas exigen que usted se dé de baja de la venta de datos, otras exigen consentimiento expreso; los umbrales de cobertura oscilan de treinta y cinco mil residentes a cien mil; las definiciones de &quot;datos sensibles&quot; divergen; y — el detalle que vacía a casi todas — solo un estado, California, le concede siquiera una acción privada limitada, y solo por brechas de datos. En los otros veintitrés, la aplicación recae por entero en una fiscalía general estatal con personal finito y una guerra en cincuenta frentes, contra una industria que monetiza un billón de registros al día. (Vermont aprobó su ley de 2026 solo después de suprimir la cláusula de aplicación privada que el año anterior le había valido un veto — ilustración pulcra de cómo se arrancan los dientes antes de la aprobación.) Un derecho que usted no puede hacer valer personalmente, contra un demandado que un regulador no tiene recursos para perseguir, es un derecho sobre todo de papel. Y esa es la situación en los estados que <em>tienen</em> ley. Treinta estados no tienen ninguna, lo que significa que para una parte mayoritaria de los estadounidenses el mercado comercial de ubicación no está acotado por nada salvo los retales federales sectoriales — salud, finanzas, menores — y las propias condiciones de servicio de los corredores.</p>
<p data-segment="16">Así que el mapa que emerge del 29 de junio es desigual de una forma específica. Frente al gobierno, en los cincuenta estados, su ubicación goza ahora de un suelo constitucional. Frente al mercado que de verdad tiene su ubicación, usted tiene, según su código postal, una ley estatal moderadamente fuerte que no puede hacer valer personalmente, una ley débil acribillada de exenciones, o nada.</p>
<h2 data-segment="17">El Tribunal da y quita</h2>
<p data-segment="18">Vale la pena sostener dos junios uno junto al otro, porque el mismo Tribunal dibujó ambos, y el emparejamiento es la medida honesta de dónde está la privacidad constitucional.</p>
<p data-segment="19">En junio de 2025, en Free Speech Coalition v. Paxton, el Tribunal avaló una ley estatal que obliga a los adultos a verificar su edad — a demostrar su identidad — antes de acceder a contenido lícito en internet, seis a tres, sobre un voto particular escrito por la jueza Kagan. Aquella decisión impuso un <em>coste</em> de privacidad: bendijo el control de identidad, y una ola de estados ha construido sobre ella. En junio de 2026, en Chatrie, una coalición distinta de seis magistrados dictó una <em>victoria</em> de privacidad — y su autora fue Kagan, la disidente del año anterior. El mapa no lo dibuja un bloque fijo: el presidente Roberts y el juez Kavanaugh se sumaron a los conservadores para avalar el control de identidad y a los liberales para proteger la ubicación, los dos votos bisagra decidiendo la privacidad digital caso a caso, sobre ejes doctrinales distintos — la Primera Enmienda un año, la Cuarta al siguiente. Un periodo el Tribunal le dice que obligarle a enseñar los papeles para leer es constitucionalmente correcto; el siguiente le dice que sus movimientos están protegidos frente a la policía. No son estrictamente contradictorios — derechos distintos, doctrinas distintas —, pero juntos son un mapa dibujado a mano alzada, sin ninguna teoría unificadora de la privacidad digital debajo — lo que significa que la protección que usted tiene es la protección que cinco magistrados dieron la casualidad de reconocer en el último caso que les llegó, y la protección que le falta es aquella que todavía no se les ha pedido, o han declinado, extender. La privacidad constitucional en 2026 se concede, no se garantiza. Chatrie es una concesión. No es una garantía, y desde luego no es un sistema.</p>
<h2 data-segment="20">El gobierno es ahora un cliente</h2>
<p data-segment="21">Bajo la mecánica jurídica hay un desplazamiento estructural para el que nunca se diseñó el marco de la orden judicial, y es la razón por la que una victoria de la Cuarta Enmienda no puede bastar por sí sola.</p>
<p data-segment="22">La Cuarta Enmienda imagina un adversario concreto: el Estado, derribando una puerta, incautando papeles, practicando el registro él mismo. Todo su remedio — la orden, la causa probable, el juez neutral — está construido en torno al gobierno como <em>operador</em> de la vigilancia. Pero el movimiento definitorio de la última década es que el gobierno cada vez menos opera la vigilancia. La <em>compra</em>. La recogida la hace el mercado privado, a una escala y una granularidad que ningún cuerpo policial podría dotar de personal, y el Estado llega al final de la cadena de suministro como un cliente con una tarjeta de crédito, adquiriendo inteligencia terminada que las reglas constitucionales de incautación nunca contemplaron. Una doctrina que disciplina al gobierno-ladrón tiene poco que decir sobre el gobierno-comprador. Por eso Chatrie, con lo real que es, no puede sostener la línea sola: perfecciona la regla para un tipo de registro gubernamental que se está convirtiendo en la excepción, mientras que la regla que importa — qué puede comprar el Estado y qué puede venderle el mercado — está escrita, si acaso, en veinte parlamentos estatales y un proyecto federal atascado.</p>
<h2 data-segment="23">Lo que cuesta ahora la ubicación</h2>
<p data-segment="24">Hagámoslo concreto, porque la abstracción es la vía por la que esto se despacha con un encogimiento de hombros. La ubicación no es solo dónde está usted; es qué está haciendo, con quién está y a qué tiene miedo. Un flujo de ubicación muestra la ruta a la clínica, las visitas al abogado, las noches que no pasó en casa, la reunión en el local sindical, la mezquita el viernes.</p>
<p data-segment="25">La Federal Trade Commission ha pasado los últimos dos años presentando exactamente esta categoría de casos — acciones contra firmas de datos de ubicación por vender rastros que podían seguirse hasta clínicas de salud reproductiva, lugares de culto y refugios, nombrando a corredores como Kochava, X-Mode y su sucesora Outlogic, Gravy Analytics y su filial Venntel, y Mobilewalla. Después de Dobbs, lo que está en juego dejó de ser teórico: en un país donde el mismo desplazamiento está criminalizado en un estado y es constitucional en el siguiente, un registro disponible comercialmente de quién cruzó una frontera estatal en coche es una prueba de la fiscalía esperando un requerimiento, y está en la base de datos de un corredor a la que Chatrie no llega. Algunos estados se han movido precisamente en esto — la My Health My Data Act de Washington trata la ubicación cerca de instalaciones sanitarias como dato de salud protegido, un modelo que otros están copiando —, pero es, otra vez, un puñado de estados legislando alrededor de un agujero que la Constitución dejó y el Congreso no ha llenado.</p>
<h2 data-segment="26">La arquitectura antes que la ley</h2>
<p data-segment="27">Aquí está el hilo conductor al que esta serie vuelve una y otra vez, y Chatrie lo afila en lugar de suavizarlo. La ley llega <em>después</em> de que los datos existan. La Cuarta Enmienda gobierna lo que el gobierno puede hacer con un rastro de ubicación ya generado, recogido y almacenado. No impide que el rastro se genere. Solo la arquitectura del dispositivo y la disciplina del usuario pueden hacerlo.</p>
<p data-segment="28">Las dos funcionan a relojes distintos, y cada una es el punto ciego de la otra. La ley disciplina al gobierno a posteriori, por la acumulación lenta de casos como Chatrie — necesaria, porque el Estado es el actor que puede encarcelarle, y porque los derechos, una vez reconocidos, restringen a todo funcionario que esté por debajo. La arquitectura funciona antes del hecho, en el momento de la emisión: servicios de ubicación desactivados por defecto, el menor número posible de aplicaciones con los menores permisos posibles, un sistema operativo móvil endurecido que le permita negar a los SDK su telemetría, herramientas de capa de red que impidan que sus movimientos sean el producto de entrada. La forma más limpia de mantener su ubicación fuera de la base de datos de un corredor — y por tanto fuera de la orden de compra del gobierno — es no generar nunca el rastro. Un derecho a no ser rastreado por el Estado merece tenerse. Una vida que emite menos que rastrear merece construirse. Chatrie es lo primero; solo usted puede hacer lo segundo, y la economía de la vigilancia está diseñada para asegurarse de que no lo haga.</p>
<h2 data-segment="29">Medio régimen</h2>
<p data-segment="30">Así que sopéselo honestamente, lo que significa rechazar tanto la vuelta de honor como el desdén del cínico.</p>
<p data-segment="31">La victoria es real. El Tribunal Supremo extendió la Constitución al flujo de datos más íntimo que emite una persona, desmontó otro muro de carga de la doctrina del tercero y lo hizo con una mayoría clara de seis votos. Quien le diga que eso no importa nunca ha visto su ubicación convertida en prueba. Construya sobre ello.</p>
<p data-segment="32">Y es medio régimen. Vincula al único actor que puede encarcelarle y deja intacto el mercado que de verdad tiene sus datos y la propia costumbre del gobierno de ir de compras en él. Cerrar la otra mitad no es un misterio — es una ley federal de privacidad con acción privada, una prohibición de que el gobierno compre lo que necesitaría una orden judicial para incautar, y normas para los corredores de datos con dientes suficientes para que la amenaza de un regulador resulte creíble. El plano existe; lo que falta es la voluntad, y un tribunal que dibuja el mapa a mano alzada no puede aportarla, porque la Constitución refrena al gobierno y la economía de la vigilancia en su mayor parte no es el gobierno — hasta el momento en que el gobierno se convierte en su mejor cliente.</p>
<p data-segment="33">La puerta principal está cerrada ahora. Eso merece decirse con claridad y merece defenderse. Pero dé la vuelta al edificio. La puerta lateral está abierta, las agencias saben dónde está, y lo único que hay en ella es un mosaico que la mayoría de los estadounidenses no puede hacer valer personalmente y que un tercio de ellos no tiene en absoluto.</p>
<p data-segment="34">Una victoria contra el gobierno es necesaria. Nunca iba a ser suficiente. La próxima pelea es la puerta lateral.</p>
<hr />
<p data-segment="35"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes a nivel de red; su servidor MCP, publicado el 19 de febrero de 2026, permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte de la capa del operador. El código de URnetwork es abierto y auditable. Es una herramienta de arquitectura antes que ley, honesta sobre su alcance: no puede tumbar una norma ni ganar un caso ante el Tribunal Supremo, pero sí puede impedir que los movimientos que transporta se conviertan en un producto en el mercado abierto — que es la mitad del problema a la que los tribunales, por diseño, no pueden llegar.</em></p>
<p data-segment="36"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Cosechar ahora, descifrar después</title>
      <link>https://ur.io/es/blog/2026-06-30-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-06-30-02</guid>
      <pubDate>Tue, 30 Jun 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 22 de junio de 2026, Estados Unidos firmó la Orden Ejecutiva 14412, &quot;Securing the Nation Against Advanced Cryptographic Attacks&quot; —&quot;Proteger a la nación frente a los ataques criptográficos avanzados&quot;—, que ordena a los organismos federales arrancar el cifrado que asegura sus sistemas y sustituirlo por matemáticas construidas para sobrevivir a un ordenador cuántico, y con fecha límite: intercambio de claves poscuántico para finales de 2030, firmas para 2031. Lo extraño es el motivo. No existe ningún ordenador cuántico capaz de romper el cifrado actual, y nadie puede decir cuándo existirá; las estimaciones creíbles de los expertos van desde principios de la década de 2030 hasta &quot;quizá nunca a una escala útil&quot;. La orden no responde a una máquina. Responde a una conducta que la propia orden nombra en su texto: adversarios que están &quot;collecting United States information now, and decrypting it later once large-scale quantum computers are operational&quot; —recopilando información de Estados Unidos ahora y descifrándola después, una vez que haya ordenadores cuánticos a gran escala en funcionamiento—. Cosechar ahora, descifrar después. Lo que significa que el descifrado está en el futuro, pero la pérdida está en el presente: cualquier cosa cifrada hoy que siga siendo sensible cuando por fin llegue el Q-Day —2032, 2035, cuando sea— ya ha sido tomada, en el instante en que cruzó un cable que alguien estaba grabando. La edición que precede a esta sostenía que la confidencialidad había ganado: que la UE intentó romper el cifrado de extremo a extremo y no pudo. Esta es la secuela incómoda: la confidencialidad que ganó está prestada contra un reloj que nadie sabe leer. El cifrado nunca fue un estado permanente. Es una apuesta a que nadie rompe las matemáticas dentro de la vida útil de sus datos, y cosechar ahora, descifrar después es esa apuesta cobrada por anticipado, sobre los datos de vida más larga de todos: los secretos, los historiales médicos, el código fuente y, sobre todo, las identidades biométricas que el mundo se pasó este mismo año obligando a entrar en bases de datos. Una contraseña robada no se puede volver a cifrar. Su iris tampoco.</description>
      <enclosure url="https://ur.io/blog/audio/2026-06-30-02.mp3" length="13383117" type="audio/mpeg" />
      <itunes:duration>18:35</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Cosechar ahora, descifrar después</h2>
<p data-segment="1">Empecemos por la orden, porque se lee como la respuesta a una emergencia que todavía no ha ocurrido.</p>
<p data-segment="2">El 22 de junio de 2026, Estados Unidos firmó la Orden Ejecutiva 14412, &quot;Securing the Nation Against Advanced Cryptographic Attacks&quot; —&quot;Proteger a la nación frente a los ataques criptográficos avanzados&quot;—, junto con una orden complementaria sobre innovación cuántica. Manda a los organismos federales migrar sus sistemas de alto valor a la criptografía poscuántica —establecimiento de claves para finales de 2030, firmas digitales para finales de 2031—, ordena a los contratistas seguir el mismo calendario y obliga a cada organismo a designar un responsable de la transición poscuántica en un plazo de treinta días. En el lenguaje seco de los mandatos federales, es una instrucción para cambiar las cerraduras de todo el gobierno antes de una fecha cierta.</p>
<p data-segment="3">Aquello contra lo que se defiende no existe. Un ordenador cuántico criptográficamente relevante —uno capaz de ejecutar el algoritmo de Shor a la escala necesaria para romper el cifrado RSA y de curva elíptica que protege prácticamente toda la internet de hoy— no se ha construido, y el consenso honesto de los expertos es que nadie sabe cuándo se construirá. Una encuesta de diciembre de 2024 a una treintena de expertos en computación cuántica situó la probabilidad de que semejante máquina llegue en diez años en aproximadamente entre una de cada cinco y una de cada tres. Una minoría respetable duda de que llegue a una escala útil en mucho tiempo, si es que llega. Entonces, ¿por qué la fecha límite, y por qué ahora?</p>
<p data-segment="4">Porque la orden no se defiende de la máquina. Lo dice ella misma. Su justificación declarada es &quot;the risk of adversaries collecting <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> information now, and decrypting it later once large-scale quantum computers are operational&quot; —el riesgo de que los adversarios recopilen información de Estados Unidos ahora y la descifren después, una vez que haya ordenadores cuánticos a gran escala en funcionamiento—. Cosechar ahora, descifrar después: un adversario no necesita romper su cifrado hoy para ganar. Solo necesita <em>grabarlo</em> hoy —capturar el texto cifrado mientras cruza un cable, un enlace por satélite, un punto neutro de internet— y almacenarlo, barato, indefinidamente, a la espera del día en que la máquina exista. Cuando llegue ese día, el archivo se descifra en bloque, de forma retroactiva. Todos los secretos que contenía y que sigan siendo secretos quedan expuestos de golpe.</p>
<p data-segment="5">Esto reduce toda la cuestión cuántica a un único hecho independiente del calendario. Se puede discutir cuándo llega el Q-Day. Lo que no se puede discutir es que la grabación ya es posible y el incentivo ya es obvio: la interceptación masiva del tráfico de red está documentada, desde los programas de la era Snowden hasta las intrusiones de Salt Typhoon de este año, y el almacenamiento es barato. Que algún archivo concreto se esté acumulando para esperar a que caiga la criptografía es una inferencia, no un depósito confirmado, pero es una inferencia bien fundada, y la propia orden adopta exactamente esa postura cuidadosa: advierte del &quot;risk of adversaries collecting <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> information now, and decrypting it later&quot; —el riesgo de que los adversarios recopilen información de Estados Unidos ahora y la descifren después—, matizando la intención mientras concede la exposición. Como el descifrado es retroactivo, la fecha del Q-Day no le protege; lo único que protege un mensaje dado es si ya iba envuelto en cifrado resistente a lo cuántico en el instante en que fue interceptado. Si no lo iba, ya está en el archivo. La ruptura simplemente está programada.</p>
<p data-segment="6">Esa es la inversión que está en el corazón de esta edición. Estamos acostumbrados a pensar en un cifrado roto como un acontecimiento futuro que expone mensajes futuros. Cosechar ahora, descifrar después lo convierte en un acontecimiento pasado que expone mensajes presentes. Los datos que usted envía hoy son los datos que se están cosechando hoy. El reloj arrancó sin pistoletazo de salida y, como dijo un antiguo responsable de CISA a propósito de los años que van de aquí a la fecha límite de 2030, &quot;seguimos teniendo todos esos datos que siguen saliendo, que siguen expuestos a ser cosechados&quot;.</p>
<h2 data-segment="7">El cifrado nunca fue un estado. Era una apuesta.</h2>
<p data-segment="8">Para sentir por qué esto inquieta y no es solo técnico, hay que renunciar a una suposición cómoda: la de que &quot;cifrado&quot; es una propiedad que un mensaje <em>tiene</em>, del mismo modo que una puerta cerrada está cerrada.</p>
<p data-segment="9">No lo es. El cifrado es una apuesta: la apuesta de que el coste de romper la cifra superará los recursos de cualquier atacante durante todo el tiempo que la información protegida importe. Para los algoritmos que hacen funcionar la internet moderna, esa apuesta ha sido astronómicamente segura, porque la fuerza bruta tardaría más que la edad del universo. Pero la apuesta nunca fue &quot;esto es irrompible&quot;. Fue &quot;esto es irrompible <em>a tiempo</em>&quot;. Y la segunda cláusula es la que carga con todo el peso.</p>
<p data-segment="10">Un ordenador cuántico que ejecute el algoritmo de Shor no gana la apuesta por fuerza bruta; cambia las matemáticas que hay debajo, y convierte un problema que llevaría eones en uno que lleva días. En el momento en que esa máquina exista, la apuesta que protegía un mensaje dado se revela, retroactivamente, perdida —no en el momento de la ruptura, sino en el momento en que se envió el mensaje, si alguien estaba grabando—. Por eso &quot;cosechar ahora, descifrar después&quot; no es una metáfora. Es una descripción precisa de cómo fracasa una apuesta con plazo cuando el horizonte se derrumba.</p>
<p data-segment="11">Y replantea la buena noticia de la edición anterior. <em>La confidencialidad ganó</em>, escribimos: la UE no pudo forzar el escaneo de los mensajes cifrados, la arquitectura aguantó, las matemáticas no negociaron. Todo cierto, y todo ello referido al cifrado clásico, que es exactamente la apuesta que cosechar ahora, descifrar después está construido para cobrar. El cifrado que resistió a un continente de reguladores es el mismo cifrado que un adversario está grabando para romperlo con un calendario más largo. Ganar la pelea por mantener sus mensajes cifrados y perder la pelea por mantener ese cifrado por delante de la máquina no son cosas contradictorias. Son las dos mitades de una misma historia de este año: la cerradura aguantó, y alguien la está fotografiando pacientemente desde todos los ángulos para hacer una copia de la llave más tarde.</p>
<h2 data-segment="12">La orden, y el fuego que enciende</h2>
<p data-segment="13">La EO 14412 no es la primera palabra sobre esto; es la más alta. Un memorando de seguridad nacional de 2022 ya había fijado un objetivo de migración para todo el gobierno en 2035. La nueva orden lo comprime a 2030 y 2031 para los sistemas que más importan, establece una cascada de plazos más cercanos —responsables de transición en los organismos a los treinta días, directrices de inventario a los noventa, un piloto de migración del NIST a los ciento ochenta— y, sobre todo, se extiende más allá del gobierno hasta su cadena de suministro, disponiendo que los contratistas federales cumplan las normas poscuánticas para finales de 2030. Una estimación federal anterior cifró el coste de migrar solo los sistemas civiles priorizados, excluidos los clasificados y los militares, en unos siete mil millones de dólares a lo largo de una década.</p>
<p data-segment="14">Los plazos parecen lejanos. No lo son, y ese es el sentido del fuego. Las migraciones criptográficas son los proyectos de infraestructura más lentos que existen, porque la criptografía está en todas partes y etiquetada en ninguna: horneada en el firmware, escrita a fuego en dispositivos, enterrada en protocolos, certificados y chips que nadie ha inventariado. La lectura honesta de una fecha límite de 2030 fijada en 2026 no es &quot;tenemos cuatro años para relajarnos&quot;. Es &quot;esto es tan difícil que cuatro años van justos&quot;, lo cual es en sí mismo el argumento de que la cosecha va ganando: si al gobierno mejor dotado de la tierra le lleva hasta 2030 volver a cifrar sus propios sistemas de alto valor, todo lo que no esté migrado queda expuesto mientras tanto, y la grabadora del adversario funciona todo el tiempo.</p>
<p data-segment="15">Las herramientas para hacerlo existen, que es la parte genuinamente esperanzadora. En agosto de 2024, tras una competición abierta de ocho años, el NIST finalizó las primeras normas poscuánticas: ML-KEM para el intercambio de claves, ML-DSA y SLH-DSA para las firmas, con una alternativa basada en códigos, HQC, seleccionada en 2025 como cobertura por si las matemáticas de retículos que sustentan las demás resultan rotas. Los algoritmos son reales, están auditados y se están desplegando. La pregunta que se hace el resto de este texto no es si <em>podemos</em> migrar. Es qué estamos migrando exactamente, y si nos estamos moviendo rápido en la parte que importa o en la parte que es fácil.</p>
<h2 data-segment="16">Qué tiene una vida útil larga</h2>
<p data-segment="17">Cosechar ahora, descifrar después no es una amenaza uniforme. Es un problema de clasificación, y clasificar es el antídoto tanto contra el pánico como contra la negación.</p>
<p data-segment="18">La mayoría de los datos tienen una vida útil corta. Un código de acceso de un solo uso, un pedido de comida, un token de sesión, un mensaje de &quot;llego tarde&quot;: descífrelo en 2034 y no habrá averiguado nada que valga la electricidad. Para la abrumadora mayoría del tráfico que cruza internet ahora mismo, la cosecha es real y la pérdida es nula, porque el secreto caducó mucho antes de que llegara la máquina.</p>
<p data-segment="19">Pero algunos datos tienen una vida útil medida en décadas, o en toda una vida, y para esos datos la cosecha es catastrófica. Los secretos de Estado y los cables diplomáticos siguen siendo sensibles durante treinta años. Los historiales médicos y genómicos siguen siendo sensibles mientras usted y sus familiares estén vivos. El código fuente y los diseños de ingeniería siguen siendo sensibles hasta que el producto queda obsoleto. Los registros financieros y jurídicos, las identidades de las fuentes de inteligencia, la ubicación de los disidentes: todo ello tiene la propiedad que aquí importa, la de seguir siendo peligroso cuando se descifra tarde.</p>
<p data-segment="20">Y luego está la categoría que esta serie lleva todo el año documentando, que es el peor caso en todas las dimensiones a la vez. Los registros biométricos y de identidad que los gobiernos forzaron a existir a lo largo de 2026 —los documentos nacionales biométricos, los almacenes de identidad para la verificación de edad, los registros de SIM que vinculan cada línea a un nombre legal— son máximamente sensibles, máximamente permanentes, máximamente conservados y están en manos de exactamente los custodios más lentos, los menos propensos a haber migrado. Una contraseña filtrada en una cosecha se puede cambiar. Una tarjeta de crédito se puede reemitir. <strong>Usted no puede reiniciar su iris.</strong> Una base de datos de huellas e iris cosechada hoy y descifrada en 2032 no es una brecha de la que uno se recupera; es una biometría comprometida durante el resto de la vida de la persona inscrita, para todos los sistemas que vayan a confiar alguna vez en esa biometría. La identidad nacional biométrica de México pasó a ser oficial en octubre de 2025. El cosechador no necesita descifrarla hoy. Solo necesita estar grabando cuando el país la ponga en un cable.</p>
<p data-segment="21">Este es el triaje que exige el momento. No &quot;cifrarlo todo contra lo cuántico mañana&quot;, que no es ni posible ni necesario, sino &quot;encontrar los datos que seguirán siendo letales dentro de una década y ponerlos tras cifrado resistente a lo cuántico antes de que sean interceptados, no después&quot;. La vida útil es la clave de ordenación. Los registros están arriba del todo en la lista, y no están ni de lejos al principio de la cola.</p>
<h2 data-segment="22">La desigualdad de Mosca</h2>
<p data-segment="23">Hay una pieza de aritmética que convierte todo esto de una sensación en una fecha límite, y pertenece al criptógrafo Michele Mosca. Es casi vergonzosamente simple, y por eso es difícil de esquivar.</p>
<p data-segment="24">Llame X al número de años que sus datos deben seguir siendo secretos. Llame Y al número de años que le llevará migrar sus sistemas a criptografía resistente a lo cuántico. Llame Z al número de años que faltan para que exista un ordenador cuántico criptográficamente relevante. Si X más Y es mayor que Z —si la vida de secreto exigida a sus datos, más su tiempo de migración, supera el tiempo que falta para la máquina—, entonces ya llega tarde. Los datos que protege hoy seguirán siendo valiosos cuando llegue la máquina, y usted no habrá terminado de moverlos a tiempo.</p>
<p data-segment="25">La potencia de la desigualdad está en que no exige conocer Z. Solo exige darse cuenta de que Y es grande y de que X, para los datos que importan, es enorme. Si su migración va a llevar seis años y sus secretos deben aguantar veinticinco, entonces está expuesto para cualquier Z por debajo de treinta y uno, lo que cubre esencialmente todas las estimaciones serias que hay sobre la mesa, incluidas las optimistas. &quot;Esperar a ver&quot; es una estrategia coherente solo si usted cree que Z es mayor que X más Y, y para los datos de vida útil larga, X por sí solo se come la mayor parte del rango plausible. Esta es la respuesta a la objeción más razonable de todo el debate —<em>no sabemos cuándo será el Q-Day, así que ¿a qué viene la prisa?</em>— sin necesidad de afirmar una fecha. Hay prisa porque el plazo de ejecución es largo y la vida útil es más larga todavía, y esos dos números sí <em>los</em> conoce.</p>
<h2 data-segment="26">Qué se desplegó, y qué no</h2>
<p data-segment="27">Aquí viene la parte que debería tranquilizar y en cambio es el giro más afilado de la historia: la migración ya está muy en marcha, y va rápido, exactamente sobre los datos que menos la necesitan.</p>
<p data-segment="28">La pila de cifrado abierta, la del lado del usuario, se movió primero y se movió fuerte. Signal añadió protección poscuántica a su acuerdo de claves en 2023 y, en octubre de 2025, la extendió al propio trinquete continuo —de modo que ni siquiera un atacante que algún día rompa una sesión pueda desenrollar la conversación entera—, con el nuevo diseño verificado formalmente antes de desplegarse. Apple reconstruyó el protocolo de iMessage para la seguridad poscuántica en 2024. Los navegadores siguieron: Chrome y Firefox negocian ya por defecto un intercambio de claves poscuántico híbrido, que empareja el algoritmo clásico con ML-KEM de modo que romper la sesión exige romper los dos. Según la medición de Cloudflare, la proporción de tráfico web humano que negocia protección poscuántica pasó de menos del tres por ciento a principios de 2024 a ser mayoritaria a finales de 2025. Para la conversación cifrada que lleva en el bolsillo, la cosecha ya se está poniendo más difícil.</p>
<p data-segment="29">Pero mire de cerca qué cubre esa mayoría. Es el tramo de <em>transporte</em> —la clave de sesión efímera entre su dispositivo y una red de contenidos— y es precisamente el dato de vida útil corta que menos le importa a la cosecha. Las partes que <em>más</em> le importan a cosechar ahora, descifrar después apenas han empezado a moverse. El cifrado servidor a servidor y de origen es poscuántico en el orden de una conexión de cada diez. Las firmas digitales —la capa de autenticación, lo que demuestra que una actualización de software o un certificado son auténticos— van todavía más lentas, y la norma para la más eficiente de ellas ni siquiera es definitiva. Y la cola profunda es un problema de otra naturaleza: los sistemas embebidos, los controladores industriales, los satélites, los vehículos, los dispositivos médicos y el hardware de la red eléctrica, con vidas de servicio de diez a treinta años, buena parte de ello imposible de actualizar sobre el terreno, todo ello ronroneando sobre criptografía clásica que seguirá funcionando cuando llegue la máquina.</p>
<p data-segment="30">Así que la síntesis incómoda es esta. La migración está ganando la carrera barata y perdiendo la que resiste al calendario. Nos movimos rápido en las claves de sesión efímeras, donde un descifrado tardío no vale nada, y apenas nos hemos movido en los datos de larga vida e irremplazables —los secretos, los historiales médicos, los registros biométricos—, en manos de los custodios más lentos en actuar. La cifra de titular es real y es una noticia genuinamente buena para sus mensajes. También mide lo que no es si usted la lee como &quot;vamos por la mitad&quot;. Vamos por la mitad de la mitad fácil.</p>
<h2 data-segment="31">El argumento a favor de la calma</h2>
<p data-segment="32">La versión honesta de esta historia tiene que tomarse en serio a sus críticos más fuertes, porque no son chiflados; algunos de ellos son los mismos criptógrafos que construyeron las herramientas que esta serie defiende, y su objeción es el mejor argumento del campo.</p>
<p data-segment="33">Va así. El Q-Day puede estar muy lejos, o puede no llegar nunca a una escala útil. Los mayores ordenadores cuánticos de hoy manejan del orden de un millar de cúbits físicos propensos a errores; una estimación creíble de 2025 situó el requisito para romper RSA-2048 en menos de un millón de ellos —una reducción llamativa respecto de cifras anteriores de veinte millones, pero aún tres o cuatro órdenes de magnitud más allá de todo lo que existe, y condicionada a avances en corrección de errores que no se han producido—. Un criptógrafo destacado se ha ofrecido públicamente a apostar &quot;enormes cantidades de dinero&quot; contra la llegada de un ordenador cuántico relevante antes de 2035; a otro le gusta señalar que las máquinas cuánticas &quot;todavía no han factorizado el número 35&quot;. En torno a esta incertidumbre genuina ha crecido un complejo cuántico-industrial —fabricantes, consultoras y startups con valoraciones por las nubes e ingresos minúsculos, cuyo modelo de negocio es vender urgencia migratoria, y cuyas evaluaciones de amenaza conviene leer teniendo eso presente—. Y la prisa en sí misma conlleva un riesgo real: las implementaciones poscuánticas son jóvenes, y el código criptográfico joven tiene fallos, a veces peores que los del código clásico curtido en batalla al que sustituye. Ya se encontró un fallo grave en una popular biblioteca poscuántica en 2023.</p>
<p data-segment="34">Cada cláusula de eso es cierta, y la conclusión que se sigue no es &quot;no hacer nada&quot;, sino &quot;hacer lo correcto, con cuidado&quot;. Concedamos el calendario por entero: no sabemos cuánto vale Z, y los vendedores de folletos existen. La tesis sobrevive intacta a la concesión, porque la afirmación que carga el peso nunca fue sobre la fecha. Fue sobre la cosecha, que es independiente del calendario: sea cual sea Z, los datos de vida útil larga cosechados bajo cifrado clásico antes de que usted migre están perdidos en cuanto llegue la máquina. La respuesta a &quot;la criptografía poscuántica joven tiene fallos&quot; es el despliegue híbrido que los proyectos serios ya usan: clásica y poscuántica juntas, de modo que el código nuevo solo pueda <em>sumar</em> seguridad y nunca restarla, y un fallo en las matemáticas de retículos siga dejando en pie el algoritmo clásico probado. La respuesta al complejo cuántico-industrial no es ignorar la amenaza que exagera, sino hacer el triaje sin glamur que los folletos se saltan: inventariar su criptografía, ordenar por vida útil, migrar primero los datos de larga vida con híbridos y seguir siendo escéptico ante cualquiera que venda un botón de pánico. Las dos cosas son ciertas a la vez. El timo es real, y la cosecha también.</p>
<h2 data-segment="35">El reloj global</h2>
<p data-segment="36">La migración es una carrera, y los corredores van a velocidades disparatadamente distintas, lo que es un riesgo en sí mismo.</p>
<p data-segment="37">El cosechador más citado es <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, que ha volcado entre diez mil y quince mil millones de dólares, según se informa, en investigación cuántica y que tiene tanto el alcance de interceptación como la paciencia que cosechar ahora, descifrar después recompensa; la asimetría de la estrategia está en que el país que más grabe hoy es el que más gana cuando llegue el Q-Day, sea quien sea el que construya la máquina primero. Los defensores se mueven cada uno con su reloj: la hoja de ruta de la comunidad de inteligencia estadounidense empuja los sistemas de seguridad nacional a la exclusividad poscuántica entre 2030 y 2033; la autoridad cibernética del Reino Unido fija hitos hasta 2035; la oficina de seguridad de Alemania quiere las infraestructuras críticas migradas para 2030 y, sin embargo, según encuestas recientes, menos de una organización de cada veinte tiene siquiera un plan de migración. Las normas son globales y la urgencia no. El resultado es un mundo que se ha puesto de acuerdo en los algoritmos y en desacuerdo en el calendario, con los custodios más lentos sosteniendo los datos de vida más larga, y un adversario indiferente a todo ello mientras la grabadora siga funcionando.</p>
<h2 data-segment="38">La disciplina entre la negación y el pánico</h2>
<p data-segment="39">Aquí fracasan dos posturas, y fracasan simétricamente.</p>
<p data-segment="40">La negación —&quot;el Q-Day es hype, la máquina no está cerca, relájense&quot;— es errónea no porque el calendario sea corto, sino porque la cosecha no espera al calendario. Está ocurriendo ahora, contra datos con una vida útil más larga que cualquier Z plausible, y la migración que la detendría tarda años en ejecutarse. Para cuando la negación quede desmentida, los secretos de larga vida ya estarán en el archivo, y no hay parche para un descifrado que ya ocurrió.</p>
<p data-segment="41">El pánico —&quot;suéltenlo todo y blinden el mundo contra lo cuántico para el martes&quot;— es erróneo porque es imposible, porque financia el timo y porque meter a toda prisa criptografía joven en sistemas críticos puede restar seguridad en vez de sumarla. Entre las dos se sitúa la única postura que sobrevive al contacto con los hechos: el triaje. Encuentre los datos que seguirán siendo letales dentro de una década. Muévalos primero tras cifrado resistente a lo cuántico, en híbrido con los algoritmos clásicos para que el suelo nunca ceda. Exija agilidad criptográfica —la capacidad de volver a cambiar de algoritmo, rápido, cuando llegue la siguiente ruptura, porque habrá una siguiente ruptura— a cada proveedor y a cada sistema que compre, porque la lección más profunda de este momento no es &quot;cámbiese a ML-KEM&quot;, sino &quot;nunca más cablear a fuego una cifra que no puede sustituir&quot;. Y, como individuos, haga lo único que está plenamente a su alcance: use las herramientas que ya migraron. El mensajero cifrado con trinquete poscuántico protege la conversación de hoy frente a la máquina de mañana, que es lo más raro de todo este paisaje: una defensa que se puede desplegar antes de la amenaza en vez de después.</p>
<p data-segment="42">Esta es la secuela de la edición anterior, y complica su victoria sin borrarla. La confidencialidad ganó, contra los reguladores que querían escanearla. Esa victoria es real, y está prestada contra un reloj. El cifrado que celebramos está siendo grabado para ser roto más tarde, y los datos que menos preparados estamos para proteger son los datos que menos podemos permitirnos perder: las identidades, las biometrías, los hechos irreversibles de un cuerpo, que una década de políticas se dedica a obligar a subir a cables que alguien, en algún sitio, está grabando pacientemente.</p>
<p data-segment="43">Usted no puede volver a cifrar su iris. La única jugada es asegurarse de que nunca viajó en claro.</p>
<hr />
<p data-segment="44"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes en la capa de red; su servidor MCP, publicado el 19 de febrero de 2026, permite a los clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares. El código de URnetwork es abierto y auditable, y la seguridad de su transporte sigue la migración poscuántica que describe esta edición: la disciplina de mantenerse cripto-ágil, en público, donde el cambio se puede verificar en vez de prometer.</em></p>
<p data-segment="45"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Muestre su cara</title>
      <link>https://ur.io/es/blog/2026-06-30-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-06-30-01</guid>
      <pubDate>Tue, 30 Jun 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 30 de junio de 2026, tres gobiernos en tres continentes se movieron contra la misma cosa el mismo día: no contra su cifrado, contra su anonimato. En Bruselas, la pelea de tres años de la Unión Europea por el Chat Control llegó a su último trílogo previsto con el bando del cifrado ganando el argumento que más importaba: a mediados de junio las instituciones habían acordado provisionalmente dejar fuera del ámbito de aplicación el contenido cifrado de extremo a extremo, concediendo las matemáticas que sus defensores llevaban una década repitiendo: no se puede escanear un mensaje cifrado sin romper el cifrado para todos. Pero, retirado el escaneo obligatorio de la mesa, la verificación de edad se convirtió en el recurso de reserva: una exigencia, impulsada por el Consejo y la Comisión y resistida por el Parlamento, de que los usuarios demuestren su edad con un documento de identidad o un escaneo facial antes de poder usar una cuenta de mensajería cifrada, algo que Patrick Breyer llama &quot;el fin del derecho a comunicarse de forma anónima&quot;. Esa misma semana llegó el plazo de México para vincular cada una de las líneas móviles del país —más de 144 millones— a la identidad oficial de su titular y a su clave nacional de población, acabando con la SIM anónima, mientras el Estado levanta en paralelo un documento nacional de identidad biométrico que captura el rostro, las diez huellas dactilares y ambos iris. Y en Gran Bretaña, una nueva prohibición de las redes sociales para menores de 16 años obligará a las plataformas a verificar la edad de todos los usuarios, lo que significa que cada adulto tendrá que demostrar que no es un niño. Tres plazos de identidad, una semana, una misma forma: el movimiento por la privacidad se pasó una década endureciendo la confidencialidad —lo que usted dice— y ganó en gran medida. Peleó de menos por el anonimato —el hecho de que pueda hablar, leer y conectarse sin demostrar antes quién es— y el 30 de junio esa propiedad cayó en tres continentes a la vez. El cifrado de extremo a extremo nunca se construyó para protegerla. Esta edición sostiene lo incómodo: la confidencialidad ganó, el anonimato perdió, y el anonimato es la mitad que la criptografía que llevamos en el bolsillo no puede recuperar sola.</description>
      <enclosure url="https://ur.io/blog/audio/2026-06-30-01.mp3" length="19539117" type="audio/mpeg" />
      <itunes:duration>27:08</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Muestre su cara</h2>
<p data-segment="1">Empecemos por la victoria, porque es real y el mundo de la privacidad hace bien en reclamarla.</p>
<p data-segment="2">Durante tres años la Unión Europea persiguió un reglamento que internet acabó llamando Chat Control: una propuesta para obligar a los proveedores de mensajería a escanear el contenido de las comunicaciones privadas en busca de material de abuso. En su versión más agresiva exigía escaneo del lado del cliente: software en su propio dispositivo, inspeccionando sus mensajes antes de que se cifraran. Y en la cuestión que más importaba, el bando del cifrado ganó. En su posición negociadora de noviembre de 2025 el Consejo eliminó la detección forzosa y añadió protecciones para las comunicaciones cifradas; a mediados de junio de 2026, según muestran documentos internos, las tres instituciones habían acordado provisionalmente excluir por completo del ámbito del reglamento el contenido cifrado de extremo a extremo. El quinto y último trílogo previsto se reunió el 29 de junio para resolver lo que quedaba. El escaneo obligatorio de sus mensajes cifrados está, por ahora, fuera de la mesa.</p>
<p data-segment="3">Salió de la mesa por un hecho que los criptógrafos repitieron hasta que caló. Carmela Troncoso, directora del Instituto Max Planck para la Seguridad y la Privacidad, lo dijo sin rodeos en noviembre: &quot;Una vez que el contenido es accesible para una parte distinta del remitente o del destinatario, la protección que ofrece el cifrado desaparece&quot;. No hay escaneo que preserve el cifrado; solo hay una puerta abierta en el dispositivo, y una puerta para el escáner es una puerta para todos. Más de ochocientos científicos firmaron una carta abierta calificando la detección a escala de población de &quot;inadecuada&quot;. La presidenta de Signal, Meredith Whittaker, dijo que la empresa se iría de la UE antes que construirlo: &quot;Si nos dieran a elegir entre incorporar una máquina de vigilancia a Signal o abandonar el mercado, abandonaríamos el mercado&quot;. Apple ya había abandonado su propio sistema de escaneo en 2022, advirtiendo de que &quot;crearía nuevos vectores de amenaza&quot;. La arquitectura dijo que no, y un continente —al cabo de tres años— escuchó.</p>
<p data-segment="4">Esa es la guerra que el movimiento por la privacidad sabía librar. La libró a través del pulso entre Apple y el FBI, la EARN IT Act, la cláusula espía de la Online Safety Act británica y cinco trílogos europeos, y en el plano de la arquitectura la ha ganado en buena medida. El cifrado es la opción por defecto en los mayores mensajeros del mundo, las matemáticas no son negociables, y en 2026 el punto quedó concedido.</p>
<p data-segment="5">Así que esta edición abre con la victoria. Y luego hace la pregunta que la victoria esconde: si no pudieron romper el cifrado, ¿a qué recurrieron en su lugar?</p>
<p data-segment="6">La respuesta está en el mismo texto. Desaparecido el escaneo obligatorio, la verificación de edad se convirtió en el recurso de reserva del Consejo y la Comisión: la exigencia de que los usuarios verifiquen su edad antes de poder usar un servicio &quot;de riesgo&quot;, es decir, un escaneo facial o un documento oficial de identidad para enviar un mensaje privado, mandar un correo o descargar una aplicación. El mandato del Parlamento Europeo rechaza la verificación de edad obligatoria precisamente para preservar la comunicación anónima; el del Consejo la mantiene; y eso, no el escaneo, es ahora el centro sin resolver de un acuerdo que se sigue negociando, con el resultado del trílogo final incierto y un posible pacto deslizándose hacia julio. Una crónica del momento nombró lo que está en juego con exactitud: la comunicación cifrada anónima, bajo ese marco, se acaba. El cifrado sobrevive. El anonimato no.</p>
<p data-segment="7">Retenga esa frase, porque es la edición entera. Y luego abra el plano, porque el 30 de junio no es un dato suelto. Son tres.</p>
<h2 data-segment="8">Dos propiedades de una conversación libre</h2>
<p data-segment="9">Una conversación privada tiene dos propiedades, y el movimiento por la privacidad ha dedicado la mayor parte de su energía a defender una de ellas.</p>
<p data-segment="10">La primera es la <strong>confidencialidad</strong>: lo que usted dice permanece en secreto. El contenido del mensaje solo es legible para usted y para la persona con la que habla; ni la plataforma, ni el operador, ni el Estado. Esta es la propiedad que el cifrado de extremo a extremo se construyó para proteger, y es la propiedad que ganó este año. Cuando la gente dice &quot;cifrado&quot;, esto es lo que quiere decir, y es genuina y matemáticamente defendible: un canal E2EE correctamente implementado no puede ser leído por nadie que tenga el texto cifrado, y ninguna regulación cambia las matemáticas sin forzar una puerta trasera que la arquitectura y sus defensores pueden rechazar.</p>
<p data-segment="11">La segunda es el <strong>anonimato</strong>: que usted pueda mantener la conversación siquiera sin demostrar antes quién es. Que pueda comprar la SIM, abrir la cuenta, leer la página, entrar en el canal y hablar, sin atar su identidad legal, su rostro, su huella dactilar o su credencial oficial al acto. Esta no es una propiedad del cifrado. El cifrado de extremo a extremo protege el contenido del sobre; nunca se diseñó para proteger su capacidad de comprar el sobre sin enseñar la cara. Se puede tener confidencialidad perfecta y anonimato cero al mismo tiempo: un mensajero que cifra cada byte impecablemente y exige un escaneo facial para abrir la cuenta entrega exactamente eso: sus palabras son secretas, y el hecho de que sea <em>usted</em> quien las dice, sobre una identidad registrada, no lo es. El servicio cifrado sigue conociendo su cuenta, su número, su dispositivo, su dirección y su grafo social: con quién habla, cuándo, con qué frecuencia. El cifrado esconde la carta. Nunca se pensó para esconder el sobre, el matasellos ni la cola del mostrador donde usted enseñó el documento de identidad para enviarla.</p>
<p data-segment="12">Este es el error de categoría en el corazón del momento. Durante una década, &quot;¿está cifrado?&quot; se convirtió en la prueba pública de si una herramienta era segura, y la respuesta fue cada vez más que sí. Pero el cifrado siempre fue una respuesta a la vigilancia del <em>contenido</em>, y los mandatos de identidad que llegan en 2026 son un ataque al <em>anonimato</em>: una propiedad distinta, defendida por medios distintos, y ahora mismo defendida mucho más débilmente. El denunciante de irregularidades, la superviviente de abusos que llama a una línea de acogida, el adolescente que busca una duda de salud sexual, el disidente bajo un régimen autoritario de SIM registradas, la persona corriente que sencillamente no acepta que leer deba exigir un documento de identidad: a ninguno lo protege que el canal esté cifrado, si tuvo que demostrar quién era para entrar en él.</p>
<p data-segment="13">El anonimato es el sustrato. La confidencialidad es la capa que aprendimos a verter encima. El 30 de junio es el día en que el sustrato se agrietó en tres sitios a la vez.</p>
<h2 data-segment="14">El recurso de reserva es el ataque</h2>
<p data-segment="15">Volvamos a Bruselas, porque la UE no se ablandó tanto como pivotó, y el pivote es la lección.</p>
<p data-segment="16">Enunciemos la victoria con honestidad, incluidos sus límites, para no venderla de más. El Consejo cedió terreno en la exigencia más dura, el escaneo obligatorio del lado del cliente, porque no podía conciliarse con el cifrado y porque los Estados miembros no iban a ordenar que los dispositivos de sus propios ciudadanos se convirtieran en escáneres. Esa concesión es real. Pero dos cosas viajan con ella, y las dos cortan en sentido contrario. Primero, el texto del Consejo sigue legitimando y volviendo permanente un régimen de escaneo &quot;voluntario&quot;: una base legal estable para los proveedores que decidan monitorizar, sin orden judicial, algo que Breyer no lee como una retirada sino como &quot;una luz verde a la vigilancia masiva indiscriminada&quot;. El mandato cayó; el permiso quedó consagrado. Y la pelea ni siquiera ha terminado limpiamente: en la última semana de junio, los embajadores de la UE maniobraron para revivir el marco temporal de escaneo caducado mediante una operación sin precedentes en el Consejo, pese a que el Parlamento lo había tumbado en marzo por un solo voto.</p>
<p data-segment="17">Segundo, y mayor, está el recurso de reserva de la verificación de edad. Quite el escáner y la forma que le queda de vigilar quién está en un servicio cifrado es comprobar la identidad de todo el que entra. Por eso, ido el escaneo, la verificación de edad se convirtió en la pelea viva, y por eso el Parlamento ha trazado ahí su línea. El órgano que representa directamente a los ciudadanos de la UE entiende lo que cuesta ese booleano: una comprobación de edad obligatoria en la puerta de un mensajero cifrado convierte el canal más privado que tiene la mayoría de la gente en uno al que solo se puede entrar acreditando quién se es, o al menos qué edad se tiene, y no se puede demostrar la edad al software de un desconocido sin, en algún punto de la cadena, demostrarle la identidad a alguien.</p>
<p data-segment="18">Este es el movimiento que hay que vigilar ahora en todas partes, porque generaliza. Cuando no puedas leer el mensaje, exige un documento de identidad para enviarlo. Cuando no puedas romper la cerradura, pon un guardia en la puerta que anote a todo el que pasa. La confidencialidad y el anonimato no son la misma propiedad, y un sistema puede conceder la primera mientras desmonta metódicamente el segundo, que es exactamente lo que hace el pivote. El cifrado sobrevive. El anonimato es lo que está sobre la mesa.</p>
<h2 data-segment="19">La SIM anónima ha muerto</h2>
<p data-segment="20">Mientras Bruselas discutía, México fijó un plazo, y la versión mexicana se saltó el mensaje y fue a por la línea misma.</p>
<p data-segment="21">Desde el 30 de junio de 2026, cada línea móvil de México —prepago, pospago, SIM física, eSIM, más de 144 millones— debe estar vinculada a la identidad de su titular: un documento oficial de identidad y la CURP, la clave nacional de población. La SIM prepago anónima —esa de la que han dependido la superviviente de violencia doméstica, el periodista de investigación y la persona corriente que sencillamente no quería figurar en una base de datos— se acabó. La aplicación dura, el corte a las líneas no registradas, estaba fijada para el 1 de julio; el 25 de junio el regulador suavizó los plazos para las líneas de prepago con un calendario escalonado que se extiende hasta diciembre, pero la arquitectura está construida y la dirección está fijada. En la prórroga, apenas el 43 por ciento de las líneas se había registrado; decenas de millones se enfrentan a la suspensión.</p>
<p data-segment="22">Aquí la historia se vuelve más interesante que los titulares, y más reveladora. El registro de líneas, por la propia norma del regulador, <em>no</em> es biométrico: a los operadores se les prohíbe conservar sus huellas, su fotografía o siquiera una copia de su documento de identidad; vinculan el número a su CURP y verifican el documento, nada más. Y esa contención no es generosidad; es una cicatriz. México ya ha hecho esto dos veces. El RENAUT, el registro de 2009, terminó con su base de datos vendida en los tianguis de Tepito por unos cientos de pesos y destruida físicamente en 2012. El PANAUT, la versión de 2021, exigía biometría, y la Suprema Corte lo invalidó por completo, por nueve votos contra dos, por motivos de privacidad y proporcionalidad. El mandato de líneas de 2026 es no biométrico precisamente porque la Corte mató al biométrico; un tribunal federal llegó a prohibir en junio que los operadores exigieran biometría para registrar una línea. El contraataque legal funcionó.</p>
<p data-segment="23">Pero mire lo que corre en paralelo, y lo que ha sido retirado del otro lado de la balanza. Junto a la SIM vinculada al documento de identidad, el Estado está construyendo la CURP Biométrica: una identidad nacional que <em>sí</em> captura el rostro, las diez huellas dactilares y ambos iris, creada por decreto el pasado julio, ya documento oficial del país, ya con unos veinticinco millones de personas inscritas. Se presenta, por ahora, como voluntaria; también está posicionada como la capa de verificación a la que todo lo demás acabará enchufándose. Y el organismo de control que derrotó al PANAUT en 2022 —el INAI, la autoridad autónoma de protección de datos— ya no existe; fue absorbido por el Ejecutivo en 2025. El precedente judicial que desbiometrizó la SIM sigue en pie. La institución que litigaría el siguiente caso así ha desaparecido. Así es como vuelve a crecer un registro que los tribunales mataron en su día: no revocando el fallo, sino desmontando al organismo que lo ganó.</p>
<p data-segment="24">Y aquí la pila del lado del usuario —los protocolos, el cifrado, los dispositivos endurecidos que esta publicación defiende— se topa con su muro más duro, y la honestidad exige nombrarlo. Contra un registro de identidad obligatorio, biométrico o meramente vinculado a un documento, no hay ninguna primitiva del lado del cliente que permita a una persona cumplir y a la vez retener. El cifrado protege la llamada; no desvincula la SIM de su nombre. Se puede rodear un bloqueo, porque un bloqueo es una condición de red por la que se puede tunelizar; no se puede rodear una ley que hace de su identidad legal la condición previa de un número de teléfono, porque el registro no está en la red: está en el punto de venta, en la base de datos del emisor, en la ley. El único apaño técnico para el mandato de líneas, una eSIM de solo datos de un operador extranjero en itinerancia, existe, y el regulador lo ha concedido abiertamente, pero no da ningún número local anónimo, deja rastro de pago, es un lujo de la minoría móvil, y el regulador ha dicho que se cerrará después del Mundial. El contraataque a un registro obligatorio es político y legal, no criptográfico. México es la prueba en las dos direcciones: los tribunales forzaron al registro a desprenderse de la biometría, y el vaciamiento de las instituciones aliadas de los tribunales es la vía por la que vuelve a crecer.</p>
<h2 data-segment="25">Verifíquenlos a todos</h2>
<p data-segment="26">Gran Bretaña dio el mismo giro por otra puerta, e hizo imposible pasar por alto la lógica universal de la verificación de edad.</p>
<p data-segment="27">El 15 de junio de 2026, el gobierno británico anunció una prohibición de las redes sociales para los menores de 16 años —Snapchat, TikTok, YouTube, Instagram, Facebook, X—, con legislación prometida antes de final de año y protecciones previstas para la primavera de 2027. Para mantener fuera de una plataforma a los menores de 16 hay que saber quién es menor de 16, lo que significa que hay que comprobar la edad de <em>todos</em>. Como lo expresó el grupo de campaña Defend Digital Me, &quot;para verificar que un usuario es mayor de 16, cada adulto debe demostrar también que no es un niño&quot;. La EFF fue más rotunda: bajo semejante régimen &quot;los usuarios de todas las edades cargan con demostrar su edad&quot; y &quot;sigue sin existir ningún método fiable y respetuoso con la privacidad para verificar la edad de todos los usuarios de internet&quot;. Una medida presentada como protección de la infancia se convierte, en su mecanismo, en infraestructura de identidad para toda la población: estimación facial de edad, subida de documentos, comprobaciones de banca abierta, atestación por la red móvil, toda la caja de herramientas que Ofcom ha bendecido, aplicada a la totalidad del público adulto como precio de seguir en línea.</p>
<p data-segment="28">Gran Bretaña no es una excepción; es una seguidora. La prohibición australiana para menores de 16, la primera del mundo, entró en vigor el 10 de diciembre de 2025, y el 27 de junio —hace tres días— el gobierno australiano anunció que <em>duplicaría</em> la sanción máxima, hasta unos 99 millones de dólares australianos, tras constatar que los menores la estaban esquivando, con cinco plataformas bajo investigación. Estados Unidos, tras <em>Free Speech Coalition v. Paxton</em> (resuelto 6–3 el 27 de junio de 2025, avalando la ley de verificación de edad de Texas bajo escrutinio intermedio), tiene ya alrededor de dos docenas de estados que exigen comprobación de edad para contenido para adultos y una docena más que alcanzan a las redes sociales de los menores. La recomendación de la Comisión Europea del 29 de abril de 2026 insta a todos los Estados miembros a poner la verificación de edad a disposición del público antes de que acabe el año, sobre los raíles de la cartera de identidad digital eIDAS 2.0. Freedom House nombró el patrón en su último Freedom on the Net, en el decimoquinto año consecutivo de descenso de la libertad en internet: &quot;El anonimato en línea, facilitador esencial de la libertad de expresión, está entrando en un periodo de crisis, a medida que los responsables políticos de países libres y autocráticos por igual imponen el uso de tecnología de verificación de identidad&quot;. Las democracias y las autocracias están convergiendo en la misma arquitectura desde extremos opuestos. El autócrata quiere el registro para encontrar al disidente. La democracia quiere la puerta para proteger al niño. La infraestructura que construyen es la misma puerta, y una vez que está en pie, comprueba a todo el mundo.</p>
<h2 data-segment="29">El emisor que registra</h2>
<p data-segment="30">Hay una respuesta técnica real a todo esto, y la honestidad intelectual exige tanto enunciarla en toda su fuerza como explicar por qué todavía no basta.</p>
<p data-segment="31">La respuesta es la prueba de edad de conocimiento cero. En principio, la criptografía le permite demostrar un solo bit —&quot;mayor de 18&quot;— a un sitio web sin entregar su fecha de nacimiento, su nombre ni su documento. La prueba se calcula en su dispositivo; el sitio que la exige aprende el booleano y nada más. La aplicación de verificación de edad de la UE se vende exactamente con esa promesa: demostrar que se es mayor de 18 &quot;sin compartir ninguna otra información personal&quot;. Si la tecnología cumpliera lo que dice el eslogan, el problema del anonimato se disolvería en su mayor parte: usted podría satisfacer la barrera de edad y seguir sin ser nadie en particular para el servicio que hay detrás. La versión más fuerte del argumento es sólida y merece tomarse en serio en vez de despacharse de un manotazo: la verificación de edad respetuosa con la privacidad es criptografía real, no humo, y es genuinamente mejor que subir un pasaporte a un sitio porno.</p>
<p data-segment="32">Pero no entrega anonimato, y la distancia entre &quot;respetuoso con la privacidad&quot; y &quot;respetuoso con el anonimato&quot; es la historia entera. Seis cosas son ciertas a la vez. <strong>El alta exige identificación plena:</strong> para obtener la credencial hay que demostrar la identidad real a un emisor —un eID estatal, un banco, una comprobación de pasaporte—, así que su anonimato desaparece en la emisión, antes de que se calcule prueba alguna; se le retiene al sitio web, nunca al emisor. <strong>La UE estandarizó el esquema enlazable:</strong> el reglamento de la cartera de identidad digital impone formatos de credencial (ISO mdoc, SD-JWT) que <em>no</em> son criptográficamente no enlazables, mientras que los esquemas que sí lo son (BBS+, zk-SNARK) no están aprobados para el uso en el sector público de la UE, de modo que la aplicación que se está desplegando extrae su privacidad de lotes de tokens de un solo uso arrancados a partir de un pasaporte o un eID, algo que, como señaló la EFF, &quot;ató directamente el documento nacional de identidad a un método de verificación de edad&quot;. <strong>El emisor puede llamar a casa:</strong> las comprobaciones de revocación pueden contactar con el emisor en cada uso, registrando dónde y con qué frecuencia se presenta la credencial. <strong>Los metadatos derrotan al booleano:</strong> la IP, la huella del dispositivo y los tiempos correlacionan la prueba &quot;anónima&quot; de vuelta con una persona. <strong>Las pruebas repetidas filtran:</strong> demuestre &quot;mayor de 21&quot; hoy y &quot;mayor de 18&quot; el año pasado y la ventana de nacimiento se estrecha. Y <strong>el emisor se convierte en un punto de estrangulamiento:</strong> quien domine la emisión de credenciales —un eID nacional, la cartera de una plataforma— se convierte en el guardián de facto de quién puede hablar, un punto único de control independiente de las matemáticas de cualquier prueba concreta. El veredicto de los propios criptógrafos del campo es el que hay que retener: el anonimato corre hacia la parte que exige la prueba, nunca hacia el emisor. La prueba le esconde su fecha de nacimiento al sitio web. No le hace anónimo frente al sistema, y no puede, porque el sistema se construyó para conocerle en la puerta aunque acceda a olvidarle en la mesa.</p>
<p data-segment="33">Así que el único contraataque técnico al ataque contra el anonimato es necesario, merece la pena construirlo y —en su forma desplegada de 2026— todavía no es suficiente. La respuesta correcta no es descartar las pruebas de conocimiento cero, sino exigir las versiones no enlazables, la emisión descentralizada y la revocación que no llama a casa, y ser honestos mientras tanto en que la mayor parte de la verificación de edad que se despliega hoy ni siquiera es esto. Es un escaneo facial y la subida de un documento. Es decir: identidad, recolectada.</p>
<h2 data-segment="34">Todo mandato es un honeypot</h2>
<p data-segment="35">Hay un segundo coste en fabricar identidad a escala, y junio aportó las pruebas en cantidad: cada identidad que a usted le obligan a crear se convierte en una base de datos que alguien acabará robando.</p>
<p data-segment="36">Esto no es teórico, y la ola de verificación de edad ya ha producido sus brechas. El colectivo que se pasó junio saqueando entornos corporativos en la nube es el mismo que, en octubre de 2025, robó unas setenta mil fotos de documentos oficiales de identidad al proveedor de verificación de edad que usaba Discord. Y a mediados de junio de 2026, investigadores de seguridad encontraron cerca de un millón de escaneos de pasaportes y documentos de identidad —recogidos por sistemas europeos de verificación de edad y de pertenencia— expuestos en internet abierta sin ninguna autenticación. Este es el modo de fallo que los críticos nombraron por adelantado: no se puede filtrar una credencial que nunca le obligaron a crear, y un sistema de verificación es, por construcción, un montón de exactamente los documentos que más quieren los atacantes. Como dice la EFF, &quot;los sistemas de verificación de edad son sistemas de vigilancia&quot;, y frente a ellos el problema del defensor es permanente mientras que el atacante &quot;solo tendrá que tener suerte una vez&quot;.</p>
<p data-segment="37">El mes en su conjunto subrayó la regla. El Programa Mundial de Alimentos reveló un acceso no autorizado al sistema de autorregistro por el que los palestinos de Gaza solicitan ayuda, exponiendo los datos de unos seiscientos mil hogares —nombres, números de identificación nacional, teléfonos, ubicaciones por barrio—, lo que para una población desplazada no es una molestia sino una lista de objetivos. Investigadores sacaron a la luz un compendio del orden de veinticuatro mil millones de registros de credenciales, que no es una brecha nueva sino una agregación de registros de infostealers y filtraciones antiguas, sin deduplicar, lo cual es una lección en sí misma sobre cómo los datos de identidad, una vez creados, nunca se degradan ni vuelven a casa. Una agencia estatal de fauna silvestre de Texas perdió números de permiso de conducir y de pasaporte de más de tres millones de titulares de licencias a través de un proveedor. El hilo conductor es el modo de fallo del custodio al que esta serie vuelve una y otra vez: un depositario, una brecha, todos expuestos, y ninguna vía de reparación para la persona que nunca controló los datos y no puede recuperarlos.</p>
<p data-segment="38">Ahora ponga eso al lado de los mandatos. México está vinculando más de 144 millones de líneas telefónicas a la identidad de sus ciudadanos mientras inscribe rostros, huellas e iris en un documento nacional biométrico, y su propio historial va del registro RENAUT vendido en los mercadillos a una exposición de datos de telecomunicaciones el mismísimo día en que se lanzó el nuevo sistema. La UE y el Reino Unido están levantando la verificación de edad e identidad como condición de la vida cotidiana en línea. Cada una de ellas es, en términos de seguridad, un honeypot en construcción: un almacén centralizado de precisamente los datos que más quieren los atacantes, justificado por un beneficio que es real y un riesgo que se trata como problema de otro. La brecha no es un fallo del mandato de identidad. Es la madurez del mandato. No se puede prometer verificar a todo el mundo y prometer a la vez que la base de datos de verificación nunca se filtrará, porque la historia de toda base de datos así es que se filtra, y cuanto más obligatoria es, con más certeza ocurre. Una biometría no se puede reiniciar. Solo tiene una cara.</p>
<h2 data-segment="39">La ley caducó; la vigilancia no</h2>
<p data-segment="40">Subamos un nivel, de la puerta que pregunta quién es usted al Estado que ya lo sabe, porque junio también produjo allí un hito, y rima.</p>
<p data-segment="41">A medianoche del 12 de junio de 2026, la Sección 702 de la Foreign Intelligence Surveillance Act —la autoridad legal para la recolección sin orden judicial de comunicaciones por parte de la NSA— caducó por primera vez desde que fue creada en 2008. El Senado tumbó una votación de cierre del debate por 47–52 el 5 de junio; la Cámara tumbó una prórroga a corto plazo por 198–218 el 11 de junio; el detonante inmediato fue una crisis de gobernanza, la elevación de un responsable de financiación de la vivienda sin experiencia en inteligencia al cargo de director nacional de Inteligencia en funciones, que hizo colapsar la coalición necesaria para la reautorización. Y, sin embargo, la vigilancia no se detuvo. Porque el Tribunal de Vigilancia de Inteligencia Extranjera aprobó las certificaciones vigentes allá por marzo de 2026, la recolección continúa al amparo de estas hasta que expiren: según múltiples fuentes, hasta aproximadamente el 17 de marzo de 2027. Lo que caducó fue la ley. El programa sigue funcionando, legal en virtud del papeleo del año anterior, durante nueve meses más.</p>
<p data-segment="42">Debajo hay un documento que el público todavía no puede leer. La resolución clasificada del FISC del 17 de marzo de 2026 —que, según la información de <em>The New York Times</em>, concluyó que el problema de las consultas mediante la &quot;herramienta de filtrado&quot; (&quot;filtering tool&quot;) que el gobierno afirmaba haber arreglado se extiende en realidad por toda la comunidad de inteligencia, y que el FBI retiró su herramienta de 2024 solo para usar otra con la misma función— sigue siendo secreta. Los senadores arrancaron un compromiso bipartidista de desclasificarla en quince días como precio de una prórroga en abril; el plazo pasó, y el Senado votó el 5 de junio sin haberla visto. Esta es la cara estatal de la propiedad que los mandatos de identidad atacan desde el lado del consumidor: el anonimato frente al gobierno, la capacidad de comunicarse sin que el Estado catalogue el acto. Y las columnas hay que mantenerlas honestas y separadas, porque Estados Unidos no es el registro de México ni el apagón de Irán: tiene derecho de órdenes judiciales, un tribunal contradictorio que escribió la mismísima resolución en cuestión, supervisión parlamentaria que negoció su desclasificación y una prensa libre que informa sobre un documento clasificado. El hilo compartido es estrecho, y merece enunciarse exactamente con esa estrechez: en cada uno de estos casos, se pide al público que acepte un hecho que no puede ver y una visibilidad que no consintió, y que confíe en que la puerta, el registro y la consulta apuntan solo adonde deben.</p>
<h2 data-segment="43">El mapa</h2>
<p data-segment="44">Alejémonos hasta el mundo, y la convergencia es inconfundible, porque la misma temporada trajo también las versiones autoritarias del mandato de identidad.</p>
<p data-segment="45">Rusia prohibió WhatsApp de plano en febrero de 2026 —unos cien millones de usuarios— y está empujando a sus usuarios hacia un mensajero estatal, MAX, mientras presiona a las plataformas para que bloqueen a los usuarios que llegan por VPN; identidad y control fundidos en la capa de red. Irán apenas ahora está saliendo del apagón nacional de internet más largo jamás registrado, miles de horas a oscuras tras los ataques de finales de febrero, con una restauración parcial y las plataformas extranjeras todavía bloqueadas: el recordatorio más crudo de que el control de identidad más total es sencillamente decidir a quién se le permite estar en línea. <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> sigue operando el régimen de nombre real más maduro del mundo y ha empezado a empujar su aplicación hacia abajo, hasta la infraestructura física. <a href="https://ur.io/location/vn" data-country="vn" style="border-bottom-color:#a5a7ba">Vietnam</a> e <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a> han legislado sus propios mandatos de identidad para publicar. Y el mandato de SIM que México acaba de imponer es ya el estándar global, no una rareza regional: según el recuento de la GSMA, unos 157 países exigen prueba de identidad para activar una línea móvil, y más de treinta exigen biometría para hacerlo —frente a diecisiete en 2020—, aunque los propios investigadores de la GSMA no encuentran pruebas de que el requisito reduzca la delincuencia. La cuestión no es que Londres y Bruselas sean Moscú y Pekín: no lo son, y las diferencias (tribunales, elecciones, una prensa) son todo lo que importa. La cuestión es la arquitectura. Una democracia y una autocracia que construyen la misma puerta han construido la misma puerta, y una puerta no recuerda por qué se instaló. La SIM registrada justificada por la extorsión y la SIM registrada justificada por la disidencia son la misma base de datos. La comprobación de edad justificada por la seguridad infantil y la ley de nombre real justificada por la &quot;estabilidad social&quot; llaman a la misma API de identidad. El anonimato está siendo abolido desde los dos extremos del espectro político a la vez, por gobiernos que no coincidirían en casi nada más, porque la capacidad es convergente incluso donde la intención no lo es.</p>
<h2 data-segment="46">El contraataque, capa por capa</h2>
<p data-segment="47">Entonces, ¿qué aguanta de verdad? La contabilidad honesta capa por capa es la disciplina que esta serie debe a sus lectores, y se parte exactamente por la línea confidencialidad/anonimato.</p>
<p data-segment="48"><strong>Donde gana la pila del lado del usuario: la confidencialidad.</strong> La capa de contenido es defendible y este año fue defendida. El trinquete poscuántico de Signal sigue endureciendo el canal frente al descifrado de mañana; los mayores mensajeros del mundo despliegan cifrado de extremo a extremo por defecto; el Navegador Tor (15.0.17, publicado el 28 de junio) y las bases móviles endurecidas (GrapheneOS, siguiendo la nueva versión de Android en cuestión de días) mantienen sanos el dispositivo y el transporte; la red superpuesta entre pares de URnetwork transporta el tráfico por una ruta resistente a la censura y a la inspección profunda de paquetes que abstrae el camino de cualquier operador concreto. Frente a un adversario que quiere <em>leer</em> su mensaje o <em>bloquear</em> su ruta, estas herramientas funcionan, y la retirada de la UE en materia de escaneo es la prueba de que las matemáticas, defendidas, aguantan incluso frente a un continente.</p>
<p data-segment="49"><strong>Donde se agota: el anonimato.</strong> Frente a un adversario que quiere <em>identificarle</em> antes de dejarle hablar, la misma pila se adelgaza hasta casi nada. No hay primitiva del lado del cliente que derrote a un registro de identidad obligatorio; el cifrado no desvincula su SIM de su nombre; una herramienta de elusión tuneliza a través de un bloqueo pero no puede tunelizar a través de una ley que hace de su identidad legal el precio de un número de teléfono. La prueba de edad de conocimiento cero es el único contraataque técnico real, y en su forma de 2026 preserva la confidencialidad del atributo mientras concede el anonimato al emisor. La identidad descentralizada que retiene de verdad —credenciales no enlazables, emisión distribuida, sin llamadas a casa— es construible y está en gran medida sin construir, bloqueada tanto por unas normas de contratación pública que prefieren los esquemas enlazables como por cualquier límite de la criptografía. Esta es la frontera, y está casi vacía.</p>
<p data-segment="50">El mapa es, por tanto, desequilibrado de un modo con el que el movimiento por la privacidad no ha ajustado cuentas: somos fuertes exactamente donde nos organizamos y débiles exactamente donde no lo hicimos. Las herramientas que protegen lo que usted dice son maduras, están desplegadas y están ganando. Las herramientas que protegen <em>que usted pueda actuar sin ser identificado</em> son inmaduras, escasas y están perdiendo; no porque el problema sea irresoluble, sino porque nos pasamos la década en la otra mitad.</p>
<h2 data-segment="51">La guerra que olvidamos</h2>
<p data-segment="52">Dos lecciones cierran la semana, y son las dos mitades de una misma corrección.</p>
<p data-segment="53">La primera es que la confidencialidad es necesaria y no suficiente, y que tratar &quot;cifrado&quot; como sinónimo de &quot;seguro&quot; fue un error estratégico cuya factura vence ahora. El cifrado respondió a la pregunta que hacía la era anterior —¿pueden leer mi mensaje?— y la respondió tan bien que el público aprendió a dejar de hacer la otra pregunta: ¿puedo actuar siquiera sin ser identificado antes? Los mandatos de identidad de 2026 son la adaptación del adversario. Conceden el mensaje y se llevan al mensajero. Dejan la carta sellada y ponen un guardia en la puerta de la oficina de correos. Y frente a ese movimiento, una década de músculo criptográfico ganado a pulso apunta al blanco equivocado.</p>
<p data-segment="54">La segunda es operativa, y es el hilo conductor que esta serie ha sostenido: posicione la primitiva antes de que caiga el control. Los arreglos que preservan el anonimato —la eSIM extranjera adquirida antes del plazo del registro, la cuenta abierta antes de la barrera de edad, la credencial no enlazable, la red superpuesta que no ata el transporte a una identidad registrada— viven, como toda elusión, al otro lado del control. La persona que todavía puede actuar sin ser identificada después del 30 de junio es, abrumadoramente, la persona que se organizó para ello antes. Pero el posicionamiento previo es un parche para individuos, no una política para una sociedad, y la corrección mayor es una que el movimiento tiene que hacer deliberadamente: financiar, construir, estandarizar y exigir la capa del anonimato con la seriedad que le dedicó al cifrado; pruebas de edad no enlazables antes que enlazables, emisión descentralizada antes que puntos de estrangulamiento nacionales, acceso que minimiza datos antes que verificar a todo el mundo, y una línea legal que trate el derecho a no ser identificado como una libertad civil y no como un resquicio que hay que cerrar.</p>
<p data-segment="55">La confidencialidad sabemos ganarla; acabamos de demostrarlo otra vez este año. El anonimato lo hemos ido perdiendo porque no estábamos peleando por él.</p>
<p data-segment="56">Tres gobiernos, tres continentes, una semana, una exigencia: muestre su cara.</p>
<p data-segment="57">La respuesta no es entregar la victoria del cifrado: es real y es nuestra. La respuesta es darse cuenta de que era la guerra más fácil, de que la difícil es ahora la que cuenta, y de construir la capa en la que no hay que enseñar la cara para hablar.</p>
<p data-segment="58">La confidencialidad ganó. El anonimato perdió. La próxima década es la pelea por recuperarlo.</p>
<hr />
<p data-segment="59"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes en la capa de red; su servidor MCP, publicado el 19 de febrero de 2026, permite a los clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte de la capa del operador. El código de URnetwork es abierto y auditable. Es una herramienta de confidencialidad y enrutamiento, honesta sobre sus límites: protege lo que usted dice y cómo se conecta y —como todas las herramientas de este tipo— no puede por sí sola derrotar a una ley que exige su identidad en la puerta, razón por la cual esta edición sostiene que la pelea por el anonimato hay que librarla en las normas y en las leyes tanto como en el código.</em></p>
<p data-segment="60"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Cuatro años</title>
      <link>https://ur.io/es/blog/2026-05-29-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-29-01</guid>
      <pubDate>Fri, 29 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Un fallo en la capa autoalojada dejó las imágenes de contenedor privadas de más de 30.000 despliegues de Gitea —los planos de producción, con código fuente, configuración y, con frecuencia, credenciales de base de datos, claves de API y certificados TLS— descargables por atacantes no autenticados durante casi cuatro años. CVE-2026-27771: sencillamente no se aplicaba autenticación a las imágenes marcadas como privadas, y el registro de contenedores las servía en respuesta a solicitudes de descarga (pull) anónimas y estándar de Docker/OCI. La firma de seguridad británica Noscope descubrió el fallo mediante su agente autónomo de pruebas de penetración y avisó a los mantenedores; el equipo de Gitea asignó el CVE y publicó el parche (v1.26.2) el 20 de mayo, antes de la divulgación pública del 25 de mayo; Forgejo, el fork comunitario que comparte la misma implementación de registro, fue señalado como también vulnerable. El escaneo de Noscope encontró instancias expuestas en infraestructura sanitaria, aeroespacial y de proveedores de internet en más de 30 países. Cuatro años es mucho tiempo, y esta publicación ha dedicado las ediciones anteriores de esta serie a defender la capa autoalojada y controlada por el usuario como contraataque a las canalizaciones centralizadas de los proveedores y a los custodios de plataforma. Así que el punto de partida honesto es el coste: la capa abierta no es magia; conlleva una carga de disciplina y un riesgo de tiempo de permanencia, y cuatro años de lectura no autenticada sobre planos de producción son un fallo real que ninguna comparación borra. Pero la métrica correcta no es el tiempo de permanencia por sí solo: es permanencia-y-arreglo. El fallo de Gitea existió durante cuatro años y lo encontró un agente autónomo, lo parchearon los mantenedores en días, se distribuyó por el mismo canal a todos los operadores a la vez y antes de la divulgación, se acreditó a quien lo encontró en las notas de la versión y se divulgó nombrando en público al fork aguas abajo. Compárelo con los hechos de la canalización de proveedores de esa misma semana: CVE-2008-4250, un fallo de Microsoft Windows readmitido en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA el 20 de mayo y todavía explotado dieciocho años después de que existiera el parche; y CVE-2026-42897 de Microsoft Exchange Server, cuyo plazo de remediación para la Rama Ejecutiva Civil Federal vence hoy, 29 de mayo, sin parche permanente: solo mitigación, día 15 de explotación activa, el plazo topándose con un arreglo ausente. Y compárelo con el modo de fallo del custodio SaaS: la brecha de ShinyHunters en Canvas/Instructure, unos 275 millones de registros de alrededor de 8.809 instituciones, donde los estudiantes y el personal expuestos no tienen ninguna vía de remediación porque nunca controlaron el despliegue. La capa abierta falla en abierto y arregla rápido. El operador autoalojado que aplicó hoy v1.26.2 cerró el agujero; la agencia federal atada a Exchange cumplió un plazo con mitigación porque el arreglo no existe; el usuario de Canvas no puede hacer nada. El tiempo de permanencia es el coste honesto de la capa abierta. Fallar en abierto, arreglar rápido, señalar el fork, acreditar a quien lo encontró y entregar al operador la vía de remediación es el contraataque que no tienen ni la cola de dieciocho años de la canalización de proveedores ni su plazo-que-hoy-no-encuentra-parche. El hecho nuevo que hay debajo de todo esto: un agente autónomo de pruebas de penetración encontró un fallo hasta entonces desconocido escaneando la capa abierta a escala. La oscuridad ha muerto. Esa capacidad corta por los dos lados —la tienen tanto los defensores como los atacantes—, lo que convierte al ritmo de parcheo, la única variable enteramente en manos del operador, en la dominante. Posicione la primitiva por adelantado antes de que caiga el control, y parchéela a velocidad de agente para que no se convierta en la exposición. Cualquiera de las dos por separado falla. Cuatro años es el coste. Permanencia-y-arreglo es la métrica. Posicionar y parchear es la disciplina.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-29-01.mp3" length="15545997" type="audio/mpeg" />
      <itunes:duration>21:35</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Cuatro años</h2>
<p data-segment="1">Empecemos por el coste, porque es real y ninguna comparación lo borra.</p>
<p data-segment="2">Durante casi cuatro años, más de 30.000 despliegues autoalojados de Gitea sirvieron sus imágenes de contenedor privadas a cualquiera que las pidiera. CVE-2026-27771: el registro de contenedores no aplicaba autenticación a las imágenes marcadas como privadas. Una solicitud de descarga Docker u OCI estándar y anónima a la API del registro devolvía la imagen. Sin credenciales. Sin cadena de exploits. Solo una petición, respondida.</p>
<p data-segment="3">La firma de seguridad británica Noscope encontró instancias expuestas en infraestructura sanitaria, aeroespacial y de proveedores de internet en más de 30 países. El fallo estuvo a la vista durante años antes de que lo advirtiera alguien con interés en divulgarlo.</p>
<p data-segment="4">Cuatro años es inaceptable. Esta publicación ha dedicado las ediciones anteriores de esta serie a sostener que la capa autoalojada y controlada por el usuario es el contraataque a las canalizaciones centralizadas de los proveedores y a los custodios de plataforma, y lo honesto que hay que decir, primero y sin matices, es que la capa autoalojada no es magia. Conlleva una carga de disciplina. Conlleva un riesgo de tiempo de permanencia. Cuatro años de lectura no autenticada sobre planos de producción son exactamente el fallo que señalaría un crítico de la tesis del lado del usuario, y el crítico haría bien en señalarlo.</p>
<p data-segment="5">Así que esta edición abre con la peor cara de su propia capa.</p>
<p data-segment="6">Y luego se gana de nuevo la tesis, no negando los cuatro años, sino haciendo la pregunta que los cuatro años exigen: ¿comparado con qué, y qué pasa después?</p>
<p data-segment="7">Porque el resto de la historia de Gitea es la parte que la canalización de proveedores no puede igualar. El fallo lo encontró el agente autónomo de pruebas de penetración de Noscope. Los mantenedores asignaron el CVE y publicaron el arreglo —Gitea v1.26.2— el 20 de mayo, antes de la divulgación pública del 25 de mayo. Las notas de la versión acreditaron a quien lo encontró. La divulgación nombró a Forgejo, el fork comunitario que comparte la misma implementación de registro, como también vulnerable, para que sus operadores pudieran parchear igualmente.</p>
<p data-segment="8">Cuatro años de permanencia. Días para arreglarlo. Divulgado con el fork señalado y con el nombre de quien lo encontró.</p>
<p data-segment="9">Ese emparejamiento es el artículo.</p>
<h2 data-segment="10">El plano</h2>
<p data-segment="11">Para entender por qué un fallo en un registro de contenedores es material de apertura y no una nota al pie, hay que entender qué es una imagen de contenedor.</p>
<p data-segment="12">Una imagen de contenedor es una instantánea empaquetada y ejecutable de una aplicación y de todo lo que necesita para funcionar. En la práctica eso significa el código fuente de la aplicación, los ficheros de configuración y —bastante más a menudo de lo que le gustaría a las buenas prácticas de seguridad— las credenciales de base de datos, las claves de API, los puntos finales de servicios internos y los certificados TLS, todo ello agrupado en un único objeto que el registro entregará si se le pide.</p>
<p data-segment="13">El planteamiento de Noscope es exacto: una imagen de contenedor es &quot;un plano detallado de un entorno de producción&quot;. Un atacante que puede descargar una imagen privada no obtiene un fragmento. Obtiene el mapa. Lea la imagen, coseche las credenciales y la topología, y tendrá lo que necesita para llegar a la infraestructura viva que hay detrás. La exposición se convierte en una primitiva de compromiso.</p>
<p data-segment="14">La objeción obvia es que las imágenes de contenedor no deberían contener secretos para empezar; que las credenciales corresponden a un gestor de secretos inyectado en tiempo de ejecución, no horneadas en la imagen. Esa es la buena práctica correcta, y se incumple constantemente, en exactamente los despliegues sanitarios, aeroespaciales y de proveedores de internet que sacó a la luz el escaneo de Noscope. Esta es la carga de disciplina, nombrada sin rodeos: la capa autoalojada recompensa al operador experimentado y castiga al descuidado. El operador que mantuvo los secretos fuera de sus imágenes quedó menos expuesto; el operador que los horneó dentro entregó las llaves. Pero incluso una imagen perfectamente libre de secretos sigue siendo un plano —código, estructura, dependencias, puntos finales— y el plano de un entorno de producción es en sí mismo un activo para un atacante.</p>
<p data-segment="15">El fallo convirtió los planos de más de 30.000 despliegues en descargas anónimas. Durante cuatro años.</p>
<h2 data-segment="16">Encontrado y arreglado</h2>
<p data-segment="17">Las dos cifras que importan van una al lado de la otra: aproximadamente cuatro años de permanencia, y días para arreglarlo.</p>
<p data-segment="18">El parche —v1.26.2— se publicó el 20 de mayo. La divulgación pública llegó el 25 de mayo. El arreglo precedió a la divulgación, que es el orden en el que se supone que funciona la divulgación responsable y que con frecuencia no se cumple. Para cuando el fallo fue de dominio público, la remediación ya estaba disponible para todos los operadores por el mismo canal de actualización que ya usaban.</p>
<p data-segment="19">El rastro documental es público y auditable. El CVE está asignado y numerado. Quien lo encontró —Noscope— aparece acreditado en las notas de la versión. El fork aguas abajo —Forgejo— está nombrado como poseedor de la misma implementación vulnerable, de modo que sus operadores pudieron actuar en vez de descubrir su exposición más tarde. Cualquiera puede leer el commit, leer las notas de la versión, leer la divulgación y verificar la cronología.</p>
<p data-segment="20">Aquí hay un riesgo residual real, y hay que enunciarlo: un parche solo protege a los operadores que lo aplican. Alguna fracción de esos más de 30.000 despliegues seguirá sin parchear durante semanas o meses, y esa cola sin parchear es un problema genuino y un fallo de disciplina. Pero hay una diferencia decisiva entre una cola sin parchear y un parche ausente. El arreglo de Gitea existe para aplicarlo. El operador que todavía no lo ha aplicado tiene una vía de remediación esperándole. Eso no es cierto de todos los fallos de esta semana, y el contraste es la siguiente sección.</p>
<h2 data-segment="21">Permanencia y arreglo</h2>
<p data-segment="22">La forma equivocada de evaluar la capa abierta es el tiempo de permanencia por sí solo. Con esa métrica, cuatro años es demoledor y la conversación se acaba.</p>
<p data-segment="23">La forma correcta es permanencia-y-arreglo, en cuatro ejes: con qué rapidez llega el arreglo una vez conocido el fallo; cuánto persiste el fallo si no se aborda; si los derivados y lo que hay aguas abajo son transparentes; y si la parte expuesta tiene alguna capacidad de decisión sobre su propia remediación. En los cuatro, esta semana aporta la comparación.</p>
<p data-segment="24"><strong>Velocidad y persistencia.</strong> CVE-2008-4250 —un fallo de Microsoft Windows— fue readmitido en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA el 20 de mayo, la misma semana que la divulgación de Gitea. Se está explotando dieciocho años después de que existiera el parche. El proveedor publicó un arreglo; la permanencia de la población explotada se mide en casi dos décadas. La permanencia de Gitea fue de cuatro años hasta el descubrimiento y días hasta el arreglo; la permanencia de CVE-2008-4250 es de dieciocho años y sigue contando, con el arreglo disponible desde hace mucho y la cola explotada persistiendo de todos modos.</p>
<p data-segment="25"><strong>El arreglo ausente.</strong> CVE-2026-42897 de Microsoft Exchange Server lleva un plazo de remediación de la Rama Ejecutiva Civil Federal que vence hoy, 29 de mayo. No hay parche permanente. El sector civil federal &quot;cumple&quot; el plazo con mitigación, no con remediación, en el día 15 de explotación activa. Este es el inverso del operador de Gitea que aplicó hoy v1.26.2: la agencia atada a Exchange no puede aplicar un arreglo que no existe. El plazo llega; la remediación no.</p>
<p data-segment="26"><strong>Transparencia de los derivados.</strong> Cuando se parcheó Gitea, se nombró en público a Forgejo —el fork— como poseedor del mismo fallo. Un producto de código cerrado no tiene un grafo público de forks contra el que divulgar; la exposición aguas abajo en una cadena de suministro propietaria es invisible hasta que se produce la brecha. La transparencia de los derivados de la capa abierta es una propiedad estructural, no una cortesía.</p>
<p data-segment="27"><strong>Capacidad de decisión del usuario.</strong> La brecha de ShinyHunters en Canvas/Instructure expuso unos 275 millones de registros de alrededor de 8.809 instituciones; Canvas tiene algo así como el 41 por ciento del mercado norteamericano de sistemas de gestión del aprendizaje en educación superior. Los estudiantes, docentes y personal de ese conjunto de datos no tienen ninguna vía de remediación. Nunca controlaron el despliegue; no pueden parchearlo; no pueden recuperar sus datos. Un fallo autoalojado es remediable por el operador que controla el despliegue. Una brecha SaaS es un único custodio perdiendo los datos de todo el mundo de golpe, sin recurso alguno del lado del usuario.</p>
<p data-segment="28">La versión honesta de esta comparación tiene que conceder la objeción obvia del sesgo de supervivencia: una contabilidad justa también sacaría a la luz arreglos lentos de código abierto y parches rápidos de proveedores; Microsoft publicó esta semana una actualización de SharePoint para CVE-2026-45659, CVSS 8.8, y la publicó a tiempo. La afirmación aquí no es que lo abierto siempre le gane a lo cerrado en un incidente concreto. La afirmación es sobre las propiedades estructurales —código escaneable, grafos públicos de forks, remediación en manos del operador, publicación por el mismo canal y para todos a la vez— que la capa abierta tiene y la capa cerrada no. Esas propiedades son las que convierten una permanencia de cuatro años en un arreglo de días con un rastro documental público, en vez de en una cola de dieciocho años o en un plazo sin parche detrás.</p>
<p data-segment="29">Y la objeción del acceso también es real: la mayoría de la gente no puede autoalojar, así que la ventaja de la capacidad de decisión del operador es teórica para ella. Cierto. La métrica de permanencia-y-arreglo importa para los operadores, plataformas e infraestructuras que sí autoalojan, lo que, según Noscope, incluye los despliegues sanitarios, aeroespaciales y de proveedores de internet del escaneo. El planteamiento es la carga de disciplina que soportan quienes operan la capa, no una afirmación de aplicabilidad universal.</p>
<p data-segment="30">La capa abierta falla en abierto. Ese es el coste: sus fallos son visibles, escaneables y localizables. También es el contraataque: los fallos visibles se arreglan, rápido, en público, con el fork señalado y con el nombre de quien lo encontró.</p>
<h2 data-segment="31">Corta por los dos lados</h2>
<p data-segment="32">El hecho genuinamente nuevo en la historia de Gitea no es el fallo. Es quien lo encontró.</p>
<p data-segment="33">Un agente autónomo de pruebas de penetración descubrió una vulnerabilidad hasta entonces desconocida escaneando la capa abierta a escala. No un escáner de CVE conocidos cotejando firmas: un agente exploratorio que encontró algo que nadie había catalogado, en una implementación de registro que llevaba cuatro años distribuyendo el fallo. El planteamiento de Noscope describe al agente haciendo el descubrimiento y a la firma haciendo la divulgación; los detalles del mecanismo más allá de eso son suyos, no nuestros para medirlos.</p>
<p data-segment="34">La implicación es la que merece la pena rumiar: la oscuridad ha muerto. La permanencia de cuatro años ocurrió en una era en la que encontrar un fallo desconocido en un registro de código abierto de popularidad media exigía que un investigador humano decidiera mirar. La era de los agentes elimina ese requisito. El código que está a la vista será escaneado: de forma exhaustiva, barata y continua.</p>
<p data-segment="35">Eso corta por los dos lados, y el razonamiento es directo más que informado: la misma capacidad de escaneo autónomo que permitió a Noscope encontrar este fallo está a disposición de los atacantes. No hay ningún informe de que un agente hostil encontrara este fallo en concreto; la divulgación es de Noscope. Pero la capacidad no pertenece solo a los defensores, y una capacidad que puede encontrar un fallo desconocido puede encontrar otros. La carrera es entre agentes amistosos que encuentran y divulgan y agentes hostiles que encuentran y explotan.</p>
<p data-segment="36">Por eso la variable del operador es el ritmo de parcheo. La latencia de detección está ya en parte fuera de las manos del operador: los agentes, amistosos u hostiles, encontrarán lo que sea encontrable según su calendario, no el del operador. La latencia de parcheo está enteramente en manos del operador. En la era de los agentes, el tiempo que transcurre entre que se publica un arreglo y un operador lo aplica es la variable de seguridad dominante, porque es la que el operador controla. El modelo de publicación de la capa abierta —mismo canal, todos los operadores a la vez— está construido para una adopción rápida. Que los operadores lo usen es la cuestión de disciplina, y es ahora la cuestión que más importa.</p>
<p data-segment="37">&quot;La IA hace más segura la capa abierta&quot; es la lectura optimista, y acierta a medias: los agentes amistosos encontraron este. La otra mitad es que la complacencia es ahora letal, porque los agentes hostiles también están escaneando. La conclusión no es seguridad. La conclusión es parchear a velocidad de agente.</p>
<h2 data-segment="38">Catorce días y un plazo sin parche</h2>
<p data-segment="39">Los relojes institucionales corrieron en paralelo esta semana, y corrieron en sentido contrario.</p>
<p data-segment="40">La Sección 702 de la Foreign Intelligence Surveillance Act expira dentro de catorce días, el 12 de junio. El Senado está de receso hasta el 1 o el 2 de junio. La resolución del 17 de marzo del Tribunal de Vigilancia de Inteligencia Extranjera sigue clasificada; la Oficina del Director Nacional de Inteligencia dice que está trabajando &quot;con celeridad&quot; para desclasificarla, sin comprometerse a una fecha. Según la información publicada sobre la resolución todavía clasificada —con Brent Skorup, de American Prospect, a la cabeza—, el tribunal concluyó que el problema de la herramienta de filtrado se extiende por toda la comunidad de inteligencia: el FBI descontinuó en 2024 la herramienta de consulta concreta que usaba, pero está usando otra con la misma funcionalidad. El presidente del Comité de Inteligencia del Senado, Tom Cotton, y el vicepresidente, Mark Warner, cofirmaron la exigencia de desclasificación dirigida a la directora nacional de Inteligencia, Gabbard, y al fiscal general en funciones, Todd Blanche; el senador Wyden ha sido la voz más insistente en que la resolución sea pública antes de la votación de reautorización.</p>
<p data-segment="41">Esto no es equivalente a un fallo de software, y no es equivalente a la filternet de Irán, y el texto mantiene las columnas separadas. Estados Unidos tiene derecho de órdenes judiciales, un tribunal contradictorio que escribió la resolución en cuestión, supervisión parlamentaria que negoció su desclasificación y una prensa libre que informa sobre el documento clasificado. El hilo compartido es estrecho y se enuncia como tal: igual que la agencia atada a Exchange que no puede aplicar un arreglo que no existe, e igual que el usuario de Canvas sin vía de remediación, al público se le está pidiendo que acepte un hecho que no puede ver —la resolución del 17 de marzo— y una capacidad de consulta que no puede controlar.</p>
<p data-segment="42">La pila de plazos de los proveedores refuerza el contraste. El plazo de la FCEB para Exchange OWA vence hoy sin parche permanente. CISA dio a las agencias federales cuatro días para asegurar el plugin LiteSpeed de cPanel, explotado activamente. SharePoint CVE-2026-45659 recibió su actualización: el arreglo que sí existe. Los dos días cero gemelos de Microsoft Defender, CVE-2026-41091 y CVE-2026-45498, llevan un plazo de la FCEB para el 3 de junio, dentro de cinco días.</p>
<p data-segment="43">El hilo conductor: la parte expuesta corre contra el reloj de otro. La agencia con Exchange corre contra un parche que no se ha escrito. El público de la §702 corre contra una revisión de desclasificación sin fecha. El operador de Gitea que aplicó hoy v1.26.2 también corrió contra un reloj, y lo terminó, porque el arreglo existía y el canal se lo entregó. Esa es la diferencia que compra la rendición de cuentas de la capa abierta.</p>
<h2 data-segment="44">El modo de fallo del custodio</h2>
<p data-segment="45">Las brechas de la semana son el inverso SaaS de la apertura: el custodio centralizado perdiendo los datos de todo el mundo de golpe, sin recurso del lado del usuario.</p>
<p data-segment="46"><strong>Canvas/Instructure.</strong> Unos 275 millones de registros, alrededor de 8.809 instituciones, con Harvard, Stanford y UC Berkeley entre ellas, en una plataforma que tiene en torno al 41 por ciento del mercado norteamericano de LMS de educación superior; ShinyHunters; rescate pagado a mediados de mayo. La propiedad definitoria, para el argumento de esta edición, es la ausencia de una vía de remediación para el usuario. Un operador de Gitea autoalojado podía descargar v1.26.2 y cerrar el agujero hoy mismo. Los 275 millones de personas del conjunto de datos de Canvas no pueden hacer nada. No operaban el despliegue, no pueden parchearlo y no pueden retirar lo que se llevaron. La centralización es un multiplicador defensivo cuando funciona y un multiplicador ofensivo cuando falla: una brecha, todos expuestos, ningún recurso individual.</p>
<p data-segment="47"><strong>Silent Ransom Group.</strong> La alerta FLASH del FBI del 26-27 de mayo advirtió de que el grupo criminal de extorsión —Luna Moth, UNC3753, criminal y no estatal— está atacando a bufetes de abogados con ingeniería social que escala hasta la presencia física: correo de phishing, falsa llamada de vuelta de soporte informático, sesión de escritorio remoto y, cuando eso falla, un operativo que entra en la oficina e inserta una memoria USB. Más de 38 bufetes en el sitio de filtraciones, más de 100 en total según estimaciones. Es la rima, por el lado del atacante, de los &quot;controles que no se aplican&quot;: el perímetro humano tiene el mismo hueco que tenía el registro de Gitea, una comprobación que sencillamente no se hacía.</p>
<p data-segment="48"><strong>Carnival.</strong> Unos 6 millones de personas, confirmado el 28 de mayo. Un ejemplo compacto del mismo modo de fallo del custodio: un depositario, una brecha, millones expuestos.</p>
<h2 data-segment="49">La capa receptora: control, hoy</h2>
<p data-segment="50">La capa de control estatal continuó en todos los niveles de la pila, y el contraataque del lado del usuario se agota exactamente en las capas donde el Estado tiene el dispositivo o el registro.</p>
<p data-segment="51"><strong>Operador — Irán, día 3-4 de la restauración.</strong> Como documentó la edición del 28 de mayo de esta publicación, la restauración de Irán alcanzó un máximo de alrededor del 40 por ciento de los niveles previos al apagón, la filternet siguió plenamente activa y el hardware chino de inspección profunda de paquetes para un estrangulamiento permanente está instalado. Restauración no es regreso. Ese es el apunte; el argumento no se vuelve a litigar aquí.</p>
<p data-segment="52"><strong>Registro — México, CURP Biométrica.</strong> Treinta y dos días hasta el plazo del 30 de junio; el registro sigue por debajo del 10 por ciento. Este es el límite honesto de la tesis del lado del usuario: contra un registro biométrico obligatorio, no hay ninguna primitiva del lado del cliente que permita a una persona cumplir y a la vez retener. El contraataque a un registro obligatorio es político y legal, no criptográfico. La pila del lado del usuario se agota aquí, y decirlo forma parte de usarla bien.</p>
<p data-segment="53"><strong>Emisora — Níger, día 21; Burkina Faso, día 24.</strong> La supresión de fuentes de medios internacionales continúa. El contraataque es la distribución resistente a la censura y los transportes resistentes a la inspección profunda de paquetes, posicionados por adelantado, según la lección de la edición anterior.</p>
<p data-segment="54"><strong>Dispositivo — <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>, NSL.</strong> El descifrado coaccionado se está operativizando. El cifrado de extremo a extremo protege un mensaje frente a la revelación por parte de la plataforma; no protege un teléfono cuyo dueño ha sido legalmente obligado a desbloquearlo. El contraataque en la capa del dispositivo es un sistema operativo endurecido, seguridad operativa y minimizar lo que el dispositivo contiene, enunciado como un límite y no disimulado.</p>
<h2 data-segment="55">La tubería de protocolos: el contraataque, capa por capa</h2>
<p data-segment="56">La tubería de esta semana abre, como corresponde, con la capa abierta arreglando rápido.</p>
<p data-segment="57"><strong>Autoalojado.</strong> Gitea y Forgejo v1.26.2: el coste y el contraataque en una sola línea. El fallo es la prueba propia de esta edición sobre el riesgo de tiempo de permanencia; la disponibilidad del parche el mismo día es la prueba de la rendición de cuentas.</p>
<p data-segment="58"><strong>Financiero.</strong> La auditoría de Trail of Bits sobre FCMP++ de Monero se cerró el 22 de mayo: informe pendiente, activación en la red principal condicionada a la remediación, no &quot;auditado limpio&quot;. La red de pruebas NU7 de Zcash se lanzó el 22 de mayo. La rendición de cuentas de la auditoría abierta es la rima, en la capa financiera, de la divulgación de Gitea: hallazgos publicados, arreglos como condición, rastro documental público.</p>
<p data-segment="59"><strong>Comunicaciones.</strong> El cifrado de extremo a extremo DAVE de Discord sigue desplegándose hacia unos 200 millones de usuarios activos mensuales; el Sparse Post-Quantum Ratchet de Signal sigue iterando. Aquí se aplica el límite de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>: el E2EE defiende el canal, no el extremo coaccionado.</p>
<p data-segment="60"><strong>Red y transporte.</strong> Navegador Tor 15.0.14; la red superpuesta entre pares de URnetwork; transportes resistentes a la inspección profunda de paquetes —VLESS+Reality, Shadowsocks-2022— para los entornos de estrangulamiento que describía la edición anterior; Bitcoin BIP324 v2 y BIP352 en la capa de valor.</p>
<p data-segment="61"><strong>Dispositivo.</strong> GrapheneOS 2026050900 y CalyxOS 7.2.1.0 siguen siendo las bases endurecidas.</p>
<p data-segment="62"><strong>Sustrato.</strong> ML-KEM, ML-DSA, SLH-DSA; la retirada de FIPS 140-2 llega el 21 de septiembre.</p>
<p data-segment="63">La concesión honesta que exige la tubería: también depende de instituciones. Las subvenciones de Tor, la firma auditora de Monero, la fundación de Zcash. La afirmación más estrecha que sobrevive es la que esta serie ha sostenido desde el principio: la tubería no se comprime en torno al calendario de ningún Estado concreto, y las primitivas, una vez distribuidas, se ejecutan en el dispositivo del usuario con independencia del intermediario.</p>
<h2 data-segment="64">Posicionar por adelantado y parchear</h2>
<p data-segment="65">Las dos lecciones de la semana son una sola disciplina con dos mitades.</p>
<p data-segment="66">Posicione la primitiva por adelantado antes de que caiga el control. Esa es la lección de Irán, de la edición anterior: quienes conservaron el acceso durante el apagón de 88 días fueron los que tenían Starlink, redes mesh y herramientas de elusión configuradas antes de que se cerrara la red, porque las herramientas para rodear el estrangulamiento viven al otro lado del estrangulamiento.</p>
<p data-segment="67">Y parchee la primitiva a velocidad de agente para que no se convierta en la exposición. Esa es la lección de Gitea, de hoy: la capa autoalojada que el usuario controla solo es un contraataque si el operador la lleva con disciplina, porque cuatro años de lectura no autenticada sobre planos de producción es el aspecto que tiene el descuido en la capa abierta, y la era de los agentes garantiza que lo que esté a la vista será encontrado.</p>
<p data-segment="68">Cualquiera de las dos mitades por separado falla. Posicione por adelantado sin parchear, y la primitiva que preparó se convierte en el agujero. Parchee sin posicionar por adelantado, y será disciplinado con herramientas a las que no puede llegar cuando cae el control. La pila del lado del usuario no es magia y esta edición es su propia prueba: la permanencia de cuatro años es el coste, enunciado primero y sin minimizarlo. La respuesta es permanencia-y-arreglo más disciplina, no negación.</p>
<p data-segment="69">Cuatro años es el coste.</p>
<p data-segment="70">Fallar en abierto, arreglar rápido, señalar el fork, acreditar a quien lo encontró y entregar al operador una vía de remediación que existe de verdad: ese es el contraataque que no tienen ni la cola de dieciocho años ni el plazo-que-hoy-no-encuentra-parche.</p>
<p data-segment="71">La capa abierta falla en abierto. Y arregla rápido.</p>
<p data-segment="72">Posicionar y parchear.</p>
<hr />
<p data-segment="73"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes en la capa de red. La publicación del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte de la capa del operador. El código de URnetwork es abierto y auditable, que es la propiedad que esta edición sostiene que a la vez expone los fallos de una capa y hace que se arreglen.</em></p>
<p data-segment="74"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Ochenta y ocho días</title>
      <link>https://ur.io/es/blog/2026-05-28-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-28-01</guid>
      <pubDate>Thu, 28 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El apagón de internet a escala nacional más largo de la historia moderna terminó esta semana. Irán restableció el acceso a la internet global a partir de aproximadamente las 11:00 UTC del martes 26 de mayo de 2026 — día 88 del corte que se intensificó tras los ataques del 28 de febrero y, según el recuento de NetBlocks, el apagón nacional de internet más largo jamás registrado. El presidente Masoud Pezeshkian dio la orden el 25 de mayo; el grupo de trabajo del Consejo Supremo del Ciberespacio aprobó el restablecimiento pese a la oposición de los sectores duros. Resultaron afectadas unos 90 millones de personas; el coste económico del periodo de apagón se estima en unos 1.800 millones de dólares. Pero el restablecimiento es parcial y está en disputa. Los datos de Cloudflare Radar muestran que, en su punto máximo del 26 de mayo, el tráfico volvió solo a alrededor del 40 por ciento de la actividad máxima observada en lo que va de 2026. La capa de censura del &quot;filternet&quot; sigue plenamente activa — WhatsApp, YouTube e Instagram continúan bloqueados o fuertemente restringidos, y siguen haciendo falta VPN para sortear el filtrado. CNN informó de que los iraníes &quot;reaparecen en línea con escepticismo y desafío&quot;. Y el hecho arquitectónico que sostiene el restablecimiento: Mohammad Sarafraz, miembro del Consejo Supremo del Ciberespacio de Irán, reveló en mayo de 2026 — según información de RFE/RL — que Irán importó hardware chino de inspección profunda de paquetes destinado al bloqueo permanente de la internet global para los usuarios corrientes, permitiendo solo un acceso estrechamente vigilado a usuarios seleccionados. La inspección profunda de paquetes (DPI) es el mismo mecanismo que el Gran Cortafuegos de China: identifica y bloquea el tráfico cifrado en la capa de red. El proyecto de la Red Nacional de Información de Irán se acerca a la separación total de la internet global — un proceso que, en el planteamiento de ARTICLE 19 y de analistas iraníes, transforma el acceso a internet &quot;de un derecho cívico y una herramienta de desarrollo en un lujo, una mercancía controlada por motivos de seguridad&quot;. El titular de TechTimes expuso el hecho arquitectónico sin rodeos: el apagón terminó a los 88 días, el tráfico al 40 por ciento, el hardware chino de apagado ya instalado. El apagón de 88 días no fue solo una emergencia: fue la fase de construcción y demostración de una arquitectura permanente. Los niveles de acceso por clases (la &quot;white SIM&quot;, el costoso &quot;Internet Pro&quot; con una prima de tarifa de aproximadamente 12,5× sobre lo que pagan los profesionales autorizados) se construyeron durante el apagón y permanecen como infraestructura. Se demostró que el interruptor de apagado funciona durante 88 días. El hardware chino de DPI vuelve permanente el estrangulamiento. Que el apagón termine no deshace la arquitectura. La arquitectura era el objetivo. El contragolpe del lado del usuario es concreto y conocido: los transportes resistentes a la inspección profunda de paquetes — V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, obfs4, la red superpuesta entre pares de URnetwork — están diseñados precisamente para derrotar el DPI al estilo chino que Irán está desplegando ahora. Pero hay que preposicionarlos: no se puede instalar la elusión después de que caiga el estrangulamiento, porque las herramientas se distribuyen por la misma red que se está estrangulando. Los demás relojes de la semana corrieron en paralelo: la Sección 702 expira dentro de 15 días con la opinión del FISC del 17 de marzo todavía clasificada y con informaciones que indican que la NSA y la CIA — no solo el FBI — consultan datos de la Sección 702 en busca de comunicaciones de estadounidenses; el FBI advirtió de que el Silent Ransom Group envía operativos físicamente a los despachos de bufetes de abogados con unidades USB; Carnival confirmó una brecha que afecta a casi 6 millones de personas; el plazo de remediación FCEB para Exchange OWA vence mañana. La pila de primitivas del lado del usuario es la capa que aguantó 88 días de control total del operador. Esa es la prueba más sólida que esta publicación ha documentado hasta la fecha. Ochenta y ocho días demostraron el interruptor de apagado y construyeron el estrangulamiento. Restablecer no es volver. La arquitectura era el objetivo — y el contragolpe también.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-28-01.mp3" length="14939469" type="audio/mpeg" />
      <itunes:duration>20:45</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Ochenta y ocho días</h2>
<p data-segment="1">Terminó esta semana.</p>
<p data-segment="2">Irán restableció el acceso a la internet global a partir de alrededor de las 11:00 UTC del martes 26 de mayo de 2026. Según el recuento de NetBlocks era el día 88 del corte que se intensificó tras los ataques del 28 de febrero — el apagón de internet a escala nacional más largo de la historia moderna. El presidente Masoud Pezeshkian dio la orden el 25 de mayo; el grupo de trabajo del Consejo Supremo del Ciberespacio aprobó el restablecimiento pese a la objeción de los sectores duros. Unos 90 millones de personas habían quedado incomunicadas. El coste económico del periodo de apagón se estima en unos 1.800 millones de dólares.</p>
<p data-segment="3">Hay una manera humana de leer esto, y es la primera lectura correcta: una población de 90 millones de personas está volviendo a conectarse con el mundo tras tres meses a oscuras, y eso es bueno. Los iraníes están de nuevo en línea — hablando con la familia en el extranjero, accediendo a las noticias, haciendo negocios. Cloudflare Radar captó el momento: un aumento marcado tanto del tráfico como de las consultas DNS a partir del 26 de mayo.</p>
<p data-segment="4">Y entonces, el punto de quiebre.</p>
<p data-segment="5">En su punto máximo del 26 de mayo, Cloudflare midió un tráfico que volvía solo a alrededor del 40 por ciento de la actividad máxima observada en lo que va de 2026. El &quot;filternet&quot; — la capa de censura de Irán — permaneció plenamente activo durante todo el restablecimiento. WhatsApp, YouTube e Instagram siguen bloqueados o fuertemente restringidos. Siguen haciendo falta VPN para llegar a lo que el filternet bloquea. El despacho de CNN recogió el estado de ánimo: los iraníes &quot;reaparecen en línea con escepticismo y desafío&quot;.</p>
<p data-segment="6">Y bajo el restablecimiento hay un hecho arquitectónico que replantea los 88 días enteros. Un miembro del Consejo Supremo del Ciberespacio de Irán, Mohammad Sarafraz, reveló en mayo — según información de RFE/RL — que Irán importó hardware chino de inspección profunda de paquetes destinado al bloqueo permanente de la internet global para los usuarios corrientes, permitiendo solo un acceso estrechamente vigilado a usuarios seleccionados.</p>
<p data-segment="7">El apagón no fue solo una emergencia. Fue la fase de construcción y demostración de una arquitectura permanente.</p>
<p data-segment="8">Se demostró que el interruptor de apagado funciona durante 88 días. El hardware chino vuelve permanente el estrangulamiento. Que el apagón termine no deshace la arquitectura.</p>
<p data-segment="9">La arquitectura era el objetivo.</p>
<h2 data-segment="10">Cuarenta por ciento</h2>
<p data-segment="11">La cifra más dura del restablecimiento es el 40 por ciento.</p>
<p data-segment="12">Ese es el pico: en su punto más alto del 26 de mayo, según Cloudflare Radar, el tráfico de internet iraní alcanzó solo alrededor del 40 por ciento del máximo de 2026. La cifra se moverá; una medición de pico no es una línea de base fija y permanente, y la conectividad puede seguir subiendo en los días posteriores a la publicación de este texto. Pero el volumen no es lo importante. Lo importante es la forma.</p>
<p data-segment="13">Durante todo el restablecimiento, el filternet siguió plenamente activo. El mismo bloqueo que definió el apagón define el restablecimiento; la diferencia está en el volumen de tráfico que atraviesa el filtro, no en la existencia del filtro. WhatsApp, YouTube, Instagram: siguen bloqueados. VPN: siguen siendo necesarias. La internet restablecida es la internet filtrada, con más caudal.</p>
<p data-segment="14">Los niveles de acceso por clases construidos durante el apagón permanecen como infraestructura estable. El nivel &quot;white SIM&quot; y el costoso nivel &quot;Internet Pro&quot; — en el que profesionales autorizados vinculados al IRGC y a MCI reciben ancho de banda en lista blanca a unos 0,20 € por gigabyte mientras el público general paga aproximadamente 75 € al mes por acceso VPN comercial, un diferencial de aproximadamente 12,5× — no se desmantelaron con el restablecimiento. Se demostraron, se normalizaron y se conservaron. El Quincy Institute llamó al sistema &quot;apartheid digital&quot; en un análisis del 12 de mayo. Los niveles sobrevivieron al apagón.</p>
<p data-segment="15">Esta es la lectura estructural del restablecimiento: que el apagón termine no deshace la arquitectura que construyó. Los 88 días fueron el periodo durante el cual se probó el interruptor de apagado a escala nacional, se levantaron los niveles de acceso y se instaló el hardware chino. El restablecimiento es el sistema entrando en funcionamiento, no el sistema siendo desmantelado.</p>
<p data-segment="16">La cifra de volumen subirá. La forma del acceso — controlado, estratificado, mediado por DPI — es la nueva línea de base.</p>
<h2 data-segment="17">El estrangulamiento permanente</h2>
<p data-segment="18">La inspección profunda de paquetes es el mecanismo que convierte un apagón en un estrangulamiento.</p>
<p data-segment="19">Un apagón es un instrumento romo: la conectividad cae al 4 por ciento de lo normal, como midió NetBlocks en Irán, y todo el mundo queda incomunicado por igual. Es económicamente catastrófico — los 1.800 millones de dólares de coste del apagón son la medida de cuánto — y políticamente caro, porque dejar sin conexión a 90 millones de personas produce 90 millones de agravios. Un apagón no se puede sostener indefinidamente. Por eso este terminó a los 88 días.</p>
<p data-segment="20">El DPI es el instrumento de precisión. En vez de cortar la línea, inspecciona cada paquete en la capa de red y decide — por conexión, por protocolo, por destino — qué pasa. Es el mecanismo del Gran Cortafuegos de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>: la capacidad de identificar y bloquear tráfico cifrado sin tumbar la red entera. Permite a un Estado mantener internet &quot;encendida&quot; al 40 por ciento mientras bloquea permanentemente lo que decida, de forma indefinida y a un coste económico y político mucho menor que el de un apagón.</p>
<p data-segment="21">La revelación de Sarafraz — atribuida a un miembro con nombre y apellidos del Consejo Supremo del Ciberespacio, informada por RFE/RL — es que Irán importó hardware chino de DPI exactamente con ese fin: el bloqueo permanente de la internet global para los usuarios corrientes, con acceso estrechamente vigilado para usuarios seleccionados. &quot;Permanente&quot; aquí es intención declarada, todavía no un régimen operativo estable; &quot;already in place&quot; (&quot;ya instalado&quot;), según la información de TechTimes, es el estado del hardware. La distinción importa. Lo que está demostrado es la capacidad y la intención. Lo que está construido es el hardware.</p>
<p data-segment="22">Hacia esto lleva años avanzando la Red Nacional de Información de Irán: la separación total de la internet global, con una red doméstica controlada por el Estado en su lugar. El planteamiento de ARTICLE 19 y de analistas iraníes es preciso: el proyecto transforma el acceso a internet &quot;de un derecho cívico y una herramienta de desarrollo en un lujo, una mercancía controlada por motivos de seguridad&quot;. El apagón no interrumpió ese proyecto. El apagón lo hizo avanzar.</p>
<p data-segment="23">La cadena de suministro es en sí misma una superficie de vigilancia. La Ley de Inteligencia Nacional <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> de 2017, en su artículo 7, obliga a las empresas chinas a cooperar con las operaciones de inteligencia del Estado cuando se les requiera. Un hardware que inspecciona cada paquete en la capa de red, suministrado por empresas sujetas a esa obligación legal, no es solo una herramienta de censura para el Estado importador: es una posible relación de recolección de inteligencia para el exportador. ARTICLE 19 ha documentado esto en Irán como &quot;la infraestructura de opresión de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>&quot;.</p>
<h2 data-segment="24">El cortafuegos es un producto</h2>
<p data-segment="25">La objeción a todo esto es que Irán es un caso especial — un Estado en guerra, bajo sanciones, con un régimen particular, y por tanto no un patrón generalizable.</p>
<p data-segment="26">El hardware es la razón por la que sí se generaliza.</p>
<p data-segment="27">El Gran Cortafuegos no es solo el sistema doméstico de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>. Es un modelo de exportación explícito. El hardware de DPI es una línea de producto, que se vende y se envía; la misma cadena de suministro que equipó a Irán puede equipar a cualquier comprador. La información de RFE/RL sobre la revelación de Sarafraz y la documentación de ARTICLE 19 sobre la infraestructura de censura <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> en el exterior describen una arquitectura transferible, no un caso aislado. Irán no es la excepción a la regla. Irán es la unidad de demostración.</p>
<p data-segment="28">La arquitectura se generaliza precisamente porque el hardware lo hace. Un Estado no necesita desarrollar un Gran Cortafuegos a lo largo de quince años, como hizo <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>. Puede comprar la capacidad, instalarla y — como Irán acaba de demostrar — someter el interruptor de apagado a una prueba nacional de 88 días mientras el estrangulamiento de precisión se cablea por detrás.</p>
<p data-segment="29">Quién compra a continuación es una pregunta legítima, y no de las que responde la información disponible. Lo que sí establece la información es que la capacidad es un producto, que el producto tiene al menos un operador nuevo a escala nacional, y que ese operador ejecutó el apagón de internet más largo de la historia registrada como parte de su puesta en marcha.</p>
<h2 data-segment="30">El contragolpe es un protocolo</h2>
<p data-segment="31">El contragolpe a la inspección profunda de paquetes no es una política. Es una propiedad de protocolo.</p>
<p data-segment="32">Los transportes resistentes al DPI están diseñados para derrotar exactamente el mecanismo que Irán está desplegando. Funcionan — son la vía por la que millones de personas dentro de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> alcanzan la internet global a través del Gran Cortafuegos cada día — y sus mecanismos están ajustados a la amenaza:</p>
<p data-segment="33"><strong>VLESS + Reality</strong> toma prestado el saludo TLS de un sitio web real y ajeno, de modo que para una caja de DPI la conexión resulta indistinguible del tráfico HTTPS ordinario hacia ese sitio; no hay una huella distintiva que bloquear.</p>
<p data-segment="34"><strong>Shadowsocks-2022</strong> produce un flujo de tráfico sin firma de protocolo reconocible: para el DPI parece bytes aleatorios, sin cabecera ni saludo que cotejar con una lista de bloqueo.</p>
<p data-segment="35"><strong>Trojan</strong> imita el HTTPS estándar lo bastante de cerca como para que bloquearlo signifique bloquear HTTPS.</p>
<p data-segment="36"><strong>obfs4</strong> envuelve el tráfico en una capa de ofuscación de transporte conectable que elimina la firma estadística en la que se fijaría un clasificador.</p>
<p data-segment="37">La <strong>red superpuesta entre pares de URnetwork</strong> reparte el transporte por una malla de participantes en lugar de por un conjunto fijo de extremos bloqueables; no hay un registro de operadores de servicio público que una caja de DPI pueda consultar.</p>
<p data-segment="38">Son propiedades de protocolo consolidadas, diseñadas y probadas sobre el terreno contra el Gran Cortafuegos. El punto no está en discusión: el DPI se puede derrotar. Precisamente por eso el restablecimiento iraní importa como advertencia y no como tranquilizante.</p>
<p data-segment="39">Porque esa derrota tiene una condición previa.</p>
<h2 data-segment="40">No se puede instalar después</h2>
<p data-segment="41">El hecho operativo más afilado sobre la elusión es que no se puede adquirir después de que caiga el estrangulamiento.</p>
<p data-segment="42">Los transportes resistentes al DPI son software. El software se distribuye por la red. Cuando la red está estrangulada — cuando las tiendas de aplicaciones están bloqueadas, cuando los servidores de descarga son inalcanzables, cuando no se puede obtener la configuración que apunta a un cliente hacia un puente que funcione — la ventana de adquisición ya se ha cerrado. Las herramientas para rodear el estrangulamiento están al otro lado del estrangulamiento.</p>
<p data-segment="43">Los 88 días lo demostraron sobre el terreno. Las personas dentro de Irán que conservaron el acceso durante el apagón fueron, de forma abrumadora, las que se habían preposicionado: quienes ya tenían terminales Starlink en el tejado, aplicaciones de malla como Briar ya instaladas y emparejadas, configuraciones de VPN y de transportes conectables ya cargadas y probadas antes de que cayera la conectividad. Quienes esperaron a necesitar la elusión para salir a buscarla se encontraron con que la búsqueda misma estaba bloqueada.</p>
<p data-segment="44">Esta es la conclusión operativa que impone la fase de DPI permanente. El preposicionamiento ya no es una precaución para una emergencia hipotética. Con hardware chino de DPI instalado para un estrangulamiento permanente, el preposicionamiento es un requisito permanente. La pila de elusión hay que instalarla, configurarla y ejercitarla mientras la red está abierta, porque la próxima contracción puede no tener una fecha de fin a los 88 días.</p>
<p data-segment="45">La pila de primitivas del lado del usuario no es algo a lo que se recurre cuando cae el estrangulamiento. Es algo dentro de lo cual se vive antes de que caiga.</p>
<h2 data-segment="46">Quince días</h2>
<p data-segment="47">El reloj estadounidense corrió en paralelo esta semana, y no es el reloj de Irán.</p>
<p data-segment="48">La Sección 702 de la Foreign Intelligence Surveillance Act expira el 12 de junio: quince días a partir de hoy. El Senado vuelve del receso del Memorial Day el lunes 1 o el martes 2 de junio. La opinión del 17 de marzo del Tribunal de Vigilancia de Inteligencia Extranjera (FISC) sigue clasificada. La Oficina del Director de Inteligencia Nacional dijo el 21 de mayo que la directora Tulsi Gabbard está &quot;trabajando con diligencia para desclasificar&quot;; no se ha comprometido ninguna fecha.</p>
<p data-segment="49">Vale la pena enunciar con precisión la escalada que aparece en la información, con la salvedad que exige. Según lo publicado sobre la opinión del FISC, todavía clasificada, el tribunal constató que, incluso después de que el Departamento de Justicia clausurara una herramienta de filtrado que el FBI utilizó en 2024, el FBI ha estado usando otra herramienta de filtrado similar para realizar consultas sin cumplir los requisitos — y, según esa misma información, la NSA y la CIA están usando herramientas similares para buscar comunicaciones de estadounidenses en los datos de la Sección 702. Esto es información sobre un documento clasificado, no una constatación pública ya juzgada; &quot;with DOJ's blessing&quot; (&quot;con la bendición del Departamento de Justicia&quot;) es la caracterización del reportaje. Si es exacta, amplía la preocupación desde las prácticas de consulta de una sola agencia hasta un patrón de toda la comunidad de inteligencia.</p>
<p data-segment="50">La comparación con el filternet iraní hay que hacerla con cuidado, porque los dos casos no son equivalentes y decirlo con claridad es el único encuadre honesto. Estados Unidos tiene derecho de orden judicial, un tribunal contradictorio que escribió la opinión en cuestión, supervisión parlamentaria que negoció su desclasificación y una prensa libre que informa sobre el documento clasificado — nada de lo cual tiene el filternet iraní. El hilo común no es el contexto de derechos, que difiere por completo. El hilo común es la dirección arquitectónica: hacia un mayor control del intermediario. En la columna estadounidense es el Estado consultando <em>datos</em> de comunicaciones que ya obran en su poder. En la columna iraní es el Estado inspeccionando <em>tráfico</em> de comunicaciones en la capa de red. Mecanismos distintos, universos jurídicos distintos, una sola dirección.</p>
<p data-segment="51">La pelea por la §702 en los próximos quince días se librará sobre un programa cuya resolución judicial reciente el Congreso todavía no puede ver.</p>
<h2 data-segment="52">Una unidad USB en su oficina</h2>
<p data-segment="53">La historia cibernética más afilada de la semana es aquella en la que la ingeniería social entró por la puerta principal.</p>
<p data-segment="54">El FBI emitió el 26 y 27 de mayo una alerta FLASH (TLP:Clear) advirtiendo de que el Silent Ransom Group — rastreado también como Luna Moth, Chatty Spider y UNC3753, una banda criminal de extorsión activa desde 2022, no un actor estatal — está atacando a bufetes de abogados con visitas presenciales a sus oficinas. La cadena de ataque empieza de forma convencional: un correo de phishing dirige al objetivo a llamar a un soporte informático falso; la llamada de vuelta presiona a un empleado para que abra una sesión de escritorio remoto. Pero cuando eso falla, el grupo escala físicamente. Un operativo se presenta en la oficina haciéndose pasar por informático, dice que necesita respaldar o clonar un sistema por &quot;posibles problemas&quot; relacionados con el correo de phishing, e inserta un dispositivo de almacenamiento USB en el ordenador.</p>
<p data-segment="55">Ningún malware entregado por la red. Ninguna alerta. Una persona y una memoria USB. Más de 38 bufetes ya figuran en el sitio público de filtraciones del grupo; los investigadores estiman más de 100 ataques en total, con un repunte a principios de 2026.</p>
<p data-segment="56">Es la rima ofensiva de la lección iraní. La lección defensiva del apagón es que la capa independiente del operador — lo que no se enruta por la red controlada — es lo que sobrevive. La versión ofensiva es que el atacante que rodea la red rodea los controles de la red. Un adversario que pasa una memoria USB por delante del cortafuegos ha derrotado al cortafuegos, exactamente igual que un defensor que preposiciona un terminal Starlink ha derrotado al apagón. La red no es todo el perímetro, para ninguno de los dos bandos.</p>
<p data-segment="57">El resto de la columna cibernética de la semana completa el mismo patrón de exposición del custodio centralizado. Carnival confirmó una brecha que afecta a casi 6 millones de personas — otro gran conjunto de datos en manos de un único custodio, perdido de una sola vez. Una vulnerabilidad en las imágenes de contenedor de Gitea, divulgada el 28 de mayo, permitía a los atacantes descargar imágenes de contenedor privadas, exponiendo código fuente, credenciales e infraestructura — un recordatorio de que la capa autoalojada acarrea su propia carga de disciplina; el control viene con responsabilidad. El mismo día se divulgó una vulnerabilidad de secuestro de cuentas en Pretalx, la herramienta de gestión de congresos de código abierto. Y el plazo de remediación FCEB para la CVE-2026-42897 de Microsoft Exchange OWA vence mañana, 29 de mayo — día 14 de explotación activa, todavía sin parche definitivo, solo mitigación.</p>
<h2 data-segment="58">Las capas y la tubería</h2>
<p data-segment="59">La columna de países receptores muestra esta semana una primitiva capturada en cada nivel de la pila.</p>
<p data-segment="60"><strong>México — 33 días</strong> hasta el plazo de la CURP Biométrica del 30 de junio, cuando aproximadamente 127 millones de líneas móviles sin registrar se enfrentan a la suspensión. El registro sigue por debajo del 10 por ciento. La capa capturada es el registro de identidad.</p>
<p data-segment="61"><strong>Níger — día 20</strong> del veto a nueve medios internacionales; <strong>Burkina Faso — día 23</strong> del veto permanente a TV5 Monde. La capa capturada es el radiodifusor.</p>
<p data-segment="62"><strong><a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a></strong> — la Ley de Seguridad Nacional se está operativizando para forzar el descifrado contra personas concretas. La capa capturada es el dispositivo, en el momento de la coacción por vía legal. Aquí es donde el cifrado de extremo a extremo alcanza su límite y hay que decirlo con honestidad: el cifrado de extremo a extremo protege un mensaje frente a su divulgación por la plataforma, pero no protege un teléfono que su dueño ha sido legalmente obligado a desbloquear. El contragolpe en la capa del dispositivo frente a un extremo coaccionado no es el cifrado por sí solo: es un sistema operativo endurecido (GrapheneOS, CalyxOS) más seguridad operativa más, donde la ley lo permita, una compartimentación plausible. El protocolo no absuelve al operador.</p>
<p data-segment="63">Frente a cada capa capturada, la tubería de protocolos entrega un contragolpe, y esta semana lo entregó al margen del calendario de cualquier Estado:</p>
<ul><li data-segment="64"><strong>Capa financiera</strong>: Monero FCMP++ cerró su auditoría con Trail of Bits el 22 de mayo (informe a entre 2 y 6 semanas vista, red principal prevista para el segundo semestre de 2026); Zcash NU7 lanzó su red de pruebas el mismo día.</li><li data-segment="65"><strong>Capa de comunicaciones</strong>: el cifrado de extremo a extremo DAVE de Discord sigue desplegándose hacia unos 200 millones de usuarios activos mensuales; el Sparse Post-Quantum Ratchet de Signal sigue iterando.</li><li data-segment="66"><strong>Capa de red anónima</strong>: el Navegador Tor 15.0.14 se publicó el 19 de mayo junto con una ronda de micromecenazgo de diez proyectos; la red superpuesta de URnetwork opera la capa de transporte resistente al DPI.</li><li data-segment="67"><strong>Capa de dispositivo</strong>: GrapheneOS 2026050900 y CalyxOS 7.2.1.0 siguen siendo las bases endurecidas vigentes.</li></ul>
<p data-segment="68">Una primitiva capturada en cada capa; un contragolpe del lado del usuario en cada capa.</p>
<h2 data-segment="69">La pila que aguantó</h2>
<p data-segment="70">La contabilidad honesta de la pila de primitivas del lado del usuario tiene que incluir sus costes, y esta semana los suministró.</p>
<p data-segment="71">Depende de instituciones: el desarrollo de Tor se financia en buena medida con subvenciones (Open Technology Fund, Departamento de Estado); la auditoría de Monero pasó por Trail of Bits y el MAGIC Monero Fund; la actualización de Zcash pasa por Shielded Labs. La tubería no es autónoma respecto de la aportación institucional. La afirmación que hace esta serie es más estrecha y sobrevive a la concesión: la tubería no se comprime en torno al calendario de ningún Estado concreto, y las primitivas, una vez entregadas, se ejecutan en el dispositivo del usuario al margen del intermediario.</p>
<p data-segment="72">Es de acceso desigual: las personas que conservaron conectividad durante el apagón iraní fueron las que ya tenían terminales Starlink y herramientas preconfiguradas — que no es todo el mundo, y la desigualdad es real. Y acarrea su propia carga de disciplina: la vulnerabilidad de Gitea es el recordatorio de que el autoalojamiento y el control por parte del usuario vienen con responsabilidad, de que la pila premia las primitivas practicadas y castiga las descuidadas. No es magia. Es un conjunto de herramientas que exigen competencia.</p>
<p data-segment="73">Y con todo eso concedido, esto es lo que la semana estableció: la pila de primitivas del lado del usuario es la capa que aguantó 88 días de control total del operador. Cuando el Estado cortó la red a 90 millones de personas durante el periodo más largo de la historia registrada, quienes siguieron conectados lo siguieron a través de Starlink, a través de la malla, a través de la elusión preposicionada — a través de las partes de la pila que no se enrutan por el intermediario controlado. Esa es la prueba individual más sólida que esta publicación ha documentado en toda la serie de estas ediciones. El apagón más largo de la historia moderna no pudo alcanzar del todo la capa independiente del operador.</p>
<p data-segment="74">Ochenta y ocho días demostraron que el interruptor de apagado funciona y construyeron el estrangulamiento que viene después. El hardware chino de DPI está instalado. El restablecimiento es un 40 por ciento dentro de un filternet que nunca se apagó. Restablecer no es volver.</p>
<p data-segment="75">La arquitectura era el objetivo.</p>
<p data-segment="76">El contragolpe también — y tiene que estar en pie antes de la próxima contracción, porque las herramientas para rodear el estrangulamiento viven al otro lado del estrangulamiento.</p>
<p data-segment="77">Ochenta y ocho días.</p>
<p data-segment="78">El interruptor se queda. Preposicione la pila.</p>
<hr />
<p data-segment="79"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura, diseñada para resistir la inspección profunda de paquetes en la capa de red. Su lanzamiento del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte de la capa del operador. URnetwork no figura en el registro de operadores de servicio público de ninguna de las leyes ni de los sistemas citados en este artículo.</em></p>
<p data-segment="80"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Quinientos noventa y dos millones</title>
      <link>https://ur.io/es/blog/2026-05-27-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-27-03</guid>
      <pubDate>Wed, 27 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El Tribunal Supremo de Estados Unidos decidirá en los próximos treinta días si la Cuarta Enmienda permite al Gobierno registrar los datos de localización de 592 millones de personas para encontrar a un solo sospechoso. Chatrie v. United States, visto el 27 de abril, plantea si una orden de geovalla — un mandamiento que ordena a una empresa tecnológica identificar todos los dispositivos que estuvieron dentro de una zona geográfica durante una ventana temporal determinada — vulnera la prohibición constitucional de los registros irrazonables. El Cuarto Circuito y el Quinto Circuito han llegado a conclusiones opuestas. El Cuarto Circuito, reunido en pleno (en banc), se dividió 7-7 sobre si siquiera hubo registro, y dictó una resolución per curiam de una sola frase acompañada de 126 páginas de votos concurrentes y discrepantes: el desacuerdo judicial más profundo sin resolución en un caso de privacidad digital. El Quinto Circuito, en United States v. Smith, resolvió que las órdenes de geovalla son &quot;modern-day general warrants&quot; — órdenes generales de nuestro tiempo — &quot;categorically prohibited by the Fourth Amendment&quot;, categóricamente prohibidas por la Cuarta Enmienda, invocando los writs of assistance, los mandamientos abiertos de registro que usaban las autoridades coloniales británicas y que fueron la provocación directa para la ratificación de la Cuarta Enmienda. El caso nace de un atraco a una cooperativa de crédito en Midlothian, Virginia. La policía obtuvo una orden de geovalla que dirigía a Google a registrar su base de datos Sensorvault — que contenía el historial de ubicaciones de aproximadamente 592 millones de cuentas individuales — en busca de todos los dispositivos situados a menos de 150 metros del banco durante una ventana de una hora. El registro devolvió 19 cuentas, que Google redujo a 9, y después facilitó información identificativa de 3, entre ellas la de Okello Chatrie. El radio de 150 metros abarcaba no solo la cooperativa de crédito, sino también una iglesia contigua, su aparcamiento, hoteles cercanos y viviendas particulares. La orden capturó datos de localización de personas que asistían a un oficio religioso, se alojaban en hoteles y vivían en el barrio. La cuestión estructural no es si las órdenes de geovalla son herramientas de investigación eficaces. Lo son. La cuestión es si la Cuarta Enmienda permite al Gobierno registrar a todo el mundo para encontrar a alguien. Las órdenes tradicionales identifican a un sospechoso y buscan pruebas. Las órdenes de geovalla identifican un lugar y buscan sospechosos. Esa inversión — de registrar los datos de una persona a registrar los datos de todo el mundo — es la cuestión constitucional que el Tribunal resolverá. En la vista oral, los magistrados se mostraron divididos. Las implicaciones van más allá de los datos de localización. Los escritos de amicus de la ACLU, la EFF, el Brennan Center y el CDT advierten de que el estándar constitucional fijado en Chatrie regirá las &quot;órdenes inversas&quot; (&quot;reverse warrants&quot;) sobre búsquedas por palabra clave, conversaciones con chatbots de IA, historiales de visionado de vídeo y documentos almacenados en la nube. Si el Tribunal sostiene que compartir voluntariamente datos de localización con Google elimina la protección de la Cuarta Enmienda, la misma lógica se aplica a cada consulta que usted escribe en un asistente de IA, a cada documento que guarda en la nube y a cada búsqueda que hace en cualquier plataforma. La resolución más trascendente en materia de privacidad digital desde Carpenter v. United States en 2018 llegará en un plazo de treinta días. La arquitectura que no almacena los datos que la orden busca es la arquitectura que no se puede registrar, decida lo que decida el Tribunal.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-27-03.mp3" length="8554221" type="audio/mpeg" />
      <itunes:duration>11:53</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Quinientos noventa y dos millones</h2>
<p data-segment="1">La cifra es el registro.</p>
<p data-segment="2">En 2019, los agentes que investigaban el atraco a una cooperativa de crédito en Midlothian, Virginia, obtuvieron una orden de geovalla que dirigía a Google a registrar su base de datos Sensorvault entera — aproximadamente 592 millones de cuentas individuales con el Historial de ubicaciones (&quot;Location History&quot;) activado — para identificar todos los dispositivos que estuvieran a menos de 150 metros del banco durante una ventana de una hora en torno al atraco.</p>
<p data-segment="3">El registro devolvió 19 cuentas. Google las redujo a 9. Se facilitó información identificativa de 3, entre ellas la de Okello Chatrie, que fue detenido y condenado.</p>
<p data-segment="4">La proporción es la cuestión constitucional. 592 millones de cuentas registradas para identificar a un sospechoso. Las otras 591.999.999 fueron registradas sin sospecha individualizada, sin causa probable y sin indicio previo alguno de que estuvieran relacionadas con el delito. Fueron registradas porque existían en una base de datos y la base de datos era registrable.</p>
<p data-segment="5">El Tribunal Supremo celebró la vista oral el 27 de abril de 2026. Se espera una resolución antes de que termine el periodo de sesiones a finales de junio: dentro de los próximos treinta días.</p>
<h2 data-segment="6">La orden inversa</h2>
<p data-segment="7">Las órdenes tradicionales funcionan en una sola dirección. La policía identifica a un sospechoso, acredita la causa probable y obtiene una orden para registrar los bienes, los registros o los datos de ese sospechoso. La orden nombra a la persona. El registro busca la prueba.</p>
<p data-segment="8">Las órdenes de geovalla invierten esto. La policía identifica un lugar y una ventana temporal. La orden dirige a una empresa tecnológica a registrar los datos de todos los usuarios para determinar quién estaba presente. La orden no nombra a ninguna persona. El registro busca al sospechoso.</p>
<p data-segment="9">El Quinto Circuito, en <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a> v. Smith, nombró esa inversión de forma explícita: las órdenes de geovalla son &quot;the exact sort of general, exploratory rummaging that the Fourth Amendment was designed to prevent&quot; — exactamente esa clase de hurgar general y exploratorio que la Cuarta Enmienda fue concebida para impedir. El tribunal trazó una línea directa entre las órdenes de geovalla y los writs of assistance: autorizaciones de registro abiertas, empleadas por las autoridades coloniales británicas, que permitían a los agentes registrar cualquier lugar sin causa específica. Los writs of assistance fueron la provocación directa para la Cuarta Enmienda.</p>
<p data-segment="10">El Cuarto Circuito, enfrentado a la misma cuestión en el caso de Chatrie, no logró ponerse de acuerdo. El tribunal en pleno se dividió 7-7 y produjo 126 páginas de votos sin una posición mayoritaria sobre ninguna cuestión de fondo. La resolución per curiam de una sola frase — que confirmaba la condena sin resolver la cuestión constitucional — fue el desacuerdo judicial más extenso sin resolución en la historia del derecho de la privacidad digital.</p>
<p data-segment="11">El Tribunal Supremo admitió el certiorari para resolver la discrepancia entre circuitos.</p>
<h2 data-segment="12">El radio de 150 metros</h2>
<p data-segment="13">La orden en Chatrie especificaba un radio de 150 metros alrededor de la cooperativa de crédito y una ventana temporal de una hora. Dentro de ese radio: la cooperativa de crédito, una iglesia contigua, el aparcamiento de la iglesia, hoteles cercanos y propiedades residenciales.</p>
<p data-segment="14">Entre las personas cuyos datos de localización fueron capturados hay asistentes a un oficio religioso, huéspedes de hotel, vecinos de las casas cercanas, clientes de los comercios contiguos y cualquiera que caminara o condujera por la zona durante esa hora. Ninguna de esas personas era sospechosa. Ninguna tenía relación alguna con el atraco. Sus datos de localización fueron registrados porque existían dentro de un círculo trazado en un mapa.</p>
<p data-segment="15">Este es el problema de la particularidad. La Cuarta Enmienda exige que las órdenes de registro describan &quot;particularly describe the place to be searched, and the persons or things to be seized&quot; — que describan con particularidad el lugar que ha de registrarse y las personas o cosas que han de aprehenderse. Una orden de geovalla describe un lugar, pero no describe a una persona. Aprehende datos de todos los que están en la zona y después identifica a las personas de interés a partir de los resultados. La identificación llega después del registro, no antes.</p>
<h2 data-segment="16">Lo que dijeron los magistrados</h2>
<p data-segment="17">En la vista oral del 27 de abril, el Tribunal se mostró dividido según las líneas habituales, con corrientes cruzadas inesperadas.</p>
<p data-segment="18">El presidente del Tribunal, John Roberts, preguntó por qué los usuarios no podían sencillamente desactivar el rastreo de ubicación, planteando la cuestión como una divulgación voluntaria. El juez Alito puso el acento en la doctrina del tercero (third-party doctrine) y sugirió que compartir datos de localización con Google constituye una cesión voluntaria que elimina la expectativa de privacidad.</p>
<p data-segment="19">La jueza Sotomayor cuestionó el argumento de la voluntariedad, preguntándose si los usuarios entienden los controles de privacidad que aceptan cuando configuran sus teléfonos. La jueza Kagan preguntó por qué la Cuarta Enmienda protegería los &quot;patterns of life&quot; — patrones de vida — y no una sola visita a un mitin político o a una clínica abortiva.</p>
<p data-segment="20">El juez Gorsuch planteó la pregunta que lleva el caso más allá de los datos de localización: &quot;Si resolvemos que la exposición voluntaria ante Google permite al Gobierno un acceso sin trabas al historial de ubicaciones, ¿se aplicaría esa resolución igualmente al correo electrónico?&quot;. La abogacía del recurrente confirmó que sí se extendería a los datos almacenados en la nube.</p>
<p data-segment="21">El juez Kavanaugh elogió el proceso de acotación en tres pasos del detective — de 19 cuentas a 9 y a 3 — como &quot;buen trabajo policial&quot;, sugiriendo una posible vía intermedia en la que la metodología de la orden atenúe su amplitud.</p>
<p data-segment="22">Las señales de la vista oral sugieren que es improbable que el Tribunal adopte ninguna de las dos posiciones extremas: ni una prohibición categórica de las órdenes de geovalla ni un permiso general. El desenlace más probable es una resolución ceñida a los hechos que establezca guardarraíles constitucionales de tiempo, espacio y particularidad. Pero incluso una resolución estrecha fijará el precedente que regirá toda orden de registro inversa durante una generación.</p>
<h2 data-segment="23">Más allá de la localización</h2>
<p data-segment="24">Los escritos de amicus presentados en Chatrie superan los 29. Presentaron escrito la ACLU, la Electronic Frontier Foundation, el Brennan Center for Justice, el Center for Democracy and Technology, Google, Microsoft y X Corp. También lo hicieron el Cato Institute y la National Association of Criminal Defense Lawyers.</p>
<p data-segment="25">Los escritos advierten de que el estándar constitucional fijado en Chatrie no quedará limitado a los datos de localización. La misma lógica de la &quot;orden inversa&quot; se aplica a:</p>
<p data-segment="26">Órdenes por palabra clave: mandamientos que dirigen a un buscador a identificar a todo el que buscó un término concreto durante un periodo concreto. Google ha recibido órdenes por palabra clave sobre términos de búsqueda relacionados con incendios provocados, amenazas de bomba y otros delitos.</p>
<p data-segment="27">Historiales de chatbots de IA: mandamientos que dirigen a una empresa de IA a identificar a todo usuario que formuló una pregunta concreta o trató un tema concreto. Toda conversación con Claude, ChatGPT, Gemini o cualquier otro asistente de IA se almacena por defecto en el servidor.</p>
<p data-segment="28">Registros de documentos en la nube: mandamientos que dirigen a un proveedor de almacenamiento en la nube a identificar a todo usuario cuyos documentos contengan un contenido concreto. Cada archivo en Google Drive, iCloud, OneDrive o Dropbox es potencialmente registrable bajo la teoría de la orden inversa.</p>
<p data-segment="29">Historiales de visionado de vídeo: mandamientos que dirigen a una plataforma de streaming a identificar a todo el que vio un vídeo concreto. Esto afecta a la Video Privacy Protection Act, pero un pronunciamiento constitucional en Chatrie podría prevalecer sobre las protecciones legales.</p>
<p data-segment="30">El punto estructural: si el Tribunal sostiene que compartir datos con una empresa tecnológica elimina la protección de la Cuarta Enmienda, toda interacción digital que pase por el servidor de un tercero queda constitucionalmente desprotegida. La orden inversa se convierte en la herramienta de investigación por defecto de la era digital.</p>
<h2 data-segment="31">Google cambió su arquitectura</h2>
<p data-segment="32">En diciembre de 2023, Google anunció que trasladaría los datos del Historial de ubicaciones desde sus servidores centralizados de Sensorvault a los dispositivos de cada usuario. A mediados de 2025 la transición estaba completa. Google ya no posee la base de datos agregada de localización que hizo posible la orden de geovalla de Chatrie.</p>
<p data-segment="33">Esto es arquitectónicamente significativo. Google resolvió el problema que plantea Chatrie: no mediante la ley, ni mediante una política, sino mediante el diseño. Al trasladar los datos al dispositivo del usuario, Google eliminó la base de datos centralizada que el Gobierno podía registrar. La arquitectura es la defensa.</p>
<p data-segment="34">Pero la cuestión constitucional sobrevive al cambio arquitectónico. La policía ya ha recurrido a las operadoras de telecomunicaciones — AT&amp;T, T-Mobile, Verizon — para obtener datos de localización basados en antenas. Forbes informó a principios de 2024 de que la policía se pasó a las telecos tras el cambio de política de Google. Esas operadoras funcionan con una arquitectura menos protectora de la privacidad que el modelo en el dispositivo de Google.</p>
<p data-segment="35">La resolución de Chatrie fijará el suelo constitucional para todos los registros inversos de localización, no solo para los específicos de Google. Y el principio de la orden inversa se extiende a toda base de datos, en toda plataforma, para todo tipo de dato. Google trasladó los datos de localización al dispositivo. Los historiales de conversaciones con IA, las búsquedas por palabra clave y los documentos en la nube siguen en el servidor.</p>
<h2 data-segment="36">La arquitectura que no se puede registrar</h2>
<p data-segment="37">La resolución constitucional en Chatrie — sea cual sea — fijará el suelo. Definirá la protección mínima que la Cuarta Enmienda ofrece frente a las órdenes inversas.</p>
<p data-segment="38">La arquitectura que ofrece protección por encima de ese suelo es la arquitectura que esta publicación viene documentando.</p>
<p data-segment="39">Mensajería cifrada de extremo a extremo, donde el servidor guarda texto cifrado y no puede responder a una orden inversa basada en contenido porque el contenido no le es accesible. El protocolo de Signal. El cifrado de Matrix. El transporte entre pares de Briar.</p>
<p data-segment="40">Inferencia de IA local, donde la consulta nunca sale del dispositivo del usuario. La orden inversa de &quot;todo el que preguntó por X&quot; no puede alcanzar una conversación que nunca llegó a un servidor.</p>
<p data-segment="41">Almacenamiento de datos en el dispositivo, donde el historial de ubicaciones, el historial de búsquedas y la biblioteca de documentos residen en hardware que controla el usuario. El cambio arquitectónico de Google de diciembre de 2023 — trasladar el Historial de ubicaciones al dispositivo — es el modelo. Los datos que no están centralizados no se pueden registrar con una sola orden.</p>
<p data-segment="42">Servicios autoalojados, donde el usuario controla el servidor. Una orden inversa notificada a la propia infraestructura del usuario es una orden de registro convencional que exige causa probable individualizada, no una redada.</p>
<p data-segment="43">Redes superpuestas entre pares, donde el transporte no atraviesa un intermediario que almacene datos. La red superpuesta de URnetwork no acumula datos de localización, historiales de conversación ni registros de búsqueda, porque la arquitectura no incluye un almacén centralizado de datos para ninguna de esas categorías.</p>
<p data-segment="44">La resolución de Chatrie nos dirá qué exige la Constitución. La arquitectura nos dice qué es posible al margen de ello. 592 millones de cuentas eran registrables porque 592 millones de cuentas existían en una única base de datos. La arquitectura en la que esa base de datos no existe es la arquitectura en la que la orden no encuentra nada — no porque el Tribunal prohibiera el registro, sino porque los datos nunca estuvieron ahí.</p>
<hr />
<p data-segment="45"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura. La red superpuesta de URnetwork no acumula datos centralizados de localización, historiales de conversación ni registros de búsqueda. Una orden inversa notificada a la red superpuesta no encuentra nada, porque los datos no existen en la capa del intermediario.</em></p>
<p data-segment="46"><em>https://ur.io</em></p>
<hr />
<details class="blog-references"><summary>Referencias (8 fuentes)</summary><h2 data-segment="47">Referencias</h2>
<ul><li data-segment="48"><a href="https://www.scotusblog.com/cases/case-files/chatrie-v-united-states/" target="_blank" rel="noopener noreferrer">SCOTUSblog: Chatrie v. United States case page</a></li><li data-segment="49"><a href="https://techcrunch.com/2026/04/28/scotus-chatrie-geofence-search-warrant-ruling-arguments/" target="_blank" rel="noopener noreferrer">TechCrunch: SCOTUS appears split on geofence warrants</a></li><li data-segment="50"><a href="https://www.brookings.edu/articles/supreme-court-weighs-constitutionality-of-geofence-warrants/" target="_blank" rel="noopener noreferrer">Brookings: Supreme Court weighs constitutionality of geofence warrants</a></li><li data-segment="51"><a href="https://www.brennancenter.org/our-work/research-reports/okello-chatrie-v-united-states-america" target="_blank" rel="noopener noreferrer">Brennan Center: Chatrie v. United States</a></li><li data-segment="52"><a href="https://cdt.org/insights/a-fork-in-the-road-for-the-fourth-amendment-how-the-chatrie-case-could-shape-location-surveillance-and-reverse-warrants-for-the-digital-age/" target="_blank" rel="noopener noreferrer">CDT: A Fork in the Road for the Fourth Amendment</a></li><li data-segment="53"><a href="https://www.ibtimes.com/supreme-court-geofence-ruling-could-expose-ai-chats-keyword-searches-police-3803251" target="_blank" rel="noopener noreferrer">IBTimes: Supreme Court ruling could expose AI chats to police</a></li><li data-segment="54"><a href="https://www.supremecourt.gov/qp/25-00112qp.pdf" target="_blank" rel="noopener noreferrer">Supreme Court: Question presented (PDF)</a></li><li data-segment="55"><a href="https://harvardlawreview.org/blog/2025/02/much-ado-about-geofence-warrants/" target="_blank" rel="noopener noreferrer">Harvard Law Review: Much Ado About Geofence Warrants</a></li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Cuando se construye una puerta trasera</title>
      <link>https://ur.io/es/blog/2026-05-27-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-27-02</guid>
      <pubDate>Wed, 27 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Ayer por la tarde, el director sénior de privacidad de usuario y seguridad infantil de Apple dijo al Comité Permanente de Seguridad Pública y Nacional de la Cámara de los Comunes de Canadá: &quot;Cuando se construye una puerta trasera en un dispositivo cifrado, cualquiera puede entrar por ella&quot;. La comparecencia se produjo durante la última sesión prevista sobre el proyecto de ley C-22, la Lawful Access Act (Ley de Acceso Legal), que obligaría a los proveedores de servicios electrónicos a incorporar capacidades de vigilancia en sus sistemas y a conservar los metadatos de los usuarios hasta un año. La directora de asuntos gubernamentales y política pública de Google en Canadá calificó los poderes del proyecto de &quot;ilimitados&quot; y advirtió de que &quot;van mucho más allá de los regímenes de acceso legal de otras democracias del G7&quot;. Apple citó el ciberataque Salt Typhoon de 2024 — en el que piratas informáticos patrocinados por el Estado chino explotaron los puntos de acceso legal de la infraestructura de telecomunicaciones estadounidense — como prueba de que las puertas traseras construidas para la policía acaban siendo explotadas por los adversarios. Signal ha declarado que se marcharía de Canadá antes que cumplir. Windscribe, un proveedor de VPN con sede en Toronto, confirmó que trasladaría su sede. NordVPN dijo que su arquitectura sin registros y su cifrado son &quot;innegociables&quot;. ExpressVPN se sumó al rechazo. El proyecto de ley no menciona explícitamente la palabra &quot;encryption&quot; (&quot;cifrado&quot;). No exige explícitamente a las empresas que rompan su cifrado. Lo que hace es otorgar al Gobierno la potestad de emitir avisos secretos de capacidad técnica (&quot;technical capability notices&quot;) — órdenes que obligan a los proveedores de servicios a modificar sus sistemas para permitir la interceptación — sin control judicial del requisito técnico en sí, sin obligación de transparencia y sin mecanismo alguno para que las empresas revelen públicamente que se les ha ordenado comprometer sus sistemas. Apple recibió una orden secreta al amparo de la legislación equivalente del Reino Unido en 2025 y respondió retirando por completo la copia de seguridad cifrada de iCloud a los usuarios británicos antes que construir la puerta trasera. Cuando el diputado conservador Frank Caputo le preguntó si Apple se marcharía de Canadá en circunstancias similares, Erik Neuenschwander, de Apple, se negó a responder directamente, pero dijo que la empresa espera &quot;que se introduzcan enmiendas positivas en el proyecto de ley&quot;. La última sesión del comité terminó con los conservadores presionando para prolongar el debate, alegando que el proyecto se está &quot;metiendo a la fuerza por el Parlamento&quot;. El ministro de Seguridad Pública, Gary Anandasangaree, ha dicho que está &quot;abierto a enmiendas&quot; y espera aprobar el proyecto antes del receso estival del Parlamento. El proyecto ha superado dos de las tres lecturas en la Cámara y pasa al Senado para su revisión final. El argumento estructural es simple: una puerta trasera construida para el Gobierno es una puerta trasera disponible para todo adversario que la descubra. Salt Typhoon lo demostró en 2024. La arquitectura que no tiene puerta trasera es la arquitectura a la que no se le puede ordenar que construya una, porque nunca tuvo la llave.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-27-02.mp3" length="8138349" type="audio/mpeg" />
      <itunes:duration>11:18</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Cuando se construye una puerta trasera</h2>
<p data-segment="1">La frase, en inglés, tiene trece palabras. La verdad de ingeniería que hay detrás es absoluta.</p>
<p data-segment="2">&quot;When you build a backdoor into an encrypted device, anyone can walk through&quot; — &quot;Cuando se construye una puerta trasera en un dispositivo cifrado, cualquiera puede entrar por ella&quot;.</p>
<p data-segment="3">Erik Neuenschwander, director sénior de privacidad de usuario y seguridad infantil de Apple, pronunció esa frase ayer por la tarde ante el Comité Permanente de Seguridad Pública y Nacional de la Cámara de los Comunes de Canadá, durante la última sesión prevista sobre el proyecto de ley C-22, la Lawful Access Act, 2026.</p>
<p data-segment="4">Katherine Charlet, de Google, directora sénior de privacidad, seguridad y protección, añadió que los poderes del proyecto son &quot;ilimitados&quot; y podrían tener &quot;repercusiones globales, dado que los canadienses se relacionan con personas de todo el mundo&quot;. Jeanette Patell, de Google, directora de asuntos gubernamentales y política pública en Canadá, afirmó: &quot;Las órdenes secretas están fuera de sintonía con otros países democráticos y restringirían gravemente la capacidad de las empresas de ser transparentes con los usuarios sobre cómo se protegen sus datos&quot;.</p>
<p data-segment="5">Las dos mayores empresas tecnológicas del mundo dijeron al Parlamento canadiense, para que constara en acta, que este proyecto de ley amenaza la seguridad de todas las personas que usan sus productos.</p>
<h2 data-segment="6">Qué hace el proyecto de ley C-22</h2>
<p data-segment="7">El proyecto de ley C-22 no emplea la palabra &quot;encryption&quot; (&quot;cifrado&quot;). No exige explícitamente a las empresas que rompan su cifrado.</p>
<p data-segment="8">Lo que hace es crear un marco jurídico en el que el Gobierno puede emitir avisos secretos de capacidad técnica (&quot;technical capability notices&quot;): órdenes que obligan a los proveedores de servicios electrónicos a modificar sus sistemas para permitir la interceptación legal de las comunicaciones. El proyecto obliga a los &quot;core providers&quot; (proveedores esenciales) a conservar metadatos hasta un año. Y establece un umbral de &quot;reasonable suspicion&quot; (sospecha razonable) para el acceso, inferior al estándar de &quot;probable cause&quot; (causa probable) que se usa en Estados Unidos.</p>
<p data-segment="9">Los avisos de capacidad técnica se pueden emitir en secreto. No hay control judicial del requisito técnico en sí: solo la orden de interceptación pasa por el escrutinio judicial. No hay obligación de transparencia. No hay mecanismo para que la empresa revele a sus usuarios que se le ha ordenado modificar sus sistemas. No hay obligación de información pública.</p>
<p data-segment="10">El ministro de Seguridad Pública, Gary Anandasangaree, ha descrito el proyecto como &quot;neutral respecto del cifrado&quot;. Apple y Google dijeron ayer al Parlamento que esa caracterización no se corresponde con el texto dispositivo del proyecto.</p>
<h2 data-segment="11">Salt Typhoon</h2>
<p data-segment="12">Neuenschwander, de Apple, planteó ayer un argumento probatorio concreto que el comité no había abordado antes: el ciberataque Salt Typhoon.</p>
<p data-segment="13">En 2024, piratas informáticos patrocinados por el Estado chino, del grupo conocido como Salt Typhoon, comprometieron la infraestructura de interceptación legal de las principales operadoras de telecomunicaciones estadounidenses: los sistemas construidos específicamente para cumplir con la Communications Assistance for Law Enforcement Act. Los atacantes explotaron los puntos de acceso que existían porque la ley exigía que existieran. Accedieron a datos de llamadas en tiempo real, a mensajes de texto y a las comunicaciones de altos cargos del Gobierno y de figuras políticas.</p>
<p data-segment="14">Apple dijo al comité: la legislación estadounidense de acceso legal &quot;era más estrecha que el proyecto de ley C-22&quot;, y Salt Typhoon la explotó. La puerta trasera que exigió el Gobierno estadounidense fue la puerta trasera por la que entró <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>.</p>
<p data-segment="15">El argumento estructural no es hipotético. Es un caso documentado en el que la infraestructura de acceso legal de la comunidad de inteligencia técnicamente más sofisticada del mundo fue comprometida por un adversario extranjero a través de los puntos de acceso que la propia ley imponía.</p>
<h2 data-segment="16">Las amenazas de salida</h2>
<p data-segment="17">La comparecencia llega tras semanas de advertencias cada vez más duras por parte de empresas centradas en la privacidad.</p>
<p data-segment="18">Udbhav Tiwari, vicepresidente de estrategia de Signal, afirmó que la empresa &quot;preferiría retirarse del país antes que verse obligada a transigir en las promesas de privacidad que hemos hecho a nuestros usuarios&quot;.</p>
<p data-segment="19">Windscribe, un proveedor de VPN con sede en Toronto, confirmó que trasladaría su sede fuera de Canadá antes que cumplir con los requisitos de conservación de metadatos. La política de no conservar registros de Windscribe fue validada en un caso judicial griego en 2025.</p>
<p data-segment="20">NordVPN declaró: &quot;No hay escenario alguno en el que transijamos en nuestra arquitectura sin registros o en nuestras protecciones de cifrado&quot;.</p>
<p data-segment="21">ExpressVPN calificó su cifrado y su arquitectura sin registros de &quot;innegociables&quot;.</p>
<p data-segment="22">Apple y Meta han expresado públicamente su preocupación. Más de 200 expertos en criptografía e informáticos firmaron una carta abierta contra el enfoque del proyecto en materia de cifrado.</p>
<p data-segment="23">Michael Geist, titular de la Cátedra de Investigación de Canadá en Derecho de Internet y Comercio Electrónico de la Universidad de Ottawa, llamó al proyecto &quot;the Lawful Access Two-Headed Surveillance Monster&quot; — el monstruo bicéfalo de vigilancia del acceso legal — y comparó el desprecio del Gobierno hacia las advertencias del sector con el &quot;desastroso manual de la Online News Act&quot;, en referencia a la ley canadiense de 2023 que llevó a Meta a bloquear los contenidos informativos en Canadá.</p>
<p data-segment="24">OpenMedia dijo al comité que &quot;retire el proyecto de ley C-22 o vacíe sus disposiciones de vigilancia&quot;.</p>
<h2 data-segment="25">El precedente británico</h2>
<p data-segment="26">La Investigatory Powers Act del Reino Unido contiene disposiciones similares sobre avisos de capacidad técnica. En 2025, Apple recibió una orden secreta al amparo de esa ley que le exigía facilitar acceso a los datos cifrados de iCloud.</p>
<p data-segment="27">La respuesta de Apple no fue construir la puerta trasera. Fue retirar por completo del Reino Unido la función Advanced Data Protection, eliminando el cifrado de extremo a extremo de las copias de seguridad de iCloud para todos los usuarios británicos. Los usuarios perdieron la función de seguridad. El Gobierno no obtuvo el acceso que buscaba. Los adversarios que atacan a los usuarios británicos se enfrentan ahora a un cifrado más débil en sus copias de seguridad de iCloud.</p>
<p data-segment="28">Esta es la consecuencia operativa de la arquitectura de puerta trasera: la empresa que se niega a comprometer el cifrado retira la función en lugar de debilitarla. Los usuarios pierden protección. El Gobierno no gana nada. Los adversarios ganan un objetivo más blando.</p>
<p data-segment="29">Preguntado sobre si Apple haría lo mismo en Canadá, Neuenschwander se negó a especular, pero dijo que la empresa estaba trabajando con el comité para conseguir &quot;enmiendas positivas&quot;.</p>
<h2 data-segment="30">La sesión del comité</h2>
<p data-segment="31">La sesión de ayer fue la última comparecencia de testigos prevista antes de que el Comité Permanente de Seguridad Pública y Nacional examine las enmiendas. El comité escuchó a decenas de testigos a lo largo de tres reuniones.</p>
<p data-segment="32">El diputado conservador Frank Caputo presionó para prolongar el debate, alegando que el proyecto se está &quot;metiendo a la fuerza por el Parlamento&quot;. La sesión se levantó antes de que comenzara el proceso de enmiendas.</p>
<p data-segment="33">Un representante de la Asociación Canadiense de Jefes de Policía dijo al comité que tres años de conservación de metadatos serían &quot;lo ideal&quot;, más que el año que el proyecto exige actualmente.</p>
<p data-segment="34">El ministro de Seguridad Pública, Anandasangaree, ha declarado que está &quot;abierto a enmiendas&quot; y espera aprobar el proyecto antes del receso estival del Parlamento. El proyecto ha completado dos de las tres lecturas en la Cámara de los Comunes y pasará al Senado para su revisión final.</p>
<h2 data-segment="35">El patrón</h2>
<p data-segment="36">El proyecto de ley C-22 no es un hecho legislativo aislado. Es el último de un empuje simultáneo, en varios países democráticos, para imponer el acceso legal a las comunicaciones cifradas.</p>
<p data-segment="37">La Online Safety Act del Reino Unido incluye disposiciones que podrían exigir el escaneo de mensajes cifrados. Meredith Whittaker, presidenta de Signal, declaró que la empresa se marchará del Reino Unido antes que transigir en el cifrado. Se esperaba que Ofcom cerrara las normas técnicas en abril de 2026.</p>
<p data-segment="38">El Parlamento sueco estudia una ley que obligaría a las aplicaciones de mensajería a almacenar las comunicaciones de los usuarios y a facilitar acceso a ellas. El propio director de sistemas de información de las Fuerzas Armadas de Suecia adoptó oficialmente Signal para las comunicaciones no clasificadas; después el Gobierno propuso imponer el acceso a esa misma herramienta.</p>
<p data-segment="39">La Assistance and Access Act de 2018 de <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a> convirtió a ese país en el primer Estado democrático en aprobar legislación que socava el cifrado. Se ha utilizado para obligar a empresas a construir capacidades de interceptación sin revelarlo públicamente.</p>
<p data-segment="40">Estados Unidos no impone actualmente puertas traseras en el cifrado, pero el FBI ha pedido reiteradamente un &quot;responsible encryption&quot; (&quot;cifrado responsable&quot;) que ofrezca acceso legal. La brecha de Salt Typhoon en los sistemas estadounidenses de interceptación legal ha debilitado el argumento del FBI.</p>
<p data-segment="41">En todos los casos, el mecanismo legislativo es el mismo: otorgar al Gobierno la potestad de emitir órdenes secretas que exijan modificaciones técnicas para permitir la interceptación, sin divulgación pública y con un control judicial limitado del requisito técnico. Y en todos los casos, la respuesta de la comunidad de privacidad y seguridad es la misma: la puerta trasera construida para el Gobierno es explotable por todo adversario, y la prueba documentada — Salt Typhoon — lo demuestra.</p>
<h2 data-segment="42">La arquitectura que no tiene puerta trasera</h2>
<p data-segment="43">La respuesta del lado del usuario al mandato de puerta trasera es la misma respuesta que esta publicación ha documentado en todos los ámbitos de la libertad en internet.</p>
<p data-segment="44">Protocolos cifrados de extremo a extremo en los que la llave la tiene el usuario, no el proveedor del servicio. El proveedor no puede cumplir un aviso de capacidad técnica porque el proveedor no tiene la llave. La arquitectura es la defensa jurídica.</p>
<p data-segment="45">El protocolo de Signal. El cifrado de Matrix. El transporte entre pares de Briar. La red superpuesta entre pares de URnetwork. Cada uno reparte la llave entre los extremos y elimina la capacidad del intermediario para descifrar. Una orden gubernamental dirigida al intermediario no produce nada, porque el intermediario no tiene nada.</p>
<p data-segment="46">Implementaciones de código abierto en las que el código es auditable y la inserción de una puerta trasera es detectable. La transparencia del código es la defensa frente a las órdenes secretas de modificación. Si el código es abierto, la orden no puede ser secreta, porque la modificación sería visible.</p>
<p data-segment="47">Servicios federados y autoalojados en los que el usuario controla el servidor. Un aviso de capacidad técnica notificado al servidor propio de un usuario es una orden de registro, no una puerta trasera: exige un proceso judicial individualizado, no una modificación técnica generalizada.</p>
<p data-segment="48">El contragolpe arquitectónico al proyecto de ley C-22 no es un argumento jurídico. Es una decisión de diseño. El sistema que nunca tiene la llave no puede recibir la orden de entregarla. El sistema cuyo código es abierto no puede modificarlo en secreto. El sistema cuyo servidor es el del propio usuario no puede ser comprometido calladamente por una orden notificada a una empresa.</p>
<p data-segment="49">&quot;Cuando se construye una puerta trasera en un dispositivo cifrado, cualquiera puede entrar por ella&quot;.</p>
<p data-segment="50">La arquitectura que no tiene puerta trasera no tiene puerta por la que pueda entrar nadie: ni el Gobierno, ni el adversario, ni la empresa que la construyó.</p>
<hr />
<p data-segment="51"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura. La red superpuesta de URnetwork reparte las claves de cifrado entre los extremos. El intermediario no tiene ninguna clave y no puede cumplir un aviso de capacidad técnica, porque no hay nada que entregar.</em></p>
<p data-segment="52"><em>https://ur.io</em></p>
<hr />
<details class="blog-references"><summary>Referencias (10 fuentes)</summary><h2 data-segment="53">Referencias</h2>
<ul><li data-segment="54"><a href="https://www.cbc.ca/news/politics/lawful-access-c-22-committee-9.7211701" target="_blank" rel="noopener noreferrer">CBC News: Committee studying lawful access bill urged to protect encryption</a></li><li data-segment="55"><a href="https://globalnews.ca/news/11865152/lawful-access-privacy-apple-google/" target="_blank" rel="noopener noreferrer">Global News: Apple, Google say lawful access bill could undermine privacy</a></li><li data-segment="56"><a href="https://www.bloomberg.com/news/articles/2026-05-26/apple-google-blast-canada-s-plan-to-expand-police-data-powers" target="_blank" rel="noopener noreferrer">Bloomberg: Apple, Google blast Canada's plan to expand police data powers</a></li><li data-segment="57"><a href="https://appleinsider.com/articles/26/05/27/canadas-online-safety-bill-could-threaten-encryption-apple-google-push-for-amendments" target="_blank" rel="noopener noreferrer">AppleInsider: Canada's online safety bill could threaten encryption</a></li><li data-segment="58"><a href="https://cybernews.com/security/apple-google-canada-bill-secret-backdoors-encrypted-devices/" target="_blank" rel="noopener noreferrer">Cybernews: Apple and Google want judges to review government encryption orders</a></li><li data-segment="59"><a href="https://www.techradar.com/vpn/vpn-privacy-security/windscribe-joins-signal-in-threatening-canada-exit-over-controversial-surveillance-bill" target="_blank" rel="noopener noreferrer">TechRadar: Windscribe joins Signal in threatening Canada exit</a></li><li data-segment="60"><a href="https://www.techradar.com/vpn/vpn-privacy-security/no-logs-architecture-and-encryption-are-non-negotiable-expressvpn-joins-the-backlash-against-canadas-controversial-bill-c-22" target="_blank" rel="noopener noreferrer">TechRadar: ExpressVPN joins the backlash against Bill C-22</a></li><li data-segment="61"><a href="https://www.michaelgeist.ca/2026/05/the-lawful-access-two-headed-surveillance-monster-how-bill-c-22-went-off-the-rails/" target="_blank" rel="noopener noreferrer">Michael Geist: The Lawful Access Two-Headed Surveillance Monster</a></li><li data-segment="62"><a href="https://openmedia.org/article/item/openmedia-to-secu-withdraw-bill-c-22-or-gut-its-surveillance-provisions" target="_blank" rel="noopener noreferrer">OpenMedia: Withdraw Bill C-22 or gut its surveillance provisions</a></li><li data-segment="63"><a href="https://www.parl.ca/legisinfo/en/bill/45-1/c-22" target="_blank" rel="noopener noreferrer">Parliament of Canada: Bill C-22 LEGISinfo</a></li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Día cero</title>
      <link>https://ur.io/es/blog/2026-05-27-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-27-01</guid>
      <pubDate>Wed, 27 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>La vulnerabilidad de inyección SQL en Drupal Core CVE-2026-9082 tiene un plazo de subsanación para la Rama Ejecutiva Civil Federal (FCEB) que vence esta medianoche, el miércoles 27 de mayo de 2026. Es el primer plazo que cae en la ventana posterior al Memorial Day que la edición del 24 de mayo de esta publicación describió como diez días naturales, ocho días hábiles. El Senado sigue en receso hasta el lunes 1 o el martes 2 de junio. La Sección 702 expira el 12 de junio — dentro de dieciséis días. La opinión del 17 de marzo del Tribunal de Vigilancia de Inteligencia Exterior sigue clasificada. La directora de Inteligencia Nacional, Tulsi Gabbard, «trabaja con diligencia para desclasificarla», según la declaración de la ODNI del 21 de mayo a Breitbart; no hay fecha comprometida. El fallo de suplantación CVE-2026-42897 de Exchange Server entra hoy en su día 13 de explotación activa, sin parche permanente y con el plazo de subsanación de la FCEB fijado para el viernes 29 de mayo — dentro de dos días. Los dos días cero gemelos de Microsoft Defender — CVE-2026-41091, elevación de privilegios, y CVE-2026-45498, denegación de servicio — tienen plazo de la FCEB el miércoles 3 de junio, el día siguiente al regreso del Senado del receso. El fallo de Drupal, revelado por el investigador de Google/Mandiant Michael Maturi, se añadió al catálogo de Vulnerabilidades Explotadas Conocidas de CISA el viernes 22 de mayo con el plazo del 27 de mayo. Imperva ha observado más de 15.000 intentos de ataque contra unos 6.000 sitios en 65 países, con los ataques concentrados en los sectores del videojuego y los servicios financieros. Shadowserver rastrea unas 670 instalaciones de Drupal sin parchear expuestas en línea en todo el mundo — 272 en Norteamérica y 273 en Europa. CNN informó el 15 de mayo de que funcionarios estadounidenses sospechan que actores vinculados a Irán están detrás de una serie de intrusiones en sistemas automáticos de medición de tanques (ATG) que vigilan los niveles de combustible en gasolineras de varios estados de EE. UU.; los ataques aprovechan sistemas ATG expuestos en línea sin protección por contraseña; la información de Sky News de 2021 sobre documentos internos del IRGC señalaba los ATG como objetivos concretos de ataques disruptivos. Irán entra hoy en el día 89 de su sistema doméstico de clases de internet en tres niveles, que el Quincy Institute califica de «apartheid digital»: los profesionales autorizados afiliados al IRGC y a MCI reciben ancho de banda en lista blanca a unos 0,20 € por gigabyte; al público general se le fuerza a la VPN comercial a unos 75 € al mes — una diferencia tarifaria de 12,5× entre castas digitales. La inversión estructural es la noticia arquitectónica: la misma primitiva de control de la capa intermediaria que Irán despliega contra su propia población es la primitiva ausente que los actores vinculados a Irán explotan contra la infraestructura de combustible estadounidense. La intrusión de ShinyHunters en Canvas/Instructure, revelada a principios de mayo, alcanzó unos 275 millones de registros en unas 8.800 instituciones educativas, entre ellas Harvard, Stanford, Columbia, Rutgers, Georgetown y la Universidad Nacional de Singapur; Instructure llegó a un acuerdo de rescate el 11 de mayo para detener la filtración prevista de 3,65 TB. El ataque de ransomware Nitrogen contra Foxconn, confirmado el 12 de mayo, se llevó 8 TB / 11 millones de archivos de las instalaciones norteamericanas de Foxconn, incluidos esquemas de servidores de Apple confirmados por AppleInsider el 20 de mayo. GitHub confirmó a finales de mayo que la intrusión de TeamPCP en 3.800 repositorios internos se produjo por una extensión Nx Console de VS Code envenenada instalada en el dispositivo de un empleado de GitHub. El propio repositorio Private-CISA de CISA en GitHub estuvo accesible públicamente durante unos seis meses con claves de administrador de AWS GovCloud y contraseñas de base de datos en texto plano, según TechCrunch del 19 de mayo — una ventana de 48 horas de credenciales válidas desde la revelación hasta la rotación. El plazo de la CURP Biométrica de México está a 34 días. El mandato de detección de VPN para los ISP de Rusia va por el día 42. La prohibición de nueve medios internacionales en Níger va por el día 19. La prohibición permanente de TV5 Monde en Burkina Faso va por el día 22. El viernes se cerró la auditoría de Trail of Bits sobre FCMP++ de Monero. El viernes se lanzó la testnet NU7 de Zcash. La versión 15.0.14 de Tor Browser se publicó el 19 de mayo junto con una ronda de micromecenazgo del Tor Project que apoya diez proyectos de libertad en internet. El despliegue del cifrado de extremo a extremo DAVE de Discord continúa hacia unos 200 millones de usuarios activos mensuales. Anthropic añadió túneles MCP y entornos aislados autoalojados a Claude Managed Agents en mayo. La pila de primitivas del lado del usuario — clientes abiertos, firmware abierto, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica — funciona de forma continua sobre la arquitectura de la cadena de auditorías, con independencia de a qué lado del receso estemos. El Día Cero es el plazo de la FCEB de hoy. La arquitectura es lo que sobrevive al calendario.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-27-01.mp3" length="19304973" type="audio/mpeg" />
      <itunes:duration>26:49</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Día cero</h2>
<p data-segment="1">Esta medianoche vence el plazo.</p>
<p data-segment="2">La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) emitió el viernes 22 de mayo una guía de subsanación bajo Directiva Operativa Vinculante que obliga a las agencias de la Rama Ejecutiva Civil Federal a parchear la vulnerabilidad de inyección SQL de Drupal Core CVE-2026-9082 antes de la medianoche del miércoles 27 de mayo. Hoy es ese día.</p>
<p data-segment="3">La aritmética de cómo el plazo acabó cayendo hoy es lo que la edición del 24 de mayo de esta publicación describió como el encuadre de los «Diez días». El Senado levantó la sesión para el receso del Memorial Day el viernes 22 de mayo — el mismo día en que CISA publicó la directiva. El Senado regresa el lunes 1 o el martes 2 de junio. El Memorial Day cayó en lunes, 25 de mayo. Hoy, miércoles 27 de mayo, es el primer día hábil después del Memorial Day. La cámara sigue en receso. Las plantillas de TI de las agencias civiles federales llevan operando a través de una transición de fin de semana largo, y la fuerza laboral de CISA se ha reducido, según se ha informado, en aproximadamente un tercio tras el cierre administrativo, de acuerdo con lo publicado anteriormente en esta serie.</p>
<p data-segment="4">El plazo cae en plena compresión.</p>
<p data-segment="5">Esta es la forma operativa del argumento estructural que planteó la edición del 24 de mayo: las instituciones funcionan con un calendario de días laborables; el bando de la amenaza funciona de forma continua; la ventana asimétrica entre el ritmo de parcheo del viernes y el ciclo de respuesta del lunes y el martes posteriores a la festividad es la ventana más explotada de la semana. El plazo de la FCEB para Drupal es el primer plazo federal concreto que pone a prueba esa aritmética en este ciclo.</p>
<p data-segment="6">El plazo de la FCEB para el fallo de suplantación CVE-2026-42897 de Exchange Server es el viernes 29 de mayo — dentro de dos días. El plazo de la FCEB para los dos días cero gemelos de Microsoft Defender es el miércoles 3 de junio — dentro de siete días, el día siguiente al regreso del Senado. La expiración de la §702 llega dentro de dieciséis días, el 12 de junio.</p>
<p data-segment="7">El receso restó diez días naturales a la ventana de supervisión posterior al receso para la reautorización de la Sección 702. El receso restó aproximadamente el mismo número de días hábiles al ciclo federal de parcheo posterior al receso para Drupal, Exchange y Defender. Ambos relojes corrieron a la vez. El calendario que produjo ambas compresiones es el mismo calendario.</p>
<p data-segment="8">Hoy es el día cero de esa aritmética.</p>
<h2 data-segment="9">El plazo de Drupal en detalle</h2>
<p data-segment="10">CVE-2026-9082 es una inyección SQL en el adaptador de base de datos PostgreSQL de Drupal Core, revelada por el investigador de Google/Mandiant Michael Maturi. La vulnerabilidad vive en la API de abstracción de bases de datos de Drupal y permite a un atacante remoto no autenticado ejecutar SQL arbitrario mediante peticiones maliciosas dirigidas a instalaciones de Drupal respaldadas por PostgreSQL. Una explotación exitosa puede producir divulgación de información, escalada de privilegios o ejecución remota de código.</p>
<p data-segment="11">Drupal sostiene una parte significativa de la infraestructura web federal y empresarial, con el sector civil federal de EE. UU. fuertemente representado entre los despliegues de Drupal sobre PostgreSQL. CISA añadió el CVE al catálogo de Vulnerabilidades Explotadas Conocidas el viernes 22 de mayo al amparo de la Directiva Operativa Vinculante 22-01, ordenando la subsanación por parte de las agencias de la FCEB antes de la medianoche de hoy.</p>
<p data-segment="12">La telemetría de explotación es operativa, no teórica. Imperva observó aproximadamente 15.000 intentos de ataque dirigidos a unos 6.000 sitios individuales en 65 países. La concentración del ataque está en los sectores del videojuego y de los servicios financieros — en conjunto, alrededor de la mitad de todos los ataques observados. Shadowserver rastrea unas 670 instalaciones de Drupal sin parchear expuestas en línea en todo el mundo; 272 están en Norteamérica y 273 en Europa.</p>
<p data-segment="13">La contraobjeción más simple es que el CVE de Drupal es uno más entre los muchos plazos de subsanación ordenados por CISA que han llegado este año. Es cierto. El argumento no es que este plazo sea singularmente importante; el argumento es que es el primer plazo de la FCEB que cae en la ventana comprimida por el receso posterior al Memorial Day. El encuadre importa porque la misma compresión de calendario que sacó la reautorización de la Sección 702 de la cámara durante diez días comprimió la ventana de subsanación posterior a la revelación para el personal de TI federal que trabaja en la transición festiva.</p>
<p data-segment="14">El parche de Drupal está en manos de los operadores. El plazo expira esta noche. La información de mañana nos dirá qué aspecto tiene la tasa de subsanación civil federal bajo la restricción del receso.</p>
<h2 data-segment="15">La inversión: los ATG de Irán y el apartheid digital de Irán</h2>
<p data-segment="16">La intuición arquitectónica de hoy no es el plazo en sí. Es el patrón direccional dentro del cual se sitúa ese plazo.</p>
<p data-segment="17">CNN informó el 15 de mayo de que funcionarios estadounidenses sospechan que actores vinculados a Irán están detrás de una serie de intrusiones en sistemas que vigilan los niveles de los tanques de combustible en gasolineras de varios estados de EE. UU. El vector de ataque: sistemas automáticos de medición de tanques expuestos en línea sin protección por contraseña. En algunos casos los atacantes pudieron modificar las lecturas mostradas de los tanques — no los niveles reales de combustible, sino la capa de monitorización visible para el operador. Las intrusiones no han producido daños físicos confirmados. La preocupación de seguridad, planteada por funcionarios estadounidenses citados en la información de CNN, es que un compromiso de un ATG podría permitir en principio que una fuga de combustible pasara desapercibida.</p>
<p data-segment="18">Conviene ser precisos sobre el origen de la atribución. Funcionarios estadounidenses sospechan de actores vinculados a Irán; la información de CNN cita múltiples fuentes oficiales. La información de Sky News de 2021 sobre documentos internos del Cuerpo de la Guardia Revolucionaria Islámica señalaba los ATG como objetivos potenciales concretos de ciberataques disruptivos. Los incidentes de 2026 encajan con la intención previamente publicada. La atribución sigue siendo de «sospecha» según funcionarios estadounidenses, no está adjudicada.</p>
<p data-segment="19">Hoy es el día 89 del sistema doméstico de clases de internet de Irán. La arquitectura: un nivel de «internet blanca» de dominios en lista blanca para el acceso del público general a servicios aprobados por el Estado; un nivel «Internet Pro» para profesionales afiliados al IRGC y a MCI a unos 0,20 € por gigabyte; y un nivel de VPN comercial para usuarios acomodados a unos 75 € al mes. La diferencia tarifaria entre Internet Pro y la VPN comercial es de 12,5×. El Quincy Institute calificó el sistema de «apartheid digital» en un análisis del 12 de mayo. El daño económico acumulado estimado supera los 5.200 millones de dólares según estadísticas del gobierno iraní recogidas por Donya-ye Eghtesad.</p>
<p data-segment="20">La propiedad arquitectónica — misma primitiva, dos direcciones — es la noticia.</p>
<p data-segment="21">Dentro de Irán, la capa intermediaria está plenamente capturada por el Estado. El operador de red, la plataforma, el registro, la emisora y, cada vez más, el dispositivo son propiedad de entidades estatales o afines al Estado y están operados por ellas. La experiencia de internet disponible para el público general está moldeada por lo que el intermediario capturado decide permitir. El encuadre del «apartheid digital» nombra la diferencia resultante entre los ciudadanos con acceso afiliado al Estado y los ciudadanos sin él.</p>
<p data-segment="22">Fuera de Irán — en concreto, en los sistemas ATG de las gasolineras estadounidenses expuestos en línea sin protección por contraseña — la capa intermediaria falta por completo. El ATG no es un operador capturado; es un dispositivo embebido sin vigilancia. Los actores vinculados a Irán explotan el intermediario ausente igual que el sistema doméstico de Irán explota el intermediario capturado: insertándose en la capa operativa que monitoriza la infraestructura física.</p>
<p data-segment="23">Misma primitiva arquitectónica. Intermediario capturado dentro. Intermediario ausente fuera, ocupado por el adversario.</p>
<p data-segment="24">El encuadre arquitectónico no es partidista. No exige tomar posición sobre la política interior de Irán ni sobre la atribución estadounidense de los ataques a los ATG. Dice: la propiedad estructural que produce el nivel de apartheid digital dentro de Irán es la misma propiedad estructural que produce la vulnerabilidad de explotación de los ATG fuera de Irán. El control de la capa intermediaria — la capacidad de alguien, sea un regulador estatal, un operador de red o un actor cíber hostil, de insertarse entre el usuario y el servicio — es la variable operativa. La contramedida arquitectónica es la pila de primitivas del lado del usuario que no depende de la capa intermediaria para sus garantías de seguridad.</p>
<h2 data-segment="25">Dieciséis días</h2>
<p data-segment="26">La Sección 702 de la Foreign Intelligence Surveillance Act expira el 12 de junio de 2026.</p>
<p data-segment="27">Dentro de dieciséis días naturales contados desde hoy.</p>
<p data-segment="28">El Senado está en el receso del Memorial Day. La cámara regresa el lunes 1 o el martes 2 de junio (calendario del Senado pendiente). El primer día procedimental posible para la actuación en el pleno sobre la reautorización de la Sección 702 es el martes 2 de junio. Del 2 al 12 de junio hay diez días naturales, de los cuales aproximadamente ocho son hábiles si se tienen en cuenta la media jornada de regreso y el fin de semana intermedio.</p>
<p data-segment="29">La promesa del senador Ron Wyden del 19 de mayo, «tendré más que decir sobre esto la semana que viene» — siendo «la semana que viene» la del 25 al 29 de mayo —, ha quedado desbordada por el receso. El primer día procedimental de Wyden dentro del Senado es ese mismo regreso del 2 de junio.</p>
<p data-segment="30">La opinión del Tribunal de Vigilancia de Inteligencia Exterior que está en el centro del acuerdo de desclasificación negociado el 30 de abril sigue clasificada. La ventana de desclasificación acelerada de 15 días venció el viernes 15-16 de mayo. La directora de Inteligencia Nacional no ha desclasificado. El Departamento de Justicia no ha desclasificado. La Oficina de la Directora de Inteligencia Nacional dijo a Breitbart el 21 de mayo que la directora Tulsi Gabbard «trabaja con diligencia para desclasificar» — sin comprometer fecha. El presidente del Comité de Inteligencia del Senado, Tom Cotton (R-AR), no ha hecho comentarios públicos desde el 15 de mayo. El vicepresidente del Comité de Inteligencia del Senado, Mark Warner (D-VA), no ha hecho comentarios desde que venció el plazo.</p>
<p data-segment="31">La ruptura estructural documentada en la edición del 23 de mayo se mantiene. El debate de reautorización está a dieciséis días de una expiración dura de un programa cuya reciente resolución judicial el Congreso no puede ver, con la cámara fuera de sesión durante los próximos cuatro días hábiles y con la administración sin comprometerse a una fecha de desclasificación.</p>
<p data-segment="32">El hilo de la Sección 702 no es el tema principal de hoy. El tema principal de ayer fue la aritmética del receso del Memorial Day. La noticia de hoy es el plazo concreto de la FCEB de este miércoles. Pero el reloj de expiración de la §702 sigue corriendo, y el argumento arquitectónico que planteó la edición del 23 de mayo — que se pide al Senado que reautorice un programa cuya reciente resolución el ejecutivo no quiere mostrarle — se sostiene a lo largo de toda la ventana laboral posterior al receso.</p>
<p data-segment="33">La Sección 702 es hoy el material de columna. El Día Cero es el tema principal.</p>
<h2 data-segment="34">Dos días, siete días</h2>
<p data-segment="35">Los otros dos plazos federales de ciberseguridad del reloj posterior al Memorial Day llegan el viernes y el miércoles siguiente.</p>
<p data-segment="36"><strong>Exchange OWA — CVE-2026-42897 — hoy día 13, dos días hasta el plazo de la FCEB.</strong></p>
<p data-segment="37">El fallo de suplantación de Outlook Web Access, con raíz en cross-site scripting, se explota activamente desde el 14 de mayo. Microsoft solo ha entregado mitigación automática para los clientes que ejecutan el Exchange EM Service; pasos de mitigación manual para todos los demás. El plazo de subsanación de la Rama Ejecutiva Civil Federal es el viernes 29 de mayo — dentro de dos días. El ciclo de parcheo del fabricante va por detrás del reloj del regulador por tercera semana consecutiva.</p>
<p data-segment="38"><strong>Días cero gemelos de Microsoft Defender — CVE-2026-41091 + CVE-2026-45498 — siete días hasta el plazo de la FCEB.</strong></p>
<p data-segment="39">CVE-2026-41091 es un fallo de elevación de privilegios. CVE-2026-45498 es un fallo de denegación de servicio. Ambos están en el KEV de CISA desde el 20 de mayo con un plazo para la Rama Ejecutiva Civil Federal del miércoles 3 de junio — dentro de siete días, el día siguiente al regreso del Senado del receso.</p>
<p data-segment="40">La propiedad estructural: la propia herramienta de seguridad está en el catálogo federal de explotación activa. Los parches del fabricante del plano de control se entregan contra el reloj de la explotación activa de la plataforma sobre la que el sector civil federal ejecuta su defensa de endpoints.</p>
<p data-segment="41">El plazo de Drupal hoy, el plazo de Exchange el viernes, el plazo de Defender el miércoles que viene. Tres plazos de ciberseguridad de la FCEB dentro de una ventana de ocho días hábiles. La misma ventana dentro de la cual el reloj de expiración de la Sección 702 corre de dieciséis a ocho días.</p>
<p data-segment="42">La capa institucional está a plena carga.</p>
<h2 data-segment="43">La columna de la semana cíber</h2>
<p data-segment="44">El ciclo institucional de parcheo es una mitad del panorama operativo de esta semana. El ciclo de intrusiones reveladas es la otra.</p>
<p data-segment="45"><strong>ShinyHunters / Canvas / Instructure.</strong> Aproximadamente 275 millones de registros comprometidos en unas 8.800 instituciones educativas, entre ellas Harvard, Stanford, Columbia, Rutgers, Georgetown y la Universidad Nacional de Singapur. Los datos robados: 3,65 terabytes que incluyen nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de matriculación y mensajes. Acceso inicial mediante una vulnerabilidad no especificada en el sistema de tiques de soporte de Canvas Free-for-Teacher el 25 de abril. Detección el 29 de abril. Recompromiso el 7 de mayo, con la página de inicio de sesión sustituida por un mensaje de ransomware. Instructure llegó a un acuerdo de rescate con ShinyHunters el 11 de mayo para detener la filtración prevista de 3,65 TB; la compañía afirma que los datos comprometidos fueron destruidos. Federal Student Aid emitió el 12 de mayo una alerta de seguridad tecnológica a las instituciones de educación superior sobre el incidente.</p>
<p data-segment="46"><strong>Foxconn / Nitrogen.</strong> 8 terabytes / 11 millones de archivos. Foxconn confirmó el ciberataque el 12 de mayo contra sus operaciones norteamericanas, incluidas las instalaciones de Mount Pleasant (Wisconsin) y Houston (Texas). Perturbación operativa: se ordenó a los trabajadores de la planta de Wisconsin apagar los ordenadores; los sistemas de fichaje quedaron fuera de línea; se impusieron flujos de trabajo en papel; parte del personal fue enviado a casa. La reclamación de filtración de datos del grupo de ransomware Nitrogen incluye documentación confidencial de proyectos y planos técnicos de Apple, Intel, Google, Dell y Nvidia. AppleInsider confirmó el 20 de mayo que había esquemas de servidores de Apple entre los archivos robados. Un matiz: investigadores de Coveware informan de que el descifrador de Nitrogen tiene un error de programación que impide recuperar los archivos — pagar el rescate no restaura los archivos.</p>
<p data-segment="47"><strong>GitHub / TeamPCP / Nx Console.</strong> A finales de mayo, GitHub confirmó oficialmente que la intrusión en aproximadamente 3.800 repositorios internos fue resultado de una extensión Nx Console de Microsoft Visual Studio Code envenenada instalada en el dispositivo de un empleado de GitHub. El vector sigue el patrón de cadena de suministro de TanStack documentado en ediciones anteriores de esta serie. El alcance de 3.800 repositorios convierte esto en el mayor compromiso de cadena de suministro con credenciales de empleado de un proveedor SaaS en lo que va de 2026, por número de repositorios.</p>
<p data-segment="48"><strong>La propia fuga de credenciales de CISA.</strong> La información de TechCrunch del 19 de mayo documentó que el repositorio Private-CISA de CISA en GitHub estuvo accesible públicamente durante unos seis meses con credenciales de administrador de AWS GovCloud y contraseñas de base de datos en texto plano en el historial de commits. La ventana de 48 horas de credenciales válidas — entre la comunicación a CISA y la rotación completa — es la propia cadencia de subsanación de la agencia en la disciplina que su propia Directiva Operativa Vinculante 22-01 exige a los operadores civiles federales.</p>
<p data-segment="49"><strong>Investigación sobre bombardeo de peticiones MFA.</strong> Una investigación del 26 de mayo subrayó que los atacantes ya no necesitan robar el segundo factor de autenticación; el patrón de ataque converge en conseguir que el usuario lo entregue por fatiga ante el bombardeo de peticiones. La propia superficie de control es, de nuevo, el objetivo.</p>
<p data-segment="50">Cinco eventos del ciclo de revelación situados dentro de la misma ventana de ocho días hábiles que los plazos de parcheo de la FCEB y el reloj de reautorización de la Sección 702. La carga institucional está completa.</p>
<h2 data-segment="51">La capa de los países receptores</h2>
<p data-segment="52">El patrón arquitectónico que esta publicación viene documentando continúa con independencia del calendario del Senado estadounidense.</p>
<p data-segment="53"><strong>México — 34 días para el plazo de la CURP Biométrica.</strong> Aproximadamente 127 millones de líneas de telefonía móvil deben registrar una CURP biométrica con rostro, huellas e iris antes del 30 de junio o afrontar la suspensión el 1 de julio. Los datos públicos de registro siguen por debajo del 10 por ciento, según la información del periodista mexicano Ignacio Gómez Villaseñor. Cifras por operador de informaciones previas: AT&amp;T 29 por ciento, Bait 28 por ciento, Telcel 19 por ciento, Movistar 16 por ciento. Telcel perdió 1,2 millones de altas de líneas en el primer trimestre de 2026 — una señal medible de rechazo de los usuarios en el mayor operador de América Latina.</p>
<p data-segment="54"><strong>Rusia — día 42 del mandato de detección de VPN para los ISP.</strong> Según el seguimiento continuado de Meduza y Roskomsvoboda, el mandato del 15 de abril sigue operativo en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y los Ferrocarriles Rusos. 22 de las 30 aplicaciones Android más populares de Rusia monitorizan ya el estado de la VPN en la capa de aplicación. Telegram sigue bloqueado. Se sigue empujando la aplicación estatal de mensajería MAX pese a sus funciones de vigilancia documentadas.</p>
<p data-segment="55"><strong>Níger — día 19.</strong> La suspensión decretada el 8 de mayo por el Observatoire Nationale de la Communication contra nueve medios internacionales — <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, Radio <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> International, Agence <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Afrique Média — sigue vigente.</p>
<p data-segment="56"><strong>Burkina Faso — día 22.</strong> La prohibición permanente de TV5 Monde del 5 de mayo sigue en vigor. La información de RSF del 6 de mayo documentó detenciones continuadas, incluida la del periodista Atiana Serge Oulon.</p>
<p data-segment="57"><strong>Tanzania.</strong> El informe de la Comisión de Investigación del 23 de abril sobre 518 muertes por la violencia electoral posterior al 29 de octubre sigue sin hacerse público. X sigue suspendida.</p>
<p data-segment="58"><strong>Pakistán.</strong> La aplicación de la PECA continúa, según el seguimiento de la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation — más de 233 incidentes hasta abril.</p>
<p data-segment="59"><strong>Ley de Seguridad Nacional de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>.</strong> La Ley de Seguridad Nacional está operativizando ya el descifrado coaccionado contra personas individuales — el acceso mediante proceso legal a nivel de dispositivo sigue ampliando el modelo de amenaza operativo.</p>
<p data-segment="60">Cada régimen con su propio reloj. La propiedad arquitectónica común — el control de la capa intermediaria del operador de red, la plataforma, el registro, la emisora o el dispositivo — es la misma propiedad que hace posibles los ataques a los ATG en EE. UU. atacando la capa intermediaria ausente en dispositivos embebidos sin vigilancia.</p>
<h2 data-segment="61">La cadena de protocolos</h2>
<p data-segment="62">El viernes 22 de mayo se entregaron dos eventos de capa de consenso — el mismo día en que el Senado levantó la sesión y el mismo día en que CISA publicó la directiva de Drupal.</p>
<p data-segment="63"><strong>Cerrada la auditoría de Trail of Bits sobre FCMP++ de Monero.</strong> El encargo de 11 días (del 12 al 22 de mayo) sobre la integración de producción de FCMP++ 1a/1b en monero-project/monero se cerró sin hallazgos públicos inmediatos. La práctica habitual de Trail of Bits es una ventana de publicación posterior al encargo de 2 a 6 semanas. El cambio de protocolo sustituye la firma en anillo de 16 señuelos por una prueba de pertenencia a la cadena completa cuyo conjunto de anonimato es todo el conjunto de UTXO, aproximadamente 150 millones de salidas de transacción — una ampliación del anonimato del lado del emisor de aproximadamente 9,4 millones de veces. Objetivo de bifurcación dura en mainnet en el segundo semestre de 2026, condicionado a la subsanación de lo señalado por la auditoría.</p>
<p data-segment="64"><strong>Lanzada la testnet NU7 de Zcash.</strong> Shielded Labs activó la testnet NU7 — la siguiente actualización de consenso tras el Hito 4 de Crosslink. La donación de Vitalik Buterin del 6 de febrero a Shielded Labs apoyó el trabajo de actualización. El calendario de testnet a mainnet se espera para más adelante en 2026.</p>
<p data-segment="65"><strong>Tor Browser 15.0.14</strong> — versión del 19 de mayo con actualizaciones de seguridad. Continúa la ronda de micromecenazgo del Tor Project que apoya diez proyectos de libertad en internet.</p>
<p data-segment="66"><strong>Cifrado de extremo a extremo DAVE de Discord</strong> — el despliegue activado por defecto hacia unos 200 millones de usuarios activos mensuales continúa en todas las regiones. El mayor despliegue de infraestructura de cifrado de extremo a extremo en una sola semana sobre una base de usuarios no minoritaria en 2026.</p>
<p data-segment="67"><strong>Claude Managed Agents de Anthropic</strong> — en mayo se añadieron túneles MCP (enrutamiento por red privada) y entornos aislados autoalojados (entorno de ejecución controlado por el operador). El Project Glasswing de Anthropic se amplió con Claude Security en beta pública y nuevas herramientas de verificación cíber para equipos de seguridad elegibles. La propiedad arquitectónica: las operaciones del agente pueden enrutarse a través de infraestructura controlada por el operador en lugar de valores por defecto controlados por el proveedor.</p>
<p data-segment="68"><strong>Pagos silenciosos BIP352 de Bitcoin</strong> — continúa el despliegue en implantaciones de Core 28.0+. El P2P cifrado v2 de BIP324 (activado por defecto desde Core 27.0) es ya la mayoría del tráfico global entre pares de Bitcoin.</p>
<p data-segment="69"><strong>Divulgación selectiva BBS+ para eIDAS 2.0</strong> — finalización en el IETF en curso. Las Credenciales Verificables 2.0 del W3C están en estado de Recomendación desde mayo de 2025.</p>
<p data-segment="70"><strong>GrapheneOS / CalyxOS</strong> — continúa la cadencia mensual de versiones. GrapheneOS 2026050900 (9 de mayo) y CalyxOS 7.2.1.0 (4 de mayo) siguen siendo las líneas base vigentes.</p>
<p data-segment="71"><strong>Agilidad criptográfica</strong> — las primitivas poscuánticas ML-KEM, ML-DSA y SLH-DSA son estándares vigentes desde agosto de 2024. FIPS 140-2 expira el 21 de septiembre. El Triple Ratchet de Signal (Sparse Post-Quantum Ratchet + Double Ratchet + PQXDH) sigue iterando.</p>
<p data-segment="72">La crítica honesta al encuadre de la cadena de protocolos es que los proyectos de protocolo también dependen de capas institucionales. La financiación de Tor procede en buena medida del Open Technology Fund y de subvenciones del Departamento de Estado. Claude Managed Agents es un producto de Anthropic. La auditoría de Monero dependió de la dotación de personal de Trail of Bits y de la coordinación del MAGIC Monero Fund, una 501(c)(3). La capa de protocolo no es autónoma respecto de la aportación institucional.</p>
<p data-segment="73">El argumento de esta serie no es que la cadena de protocolos sea autónoma respecto de las instituciones. El argumento es que la cadena de protocolos no se comprime alrededor del calendario federal en la dinámica concreta de ventana de receso que describe esta pieza. Monero cerró una auditoría el viernes. Zcash lanzó una testnet el viernes. Tor publicó una versión la semana anterior. Discord continuó su despliegue de cifrado de extremo a extremo. El ritmo de viernes del lado del protocolo replicó el ritmo de viernes del lado de la amenaza, mientras el lado institucional se preparaba para levantar la sesión por receso.</p>
<h2 data-segment="74">La pila de primitivas del lado del usuario</h2>
<p data-segment="75">La pila de primitivas del lado del usuario — clientes abiertos con claves en poder del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica — funciona de forma continua sobre la arquitectura de la cadena de auditorías.</p>
<p data-segment="76">Esta es la capa que no depende de si el Senado está en sesión.</p>
<p data-segment="77">El plazo de la FCEB para Drupal llega esta noche a medianoche. El plazo de la FCEB para Exchange llega el viernes. El plazo de la FCEB para Defender llega el miércoles que viene. La expiración de la Sección 702 llega el 12 de junio. El plazo de la CURP Biométrica de México llega el 30 de junio. Las obligaciones para la IA de propósito general del Reglamento de IA de la UE se aplican desde el 2 de agosto. La expiración de FIPS 140-2 llega el 21 de septiembre. El objetivo del Día Q es 2029.</p>
<p data-segment="78">Cada plazo institucional corre con su propio reloj. Cada reloj lo fija una institución. Cada reloj se comprime o se expande según el calendario institucional que lo rodea.</p>
<p data-segment="79">La pila de primitivas del lado del usuario no tiene un reloj paralelo. La auditoría de Monero se cierra cuando se cierra el encargo. La testnet de Zcash se lanza cuando la actualización está lista. La versión de Tor se publica cuando los parches de seguridad están integrados. El despliegue de Discord avanza al ritmo de la propia plataforma. El ratchet poscuántico de Signal se entrega cuando la primitiva criptográfica está lista. La arquitectura de la cadena de auditorías es la cadencia.</p>
<p data-segment="80">El argumento estructural a lo largo de la serie de ediciones del 18 al 27 de mayo no es que las instituciones no importen. Sí importan. CISA publica el catálogo KEV. El Senado celebra la votación de reautorización de la Sección 702. El Departamento de Justicia procesa a operadores de ransomware. La DCU de Microsoft desmantela Fox Tempest. Europol coordina la Operación Saffron. Las instituciones son reales, y su trabajo es real.</p>
<p data-segment="81">El argumento va sobre el calendario asimétrico. Las instituciones funcionan con un calendario. El bando de la amenaza funciona de forma continua. Los ataques iraníes a los ATG, el compromiso de la cadena de suministro Megalodon, la intrusión de ShinyHunters en Canvas, la extracción de Nitrogen en Foxconn, el ciclo de publicación del Coinbase Cartel — nada de eso se detuvo por el Memorial Day. La pila de primitivas del lado del usuario tampoco se detuvo por el Memorial Day. Las dos mitades que funcionan de forma continua son el lado de la amenaza y el lado de la cadena de protocolos.</p>
<p data-segment="82">La capa institucional es lo que se comprime alrededor del receso.</p>
<h2 data-segment="83">Después del receso</h2>
<p data-segment="84">El Senado regresa el lunes 1 o el martes 2 de junio. El plazo de la FCEB para Defender cae el miércoles 3 de junio. El plazo de Exchange OWA es el viernes 29 de mayo — tres días antes de que la cámara regrese. El plazo de Drupal expira esta noche.</p>
<p data-segment="85">Hoy es el día cero del ciclo de la FCEB que describió la pieza sobre el receso del 24 de mayo. Mañana es el día +1. El patrón continúa con independencia de a qué lado del Memorial Day estemos.</p>
<p data-segment="86">El argumento arquitectónico que han construido las ediciones del 18 al 27 de mayo es el duradero. La cadena de parcheo de los fabricantes tiene una cola de dieciocho años. El DBIR de Verizon encontró un 31 por ciento de explotación de vulnerabilidades como nueva vía de entrada número uno a las intrusiones. La cadena de auditorías se cierra a su propia cadencia. La pila de primitivas del lado del usuario funciona durante festivos, recesos y la ventana asimétrica de fin de semana fuera de turno.</p>
<p data-segment="87">Hoy, Día Cero.</p>
<p data-segment="88">La arquitectura sobrevive al calendario.</p>
<hr />
<p data-segment="89"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura. La versión del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte de la capa del operador. URnetwork no figura en el registro de operadores de servicio público de ninguna de las normas citadas en este artículo.</em></p>
<p data-segment="90"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Quince mil setecientos</title>
      <link>https://ur.io/es/blog/2026-05-26-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-26-03</guid>
      <pubDate>Tue, 26 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 23 de abril de 2026, el Citizen Lab publicó &quot;Bad Connection&quot;, un informe que documenta dos campañas de vigilancia de varios años que explotan los protocolos de señalización que sustentan todas las llamadas de telefonía móvil del planeta. Las campañas rastrearon objetivos en varios países valiéndose de sociedades pantalla con licencias de telecomunicaciones legítimas — «operadores fantasma» cuya infraestructura sirve de pasarela de confianza hacia la red de señalización global. Se nombra a tres entidades: 019Mobile, un operador móvil virtual israelí de propiedad privada; Tango Networks UK, una filial británica de una empresa de movilidad corporativa con sede en Texas; y Airtel Jersey, un operador de las Islas del Canal hoy propiedad de Sure. La primera campaña rotó por 11 identidades de operador en diez países para disfrazar el tráfico de vigilancia como consultas legítimas de itinerancia, empleando acceso alterno coordinado por SS7 y Diameter — cuando uno quedaba bloqueado, el sistema conmutaba automáticamente al otro. La segunda campaña envió comandos SMS invisibles directamente a las tarjetas SIM de los objetivos, ordenándoles que informaran de sus datos de localización al atacante. En el teléfono del objetivo no apareció ninguna notificación. No quedó rastro en el registro de mensajes. El Citizen Lab documentó más de 15.700 intentos de rastreo de ese tipo desde finales de 2022. SS7, el protocolo de señalización diseñado en los años setenta, no tiene autenticación, ni cifrado, ni verificación alguna de que una solicitud de señalización proceda de un operador legítimo. Diameter, el protocolo diseñado para sustituir a SS7 en las redes 4G y 5G, se construyó con controles de seguridad más robustos, pero los operadores «en gran medida no han logrado implementarlos», y siguen apoyándose en el mismo modelo de confianza entre pares. El hallazgo estructural es que la vulnerabilidad no es un fallo. Es la arquitectura. El sistema de interconexión de telecomunicaciones da por supuesto que todo operador es quien dice ser. Los operadores fantasma explotan ese supuesto. Todo teléfono móvil con una tarjeta SIM está en la superficie de ataque — no por una mala configuración ni por un error del usuario, sino por diseño. Ninguna VPN protege frente a ello. Ningún mensajero cifrado lo impide. Ningún navegador centrado en la privacidad lo bloquea. El ataque opera por debajo de la capa IP, en la infraestructura de señalización que conecta todas las llamadas, todos los mensajes y todas las sesiones de datos de todas las redes móviles del mundo. La defensa del lado del usuario es la misma que esta publicación viene documentando en todos los ámbitos de la libertad en internet: operar fuera de la capa intermediaria. La red superpuesta entre pares que no se enruta por la infraestructura de señalización del operador. La red en malla que no requiere tarjeta SIM. El transporte que no atraviesa el modelo de confianza que explotan los operadores fantasma. Entretanto, el mismo mes en que el Citizen Lab publicó sus hallazgos, el DHS dijo a NPR que el ICE no tiene &quot;no relationship&quot; —ninguna relación— con Paragon Solutions, el fabricante israelí de programas espía comerciales, aunque se negó a aclarar si el ICE puede seguir accediendo a herramientas desarrolladas por Paragon a través de un tercero. El patrón del operador fantasma es el mismo patrón en otra capa: entidades de apariencia legítima que sirven de intermediarias para capacidades de vigilancia que el objetivo final no puede detectar, no puede bloquear y de las que nunca fue informado. Quince mil setecientos intentos de rastreo. Ningún rastro en el teléfono.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-26-03.mp3" length="10549773" type="audio/mpeg" />
      <itunes:duration>14:39</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Quince mil setecientos</h2>
<p data-segment="1">La cifra es el recuento de operaciones invisibles.</p>
<p data-segment="2">Desde finales de 2022, actores de vigilancia han enviado más de 15.700 consultas de rastreo a través de la red global de señalización móvil, apuntando contra personas de varios países mediante infraestructura de telecomunicaciones que parece — a ojos de todas las redes que toca — tráfico legítimo de itinerancia. Los teléfonos de los objetivos no mostraron ninguna notificación. Sus registros de mensajes no anotaron ningún evento. El rastreo era invisible en la capa del dispositivo porque operaba en la capa de señalización que hay debajo.</p>
<p data-segment="3">El Citizen Lab de la Universidad de Toronto publicó los hallazgos el 23 de abril de 2026 en un informe titulado &quot;Bad Connection&quot;, firmado por Gary Miller y Swantje Lange. El informe documenta dos campañas de vigilancia distintas, nombra a tres entidades de telecomunicaciones cuya infraestructura sirvió de pasarela e identifica la propiedad estructural que hace posibles estas campañas: el sistema global de interconexión de telecomunicaciones está construido sobre un modelo de confianza que nunca se diseñó para verificar si el tráfico de señalización es lo que dice ser.</p>
<h2 data-segment="4">Los operadores fantasma</h2>
<p data-segment="5">Las tres entidades nombradas no son agencias de inteligencia. No son proveedores tradicionales de vigilancia. Son compañías de telecomunicaciones con licencias legítimas.</p>
<p data-segment="6">019Mobile es un operador móvil virtual <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í de propiedad privada que se comercializa como Telzar 019. Opera su propia red troncal sobre la red de acceso radio de Partner Communications. La investigación de Haaretz que siguió a la publicación del Citizen Lab — titulada &quot;Ghost Operators: How Israeli Telecoms Were Exploited to Track Citizens Worldwide&quot; — documentó decenas de intentos de rastreo enrutados por la infraestructura de 019Mobile. El responsable de TI y seguridad de la compañía declaró que «no se ha identificado ningún riesgo para nuestros clientes» y no pudo confirmar que la infraestructura perteneciera a 019Mobile.</p>
<p data-segment="7">Tango Networks <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> es un operador móvil virtual británico, filial de Tango Networks Inc., con sede en Texas. Ofcom le asignó el código de red móvil británico 53 en 2022. Fue utilizado «durante varios años para actividades de vigilancia», según el Citizen Lab. La compañía declinó hacer comentarios.</p>
<p data-segment="8">Airtel Jersey es un operador de las Islas del Canal hoy propiedad de Sure, que a su vez forma parte de Beyon Group, participado en parte por el Reino de Baréin. El consejero delegado de Sure declaró que la compañía «no arrienda acceso a la señalización, ni directamente ni a sabiendas, a organizaciones dedicadas a localizar o rastrear personas».</p>
<p data-segment="9">Ninguna de estas entidades es sobre el papel una empresa de vigilancia. Cada una posee una licencia de telecomunicaciones legítima. Cada una superó el escrutinio regulatorio que exista en su jurisdicción. La denominación de «operador fantasma» procede de su función: empresas reales cuya infraestructura se utiliza — a sabiendas o no — como punto de entrada de confianza para tráfico de vigilancia que la red objetivo acepta porque parece proceder de un par legítimo.</p>
<h2 data-segment="10">Campaña uno: la identidad rotatoria</h2>
<p data-segment="11">La primera campaña explotó tanto SS7 como Diameter con acceso alterno coordinado. Cuando el cortafuegos de una red objetivo bloqueaba las consultas SS7, el sistema conmutaba automáticamente a Diameter. Cuando se bloqueaba Diameter, retrocedía a SS7.</p>
<p data-segment="12">El tráfico de vigilancia rotó por 11 identidades de operador en diez países. Los países cuyas identidades de operador fueron suplantadas incluyen Camboya, <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a>, Italia, <a href="https://ur.io/location/li" data-country="li" style="border-bottom-color:#8db0d7">Liechtenstein</a>, Marruecos, Polonia, Suiza, Tailandia y el Reino Unido. Se emplearon tres patrones de enrutamiento distintos para disfrazar el verdadero origen: acceso directo a través de Tango Networks <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> hacia la red IPX de BICS, acceso directo a través de 019Mobile hacia la IPX de Comfone, y una vía de identidad suplantada que combinaba nombres de host de AIS <a href="https://ur.io/location/th" data-country="th" style="border-bottom-color:#6dadb4">Thailand</a> con identificadores de dominio de red de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Unicom, enrutada a través de 019Mobile hacia la IPX de Syniverse.</p>
<p data-segment="13">La IPX — el IP Packet Exchange — es el tejido de interconexión por el que circula el tráfico internacional de itinerancia. Compañías como BICS, Comfone y Syniverse operan las redes IPX. Los operadores fantasma inyectan tráfico de vigilancia en estas redes, que lo enrutan hacia los operadores objetivo como si fueran consultas legítimas de itinerancia. Los proveedores de IPX no verifican necesariamente si el tráfico que pasa por ellos guarda realmente relación con la itinerancia.</p>
<p data-segment="14">El investigador del Citizen Lab Gary Miller evaluó que el proveedor detrás de la Campaña Uno es «probablemente un proveedor comercial de geointeligencia con sede en <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a>», con posibles conexiones con Circles, Cognyte y Rayzone.</p>
<h2 data-segment="15">Campaña dos: el comando invisible</h2>
<p data-segment="16">La segunda campaña era cualitativamente distinta. No consultaba a la red la localización del objetivo. Ordenaba a la tarjeta SIM del objetivo que la comunicara.</p>
<p data-segment="17">La técnica se conoce como SIMjacker, documentada por primera vez en 2019 por Cathal Mc Daid, de AdaptiveMobile Security. Explota la aplicación S@T Browser incrustada en las tarjetas SIM — un componente heredado diseñado para permitir a los operadores móviles enviar mensajes de servicio a los terminales. El ataque envía un SMS binario con un formato específico a la tarjeta SIM del objetivo. La SIM procesa el comando sin mostrar ninguna notificación al usuario, sin registrar ningún evento en el registro de mensajes y sin requerir interacción alguna. La tarjeta SIM responde entonces con los datos de localización del teléfono.</p>
<p data-segment="18">El Citizen Lab documentó más de 15.700 intentos de rastreo de ese tipo desde finales de 2022. Desde un único Global Title — un identificador de señalización — se registraron más de 1.700 ataques a la privacidad entre octubre de 2023 y abril de 2025. El noventa y dos por ciento del tráfico procedente de ese identificador estaba vinculado a rastreo de localización.</p>
<p data-segment="19">La superficie de ataque de SIMjacker es la propia tarjeta SIM. No requiere acceso a internet. No requiere instalar una aplicación. No requiere interacción del usuario. Solo requiere que el objetivo tenga una tarjeta SIM en un teléfono conectado a cualquier red móvil. Todo teléfono con tarjeta SIM está en la superficie de ataque, no por una mala configuración, sino por diseño.</p>
<h2 data-segment="20">Lo que el usuario no puede hacer</h2>
<p data-segment="21">El hallazgo estructural es que el objetivo de una vigilancia por SS7, Diameter o SIMjacker no puede mitigar el riesgo con sus propias acciones.</p>
<p data-segment="22">Usar una VPN no ayuda. El ataque opera en la capa de señalización, por debajo de la pila IP. La VPN cifra el tráfico de datos; el tráfico de señalización que informa de la localización es independiente del tráfico de datos y es invisible para la VPN.</p>
<p data-segment="23">Usar mensajería cifrada no ayuda. Signal, WhatsApp y Matrix protegen el contenido de los mensajes. Los ataques por SS7 y SIMjacker no acceden al contenido. Extraen la localización. El cifrado es irrelevante porque el ataque no interactúa con la capa de datos.</p>
<p data-segment="24">Cambiar de teléfono no ayuda. El ataque apunta a la tarjeta SIM y al número de teléfono, no al terminal.</p>
<p data-segment="25">Usar un navegador centrado en la privacidad no ayuda. El ataque no interactúa con el navegador, con el sistema operativo ni con ninguna aplicación.</p>
<p data-segment="26">La única mitigación del lado del usuario es retirar la tarjeta SIM por completo — lo que elimina la conectividad celular y no es una defensa practicable para los miles de millones de personas que dependen del teléfono móvil.</p>
<p data-segment="27">La lección arquitectónica: cuando la superficie de ataque es la propia capa del operador, la defensa debe operar fuera de esa capa.</p>
<h2 data-segment="28">El protocolo que iba a arreglar esto</h2>
<p data-segment="29">Diameter se diseñó en la década de 2000 como sustituto de SS7, específicamente para abordar las debilidades de seguridad que hacen posibles los ataques en la capa de señalización. Diameter incluye mecanismos de autenticación, capacidades de cifrado y controles de acceso de los que SS7 carece.</p>
<p data-segment="30">El hallazgo del Citizen Lab es que los operadores «en gran medida no han logrado implementar» estas protecciones. El despliegue de Diameter en las redes 4G y 5G sigue apoyándose en el mismo modelo de confianza entre pares que hace vulnerable a SS7. Los operadores que construyeron la red nueva importaron el modelo de confianza viejo.</p>
<p data-segment="31">Esto significa que la migración de 3G a 4G y a 5G — la actualización de infraestructura que supuestamente iba a cerrar la vulnerabilidad de señalización — no la ha cerrado. Los protocolos cambiaron. El modelo de confianza, no. Los operadores fantasma explotan el modelo de confianza, no el protocolo.</p>
<p data-segment="32">La GSMA, el organismo global de estandarización de los operadores móviles, publicó un Code of Conduct for Global Title Leasing — un código de conducta sobre el arrendamiento de Global Titles — dos años antes del informe del Citizen Lab. El código es voluntario. El Citizen Lab constató que no tiene «firmantes significativos».</p>
<h2 data-segment="33">El paralelo del programa espía</h2>
<p data-segment="34">El mismo mes en que el Citizen Lab publicó &quot;Bad Connection&quot;, el ecosistema del programa espía continuaba con su propio patrón de explotación de la capa intermediaria.</p>
<p data-segment="35">El 22 de mayo, el DHS dijo a NPR que el ICE no tiene &quot;no relationship&quot; —ninguna relación— con Paragon Solutions, el fabricante <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í de programas espía comerciales cuya herramienta Graphite puede infiltrarse remotamente en dispositivos y acceder a mensajes cifrados sin que el objetivo pulse ningún enlace. Pero el DHS declinó aclarar si el ICE puede seguir accediendo a herramientas desarrolladas por Paragon a través de un tercero. El contrato con Paragon figuraba como &quot;closed out&quot; —cerrado— el 20 de enero en los registros federales de contratación. Pero ya había sido reactivado una vez antes — en agosto de 2024, bajo la administración Trump — tras una pausa previa.</p>
<p data-segment="36">El director en funciones del ICE, Todd Lyons, reconoció en una carta del 1 de abril que había aprobado el uso de «herramientas tecnológicas punteras» para la lucha antiterrorista y contra el fentanilo. La declaración del DHS — &quot;ICE has no relationship with Paragon Solutions, Inc. or with the company that acquired them&quot;, el ICE no tiene ninguna relación con Paragon Solutions, Inc. ni con la compañía que la adquirió — está cuidadosamente redactada para abordar el contrato directo dejando sin abordar el acceso a través de terceros.</p>
<p data-segment="37">El patrón del operador fantasma y el patrón de la contratación de programas espía comparten una propiedad estructural: entidades de apariencia legítima que sirven de intermediarias para capacidades de vigilancia que el objetivo final no puede detectar, no puede bloquear y de las que nunca fue informado. La telco fantasma enruta las consultas de rastreo por la red de señalización. El proveedor de programas espía enruta el acceso a través de un intermediario contractual. En ambos casos, la capa intermediaria es la superficie de ataque.</p>
<h2 data-segment="38">Lo que ve la red de señalización</h2>
<p data-segment="39">La red global de señalización móvil — la infraestructura SS7 y Diameter que conecta a todos los operadores móviles del mundo — procesa estas consultas de vigilancia como tráfico rutinario de itinerancia. Cuando un teléfono viaja de una red a otra, la red visitada envía mensajes de señalización a la red de origen para autenticar al abonado y enrutar las llamadas. Esta es la función legítima del sistema de señalización.</p>
<p data-segment="40">Los operadores fantasma inyectan consultas idénticas a las consultas legítimas de itinerancia. La red no puede distinguir entre una autenticación legítima de itinerancia y una consulta de vigilancia disfrazada de tal. El modelo de confianza da por supuesto que toda entidad con acceso a la señalización es un operador legítimo con una necesidad operativa legítima de consultar a los abonados de otra red.</p>
<p data-segment="41">El número de entidades con acceso a la señalización es grande y creciente. Todo operador móvil, todo operador móvil virtual y todo concentrador de señalización conectado a la red IPX puede potencialmente inyectar consultas. La superficie de ataque se amplía con cada nueva entidad que obtiene acceso a la señalización. El código de conducta voluntario de la GSMA no ha frenado esa expansión.</p>
<h2 data-segment="42">La respuesta arquitectónica</h2>
<p data-segment="43">La defensa frente a la vigilancia en la capa de señalización es la misma que esta publicación ha documentado frente a la censura en la capa del operador, las intrusiones en plataformas obligatorias y el rastreo del lado del servidor: operar fuera de la capa intermediaria.</p>
<p data-segment="44">Redes en malla que no requieren tarjeta SIM. Redes superpuestas entre pares que no se enrutan por la infraestructura de señalización del operador. Transporte por satélite que evita por completo la red móvil. Comunicación basada en Wi-Fi que no interactúa con el sistema SS7/Diameter.</p>
<p data-segment="45">Briar se comunica por Bluetooth y Wi-Fi sin conectividad celular. Meshtastic construye redes en malla sobre radios LoRa. Reticulum proporciona red criptográfica independiente de la capa del operador. La red superpuesta entre pares de URnetwork abstrae el transporte del operador.</p>
<p data-segment="46">Ninguna de estas herramientas requiere tarjeta SIM. Ninguna es visible para la red de señalización. Ninguna puede rastrearse mediante SS7 ni SIMjacker, porque no atraviesan la infraestructura que esos sistemas vigilan.</p>
<p data-segment="47">Los 15.700 intentos de rastreo documentados por el Citizen Lab operaron a través de la capa del operador. Los transportes que operan fuera de ella fueron invisibles para todos y cada uno de ellos.</p>
<h2 data-segment="48">El modelo de confianza es la vulnerabilidad</h2>
<p data-segment="49">La conclusión es estructural, no técnica.</p>
<p data-segment="50">La falta de autenticación de SS7 es una decisión de diseño de los años setenta que persiste porque el coste de sustituirla supera el incentivo de cualquier operador individual para actuar. Los controles de seguridad no aplicados de Diameter son un diseño de la década de 2000 que los operadores declinaron implementar porque el modelo de confianza ya estaba instalado. El código de conducta voluntario de la GSMA es una respuesta de la década de 2020 que los operadores declinaron firmar porque las consecuencias del incumplimiento son cero.</p>
<p data-segment="51">Los operadores fantasma explotan un modelo de confianza que lleva más de una década documentado como vulnerable, que ha sido objeto de múltiples informes del Citizen Lab desde 2018, que ha sido señalado por los propios grupos de trabajo de la GSMA y que sigue estructuralmente inalterado. La vulnerabilidad persiste no porque se desconozca, sino porque corregirla exigiría que todos los operadores de la red global impusieran autenticación en la capa de señalización — un problema de coordinación que ningún actor por sí solo puede resolver y que ningún organismo regulador tiene autoridad para imponer.</p>
<p data-segment="52">Quince mil setecientos intentos de rastreo. Ninguna notificación en el teléfono de ningún objetivo. Ningún rastro en ningún registro de mensajes. Ninguna defensa disponible para ningún objetivo mediante ninguna acción a su alcance. La infraestructura de señalización que conecta todas las llamadas móviles del mundo es la infraestructura de vigilancia. El modelo de confianza que hace funcionar la red es el modelo de confianza que hace funcionar la vigilancia.</p>
<p data-segment="53">La arquitectura que opera fuera de ese modelo de confianza es la arquitectura que no está en la superficie de ataque.</p>
<hr />
<p data-segment="54"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura. La red superpuesta de URnetwork no se enruta por la infraestructura de señalización SS7 ni Diameter. No requiere tarjeta SIM. No es visible para la red de señalización que explotan los operadores fantasma.</em></p>
<p data-segment="55"><em>https://ur.io</em></p>
<hr />
<details class="blog-references"><summary>Referencias (8 fuentes)</summary><h2 data-segment="56">Referencias</h2>
<ul><li data-segment="57"><a href="https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/bad-connection/" target="_blank" rel="noopener noreferrer">Citizen Lab: Bad Connection</a></li><li data-segment="58"><a href="https://techcrunch.com/2026/04/23/surveillance-vendors-caught-abusing-access-to-telcos-to-track-peoples-phone-locations-researchers-say/" target="_blank" rel="noopener noreferrer">TechCrunch: Surveillance vendors caught abusing access to telcos</a></li><li data-segment="59"><a href="https://www.haaretz.com/israel-news/security-aviation/2026-05-03/ty-article-magazine/ghost-operators-how-israeli-telecoms-were-exploited-to-track-citizens-worldwide/0000019d-e9c0-dd9a-a79d-ede90a450000" target="_blank" rel="noopener noreferrer">Haaretz: Ghost Operators</a></li><li data-segment="60"><a href="https://commsrisk.com/new-investigation-finds-israel-uk-and-jersey-telcos-enable-spying-on-phones-worldwide/" target="_blank" rel="noopener noreferrer">Commsrisk: Investigation Shows Telcos Enable Spying</a></li><li data-segment="61"><a href="https://cyberscoop.com/surveillance-campaigns-use-commercial-surveillance-tools-to-exploit-long-known-telecom-vulnerabilities/" target="_blank" rel="noopener noreferrer">CyberScoop: Surveillance campaigns exploit telecom vulnerabilities</a></li><li data-segment="62"><a href="https://www.npr.org/2026/05/22/nx-s1-5831577/dhs-ice-spyware-paragon" target="_blank" rel="noopener noreferrer">NPR: DHS says ICE has no relationship with Paragon</a></li><li data-segment="63"><a href="https://www.npr.org/2026/05/19/nx-s1-5826085/spyware-trump-dhs-paragon" target="_blank" rel="noopener noreferrer">NPR: What we know about US government spyware</a></li><li data-segment="64"><a href="https://www.gblock.app/articles/citizen-lab-telecom-ss7-surveillance-vendors" target="_blank" rel="noopener noreferrer">GBlock: Surveillance vendors tracking phones through carrier networks</a></li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Doscientos setenta y cinco millones</title>
      <link>https://ur.io/es/blog/2026-05-26-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-26-02</guid>
      <pubDate>Tue, 26 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 25 de abril de 2026, ShinyHunters vulneró Canvas, el sistema de gestión del aprendizaje de Instructure, a través de una vulnerabilidad en las cuentas Free-For-Teacher y exfiltró 3,65 terabytes de datos correspondientes a unos 275 millones de registros de estudiantes y docentes en 8.809 instituciones educativas de todo el mundo. Canvas no es un servicio que los estudiantes elijan. Es la plataforma que sus instituciones les obligan a usar — no hay opción de salida, no hay alternativa, no hay señal de mercado que un estudiante pueda emitir marchándose. Cuando la extorsión inicial de ShinyHunters contra Instructure fracasó, el grupo viró a la extorsión institución por institución y desfiguró unos 330 portales de acceso a Canvas de centros educativos con demandas de rescate durante la semana de exámenes finales. Instructure pagó el rescate el 11 de mayo, un día antes del plazo de ShinyHunters para publicar los datos robados, y recibió unos &quot;shred logs&quot; —registros de destrucción— como confirmación digital de su eliminación. El FBI desaconseja el pago de rescates. Los datos digitales pueden copiarse infinitamente. Los shred logs prueban la eliminación en un sistema, no en todas las copias. La intrusión en Canvas es la mayor brecha de datos educativos de la historia registrada, por un orden de magnitud. Es también un caso de estudio estructural sobre lo que ocurre cuando la plataforma que la gente está obligada a usar es la plataforma que resulta vulnerada. El mismo patrón se repite este mes en todas las capas institucionales: las plataformas de bossware que los empleadores obligan a instalar a los trabajadores comparten datos de los empleados con 145 dominios publicitarios externos, entre ellos Google, Meta y Yandex. El equipo de eficiencia DOGE copió la base de datos NUMIDENT de la Administración de la Seguridad Social — que cubre todas las solicitudes de número de la Seguridad Social presentadas por más de 300 millones de estadounidenses — a un servidor de Cloudflare no autorizado y sin controles de seguridad. La herramienta de búsqueda de Perplexity AI, comercializada como respetuosa con la privacidad, presuntamente incorporaba rastreadores de Meta Pixel y de la Conversions API del lado del servidor que transmitían las conversaciones de los usuarios a Meta y Google para segmentación publicitaria incluso en el modo Incógnito. TrapDoor plantó instrucciones ocultas con caracteres Unicode de ancho cero dentro de archivos .cursorrules y CLAUDE.md para engañar a los asistentes de programación con IA y hacerles ejecutar código de robo de credenciales disfrazado de análisis de seguridad. En cada caso, la superficie de ataque no es el software. Es el mandato. La plataforma de la que no se puede salir es la plataforma en la que una brecha no tiene consecuencia de mercado — y, por tanto, tampoco incentivo de mercado para prevenirla. Doscientos setenta y cinco millones de estudiantes no tuvieron elección. La arquitectura que se la daría no requiere el permiso de su institución.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-26-02.mp3" length="11076237" type="audio/mpeg" />
      <itunes:duration>15:23</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Doscientos setenta y cinco millones</h2>
<p data-segment="1">La cifra es simple. La escala, no.</p>
<p data-segment="2">El 25 de abril de 2026, el grupo cibercriminal ShinyHunters explotó una vulnerabilidad en el nivel Free-For-Teacher de Canvas, de Instructure, el sistema de gestión del aprendizaje que utilizan universidades, distritos escolares y ministerios de educación en unos 100 países. La intrusión rindió 3,65 terabytes de datos: nombres, direcciones de correo electrónico, números de identificación de estudiantes y mensajes privados entre docentes y alumnos de 8.809 instituciones.</p>
<p data-segment="3">La primera comunicación pública de Instructure llegó el 1 de mayo. Para el 7 de mayo, ShinyHunters había escalado: desfiguraron unos 330 portales de acceso a Canvas de centros educativos con demandas de rescate, vulnerando el sistema por segunda vez. El ataque cayó durante la semana de exámenes finales. La Universidad de Pensilvania, la Universidad de Auburn y cientos de instituciones más no pudieron administrar exámenes. CNN describió a los estudiantes como «varados» a mitad de semestre.</p>
<p data-segment="4">El 11 de mayo — un día antes del plazo de ShinyHunters para publicar los datos robados — Instructure alcanzó un acuerdo de rescate. Los atacantes habrían devuelto los datos y aportado unos &quot;shred logs&quot; como confirmación digital de su destrucción. El importe del rescate no se ha revelado.</p>
<p data-segment="5">Doscientos setenta y cinco millones es aproximadamente la población de <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a>. Es más que todas las personas que presentaron una declaración de la renta en Estados Unidos en 2025. Es la mayor brecha de datos educativos de la historia registrada, por un orden de magnitud.</p>
<h2 data-segment="6">La plataforma de la que no se puede salir</h2>
<p data-segment="7">Canvas no es un producto de consumo. Los estudiantes no lo eligen. Lo eligen las instituciones, y a los estudiantes se les exige usarlo — para entregar trabajos, recibir calificaciones, comunicarse con los docentes, acceder a los materiales del curso, hacer exámenes. No hay mecanismo de exclusión. No hay una vía alternativa para completar la carrera.</p>
<p data-segment="8">Esta es la propiedad estructural que distingue las brechas de plataformas obligatorias de las brechas de datos de consumo. Cuando Equifax fue vulnerada en 2017 (147 millones de registros), los consumidores no podían haberse «dado de baja» de tener historial crediticio — pero sí podían, en teoría, congelar sus expedientes, cambiar de agencia o demandar. Cuando Canvas es vulnerada, los 275 millones de usuarios afectados no tuvieron elección previa, ni alternativa concurrente, ni salida. La brecha les ocurrió a través de un sistema que la institución que los atiende les obligaba a usar.</p>
<p data-segment="9">La plataforma obligatoria tiene una propiedad estructural que invierte la dinámica normal de mercado. Cuando se vulnera un producto de consumo, los usuarios pueden marcharse y la empresa afronta consecuencias reputacionales y de ingresos. Cuando se vulnera una plataforma obligatoria, los usuarios no pueden marcharse y la empresa no afronta ninguna disciplina de mercado impulsada por el usuario. Las únicas consecuencias vienen de los reguladores, los litigios o las penalizaciones contractuales con las instituciones — y ninguna de ellas opera a la velocidad de una brecha de datos.</p>
<p data-segment="10">ShinyHunters entendió esta palanca. Cuando la extorsión inicial contra Instructure fracasó, el grupo viró a la presión centro por centro: desfigurar individualmente los portales de acceso de las universidades y después amenazar a cada institución por separado. Los usuarios de la plataforma obligatoria — estudiantes en plena semana de exámenes finales — se convirtieron en el mecanismo de presión.</p>
<h2 data-segment="11">Shred logs</h2>
<p data-segment="12">Instructure pagó el rescate y recibió unos &quot;shred logs&quot; — registros que pretenden demostrar que ShinyHunters eliminó de sus sistemas los datos robados.</p>
<p data-segment="13">El consenso de la comunidad de ciberseguridad sobre los shred logs es inequívoco. Los datos digitales pueden copiarse a cualquier número de sistemas en cualquier momento entre la exfiltración y la supuesta eliminación. Un shred log prueba que unos datos se eliminaron de una ubicación de almacenamiento concreta. No puede probar que los datos no se copiaron a otra ubicación, no se compartieron con un tercero, no se vendieron antes de pagar el rescate o no se conservaron en un sistema que el shred log no cubre. La operación de verificar la eliminación exigiría acceso a todos los sistemas que controla el atacante, algo que el atacante no va a proporcionar.</p>
<p data-segment="14">La posición del FBI sigue siendo que las organizaciones no deben pagar rescates. El pago incentiva ataques futuros, financia operaciones criminales y no ofrece ninguna garantía de destrucción de los datos. La decisión de pagar de Instructure — según se ha informado, un día antes del plazo de publicación — se tomó bajo la presión de 275 millones de registros, la disrupción de la semana de exámenes finales en miles de instituciones y la campaña escalada de desfiguración centro por centro.</p>
<p data-segment="15">El precedente es la preocupación de futuro. Si el pago del rescate produce un desenlace satisfactorio para Instructure y sus clientes institucionales, toda plataforma obligatoria de la educación, la sanidad y la administración pública se convierte en candidata al mismo manual: vulnerar la plataforma de la que los usuarios no pueden salir, extorsionar al operador bajo presión de tiempo y cobrar a cambio de una promesa que no puede verificarse.</p>
<p data-segment="16">El titular de Inside Higher Ed capturó la dinámica con precisión: &quot;Pay or Leak&quot; — paga o filtramos.</p>
<h2 data-segment="17">La puerta Free-For-Teacher</h2>
<p data-segment="18">La vulnerabilidad que hizo posible la intrusión estaba en el nivel Free-For-Teacher de Canvas — un tipo de cuenta gratuita diseñado para que docentes individuales prueben Canvas sin contratación institucional. El nivel Free-For-Teacher existe en la misma infraestructura que el nivel institucional. La vulnerabilidad permitió a ShinyHunters pasar del nivel gratuito a la infraestructura general de Canvas y acceder a datos de las 8.809 implantaciones institucionales.</p>
<p data-segment="19">La lección arquitectónica es que un punto de entrada de nivel gratuito en un ecosistema de plataforma obligatoria crea una superficie de ataque sin relación proporcional alguna entre el punto de acceso y los datos que hay detrás. El nivel Free-For-Teacher atiende a docentes individuales. Los datos que hay detrás atienden a 275 millones de estudiantes en instituciones que en conjunto pagan millones en licencias por unas garantías de seguridad que creían que la plataforma proporcionaba.</p>
<p data-segment="20">La segunda intrusión del 7 de mayo — posterior a la comunicación de Instructure del 1 de mayo — demostró que la contención inicial fue incompleta. ShinyHunters accedió de nuevo al sistema, desfiguró los portales de acceso e inyectó mensajes de rescate directamente en la interfaz de usuario. Los estudiantes que intentaban entrar para sus exámenes finales veían las demandas de los atacantes en lugar de sus materiales de curso.</p>
<h2 data-segment="21">El patrón</h2>
<p data-segment="22">Canvas no es la única plataforma obligatoria vulnerada este mes. El patrón se extiende a todas las capas institucionales en las que los usuarios no tienen elección.</p>
<p data-segment="23"><strong>Empleadores.</strong> Un estudio publicado el 21 de mayo por el Data Culture Group de la Northeastern University — dirigido por Stephanie Nguyen, ex directora técnica de la Comisión Federal de Comercio — puso a prueba nueve plataformas de bossware, software de monitorización de empleados. Las nueve compartían datos identificativos de los trabajadores con terceros. Las nueve transmitían la actividad en línea de los trabajadores, incluidas direcciones IP, información del dispositivo y páginas web visitadas, a más de 145 dominios externos. Entre los receptores están Google, Facebook, LinkedIn, Yandex y AppLovin, una plataforma de publicidad móvil con una capitalización bursátil superior a los 100.000 millones de dólares.</p>
<p data-segment="24">Los empleadores obligan a los trabajadores a instalar estas plataformas. Los trabajadores no tienen ningún mecanismo de consentimiento significativo — negarse significa perder el empleo. Los datos de monitorización fluyen del mandato del empleador al dispositivo del empleado y de ahí a la red publicitaria, con el empleado como producto en cada etapa. La UE prohibió el reconocimiento de emociones en el ámbito laboral con efecto desde el 2 de febrero de 2025. Estados Unidos no tiene restricción equivalente.</p>
<p data-segment="25"><strong>Administración pública.</strong> El Departamento de Eficiencia Gubernamental copió la base de datos NUMIDENT de la Administración de la Seguridad Social — que contiene todas las solicitudes de número de la Seguridad Social jamás presentadas, correspondientes a más de 300 millones de estadounidenses — a un servidor en la nube sin seguir los protocolos de seguridad exigidos. Un denunciante, el ex director de datos de la SSA Charles Borges, alegó que los datos se colocaron en una instancia de Cloudflare no autorizada. La propia evaluación interna de riesgos de la SSA estimó una probabilidad del 35-65 por ciento de una brecha de datos con &quot;catastrophic adverse effect&quot; —efecto adverso catastrófico— derivada de esas prácticas de acceso.</p>
<p data-segment="26">El Tribunal Supremo falló 6-3 a favor de permitir el acceso. El Departamento de Justicia admitió «inexactitudes y tergiversaciones» en sus escritos judiciales sobre el alcance del acceso a datos del DOGE. Al menos doce demandas federales alegan infracciones de la Ley de Privacidad de 1974.</p>
<p data-segment="27">Los estadounidenses no pueden darse de baja de la Seguridad Social. La base de datos NUMIDENT existe porque el gobierno impone la participación. Cuando la base de datos del sistema obligatorio se copia a un servidor no autorizado con una probabilidad del 35-65 por ciento de brecha catastrófica, los 300 millones de personas cuyos datos están en riesgo no tuvieron elección previa ni tienen recurso alguno.</p>
<p data-segment="28"><strong>Búsqueda con IA.</strong> Perplexity AI, una herramienta de búsqueda comercializada como respetuosa con la privacidad, presuntamente incorporó Meta Pixel, Google Ads, Google DoubleClick y la Conversions API del lado del servidor de Meta directamente en su código. Una demanda colectiva de 135 páginas presentada el 31 de marzo en el Distrito Norte de California alega que las conversaciones de los usuarios — incluidos prompts, respuestas, direcciones de correo, direcciones IP e información del dispositivo — se transmitían a Meta y Google con fines de segmentación publicitaria. El rastreo se habría producido incluso cuando los usuarios activaban el «modo Incógnito» de Perplexity, que la demanda califica de «farsa».</p>
<p data-segment="29">La Conversions API de Meta opera de servidor a servidor. Ninguna herramienta de privacidad basada en el navegador — ningún bloqueador de anuncios, ninguna protección antirrastreo, ninguna VPN — puede detectar ni impedir la transmisión. Los usuarios que tomaron todas las precauciones de privacidad disponibles fueron presuntamente rastreados mediante un mecanismo invisible para sus herramientas defensivas.</p>
<p data-segment="30"><strong>Herramientas de desarrollo.</strong> La campaña de cadena de suministro TrapDoor, observada por primera vez el 22 de mayo, plantó instrucciones ocultas dentro de archivos de configuración .cursorrules y CLAUDE.md usando caracteres Unicode de ancho cero. Esas instrucciones engañan a los asistentes de programación con IA — herramientas como Cursor y Claude Code — para que ejecuten lo que parece un «análisis de seguridad» y que en realidad recolecta credenciales, claves SSH, datos de monederos de criptomonedas y tokens de API. La campaña apuntó a desarrolladores de las comunidades de criptomonedas, DeFi e IA mediante 34 paquetes maliciosos en npm, PyPI y Crates.io.</p>
<p data-segment="31">Por separado, una versión envenenada de la extensión Nx Console de VS Code — instalada por un empleado de GitHub el 18 de mayo — condujo a la exfiltración de aproximadamente 3.800 repositorios privados internos de GitHub, incluidos componentes internos de Copilot, herramientas de CodeQL e infraestructura de seguridad. TeamPCP y LAPSUS$ publicaron los datos robados para una venta conjunta por 95.000 dólares. El ataque se originó en una credencial robada mediante el compromiso de la cadena de suministro de npm de TanStack siete días antes — una brecha recursiva de cadena de suministro a plataforma en la que cada compromiso habilitaba el siguiente.</p>
<h2 data-segment="32">El argumento estructural</h2>
<p data-segment="33">La propiedad común a estas brechas no es una vulnerabilidad compartida, ni un atacante compartido, ni una pila tecnológica compartida. Es una arquitectura compartida: la plataforma obligatoria.</p>
<p data-segment="34">Cuando una plataforma es obligatoria — impuesta por un centro educativo, un empleador, un gobierno o la necesidad práctica del utillaje profesional —, el usuario no puede marcharse. Su permanencia en la plataforma no es una señal de confianza ni de satisfacción; es una condición para participar en la institución a la que la plataforma da servicio. La brecha no produce la consecuencia de mercado que disciplina a las plataformas voluntarias.</p>
<p data-segment="35">El resultado es una asimetría. La palanca del atacante es proporcional a la fuerza del mandato. ShinyHunters entendió que la semana de exámenes finales en 8.809 instituciones creaba una presión temporal irresistible. El DOGE entendió que el sistema de la Seguridad Social no tiene alternativa competitiva. Los proveedores de bossware entienden que los empleados no pueden rechazar la instalación. Perplexity entendió que los usuarios que buscan privacidad en una herramienta de IA no esperarían un rastreo del lado del servidor invisible para su navegador.</p>
<p data-segment="36">En cada caso, la incapacidad de los usuarios para salir es la condición previa del impacto de la brecha.</p>
<h2 data-segment="37">La arquitectura que no requiere permiso</h2>
<p data-segment="38">La respuesta del lado del usuario al riesgo de la plataforma obligatoria es la misma que esta publicación viene documentando en todos los ámbitos de la libertad en internet: arquitecturas en las que el usuario posee las claves, el transporte no atraviesa la capa intermediaria y la brecha de la plataforma no compromete los datos del usuario porque la plataforma nunca los tuvo.</p>
<p data-segment="39">Mensajería cifrada de extremo a extremo donde el servidor solo ve texto cifrado. Sistemas de gestión del aprendizaje autoalojados donde la institución controla sus propios datos. Identidad federada con divulgación selectiva donde quien posee la credencial decide qué comparte y con quién. IA de inferencia local donde la consulta nunca sale del dispositivo del usuario. Tokens de autenticación por hardware que no pueden suplantarse mediante flujos de código de dispositivo. Agilidad criptográfica poscuántica donde la pila de protocolos evoluciona por delante de la amenaza.</p>
<p data-segment="40">Ninguna de estas herramientas requiere el permiso de una institución para desplegarse. Ninguna depende de las prácticas de seguridad de una plataforma obligatoria. Ninguna produce un depósito de datos que un atacante pueda exfiltrar en una sola brecha.</p>
<p data-segment="41">La intrusión en Canvas expuso 275 millones de registros porque Canvas albergaba 275 millones de registros en un sistema centralizado accesible a través de una única vulnerabilidad. La arquitectura que distribuye el control a los extremos — donde el estudiante posee la clave, el centro guarda lo mínimo y la plataforma nunca acumula los 3,65 terabytes que ShinyHunters encontró — no elimina el riesgo. Pero elimina la propiedad estructural que hizo posible la intrusión en Canvas a esta escala: una puerta, 275 millones de registros detrás.</p>
<h2 data-segment="42">Doscientos setenta y cinco millones no tuvieron elección</h2>
<p data-segment="43">La plataforma obligatoria es la arquitectura de la compulsión. El estudiante usa Canvas porque la universidad lo exige. El trabajador instala la aplicación de monitorización porque el empleador lo exige. El ciudadano tiene un número de la Seguridad Social porque el gobierno lo exige. El desarrollador usa la extensión del IDE porque el flujo de trabajo lo exige.</p>
<p data-segment="44">En cada capa, el mandato crea la centralización, la centralización crea el objetivo y la brecha crea la consecuencia que ningún usuario individual puede prevenir, mitigar ni esquivar.</p>
<p data-segment="45">Doscientos setenta y cinco millones de estudiantes no tuvieron elección sobre si sus datos estarían en manos de Canvas. No tuvieron elección sobre si existía la vulnerabilidad de Free-For-Teacher. No tuvieron elección sobre si Instructure pagaba el rescate. No tienen forma de verificar si los shred logs significan algo.</p>
<p data-segment="46">La arquitectura que les daría elección no requiere el permiso de su institución. Requiere la capa de transporte que no se enruta por la plataforma obligatoria. Requiere la clave que posee el estudiante. Requiere el protocolo que no acumula 3,65 terabytes en un único depósito de datos detrás de una única vulnerabilidad.</p>
<p data-segment="47">La plataforma obligatoria es el problema. La arquitectura distribuida es la respuesta. Los 275 millones no eligieron el problema. La arquitectura les permite elegir la respuesta.</p>
<hr />
<p data-segment="48"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura. La red superpuesta de URnetwork distribuye el control a los extremos en lugar de acumularlo en la capa de la plataforma. Los usuarios poseen sus propias claves.</em></p>
<p data-segment="49"><em>https://ur.io</em></p>
<hr />
<details class="blog-references"><summary>Referencias (16 fuentes)</summary><h2 data-segment="50">Referencias</h2>
<ul><li data-segment="51"><a href="https://www.reedsmith.com/articles/canvasinstructure-cyberattack-key-developments-and-action-items-for-higher-education-institutions/" target="_blank" rel="noopener noreferrer">Canvas/Instructure cyberattack — Reed Smith advisory</a></li><li data-segment="52"><a href="https://thehackernews.com/2026/05/instructure-reaches-ransom-agreement.html" target="_blank" rel="noopener noreferrer">Instructure reaches ransom agreement with ShinyHunters — The Hacker News</a></li><li data-segment="53"><a href="https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week" target="_blank" rel="noopener noreferrer">Canvas hack during finals week — CNN</a></li><li data-segment="54"><a href="https://www.insidehighered.com/news/tech-innovation/administrative-tech/2026/05/05/pay-or-leak-hackers-target-big-higher-ed-vendor" target="_blank" rel="noopener noreferrer">Pay or Leak: hackers target big higher ed vendor — Inside Higher Ed</a></li><li data-segment="55"><a href="https://www.infosecurity-magazine.com/news/shinyhunters-escalates-canvas/" target="_blank" rel="noopener noreferrer">ShinyHunters escalates Canvas extortion — Infosecurity Magazine</a></li><li data-segment="56"><a href="https://www.protoslabs.io/resources/shinyhunters-canvas-incident-full-report-may-2026" target="_blank" rel="noopener noreferrer">Canvas × ShinyHunters full intelligence report — Protos Labs</a></li><li data-segment="57"><a href="https://news.northeastern.edu/2026/05/21/employee-monitoring-software/" target="_blank" rel="noopener noreferrer">Workplace monitoring platforms are sharing your data — Northeastern University</a></li><li data-segment="58"><a href="https://www.digitaltrends.com/computing/google-meta-and-microsoft-buy-worker-data-collected-by-sneaky-bossware-monitoring-tool/" target="_blank" rel="noopener noreferrer">Google, Meta and Microsoft getting worker data from bossware — Digital Trends</a></li><li data-segment="59"><a href="https://stateofsurveillance.org/news/doge-privacy-act-lawsuits-centralized-database-government-surveillance-2026/" target="_blank" rel="noopener noreferrer">DOGE wanted one database of every American — State of Surveillance</a></li><li data-segment="60"><a href="https://www.csoonline.com/article/4046997/whistleblower-doge-put-social-security-database-covering-300-million-americans-on-insecure-cloud.html" target="_blank" rel="noopener noreferrer">Whistleblower: DOGE put SSA database on insecure cloud — CSO Online</a></li><li data-segment="61"><a href="https://stateofsurveillance.org/news/perplexity-ai-class-action-data-sharing-meta-google-2026/" target="_blank" rel="noopener noreferrer">Perplexity AI sent your chats to Meta and Google — State of Surveillance</a></li><li data-segment="62"><a href="https://thehackernews.com/2026/05/trapdoor-supply-chain-attack-spreads.html" target="_blank" rel="noopener noreferrer">TrapDoor supply chain attack — The Hacker News</a></li><li data-segment="63"><a href="https://socket.dev/blog/trapdoor-crypto-stealer-npm-pypi-crates" target="_blank" rel="noopener noreferrer">TrapDoor AI assistant poisoning — Socket.dev</a></li><li data-segment="64"><a href="https://thehackernews.com/2026/05/github-investigating-teampcp-claimed.html" target="_blank" rel="noopener noreferrer">GitHub confirms breach of 3,800 internal repos — The Hacker News</a></li><li data-segment="65"><a href="https://en.wikipedia.org/wiki/2026_Canvas_security_incident" target="_blank" rel="noopener noreferrer">2026 Canvas security incident — Wikipedia</a></li><li data-segment="66"><a href="https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-require-cox-media-group-two-other-firms-pay-nearly-1-million-settle-charges-they-deceived" target="_blank" rel="noopener noreferrer">FTC Cox Media Active Listening settlement — FTC</a></li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>El parpadeo</title>
      <link>https://ur.io/es/blog/2026-05-26-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-26-01</guid>
      <pubDate>Tue, 26 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El internet de Irán volvió a parpadear hoy tras 88 días del apagón nacional más largo registrado en la historia. NetBlocks confirma una restauración parcial: menos del 10 por ciento de la conectividad previa al apagón. La orden presidencial que restablecía el acceso fue impugnada ese mismo día por el Tribunal de Justicia Administrativa, que suspendió la base legal del órgano que la emitió. El secretario del Consejo Supremo del Ciberespacio, alineado con el IRGC, votó en contra de la restauración. El sistema de clases digitales de tres niveles —profesionales autorizados a 0,20 euros por gigabyte, público general a 75 euros al mes por el acceso a VPN necesario para alcanzar ese mismo ancho de banda— sigue operativo. El centro de datos del interruptor de corte, construido bajo tierra en Pardis IT Town con 24 contenedores de equipamiento de Huawei y un coste de entre 700 millones y 1.000 millones de dólares, sigue en pie. El plan «Internet de Cuartel» (Barracks Internet) —internet global bloqueado por defecto, solo accesibles los recursos incluidos en la lista blanca— sigue siendo la arquitectura declarada a largo plazo. El equipamiento chino aporta la columna vertebral de hardware. La tecnología rusa de inspección profunda de paquetes (DPI) de Protei, una firma con raíces en San Petersburgo hoy bajo control estatal a través de Rostelecom, aporta la capa de filtrado. Una filtración de 500 gigabytes procedente de Geedge Networks dejó al descubierto el modelo de exportación: el «Great Firewall in a Box» chino —el Gran Cortafuegos en una caja— se ha enviado a Etiopía, Birmania, Kazajistán y Pakistán. Rusia está desplegando la misma arquitectura de listas blancas en 70 regiones y ha aplazado los recargos por VPN hasta después de las elecciones de septiembre. Turquía aprobó una ley de verificación de identidad en redes sociales que exige identidad vinculada al Estado para crear cualquier cuenta. Birmania puso en marcha infraestructura de vigilancia china con registros de dispositivos en plena calle en busca de teléfonos con VPN. En las democracias, el patrón adopta forma legislativa: la ley de VPN de Utah convierte en ilegal ofrecer instrucciones sobre cómo usar una VPN para acceder a contenido sujeto a verificación de edad; Signal ha amenazado con abandonar Canadá, el Reino Unido y Suecia antes que acatar mandatos de puertas traseras en el cifrado. El internet de lista blanca se está construyendo simultáneamente en órdenes jurídicos autoritarios y democráticos, con tecnología exportada por China, DPI rusa y mecanismos legislativos democráticos. La pila de primitivas del lado del usuario que atraviesa el apagón —Psiphon con 9,6 millones de usuarios iraníes diarios en su pico, la malla Noghteha con 72.000 descargas en 48 horas, los 50.000 terminales de Starlink introducidos de contrabando, Mythos de Anthropic endureciendo el código abierto con 23.019 vulnerabilidades descubiertas, el antiphishing de Signal publicado el 12 de mayo— no depende de una orden presidencial. El parpadeo no es una restauración. Es el momento en que la arquitectura se vuelve visible.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-26-01.mp3" length="14940333" type="audio/mpeg" />
      <itunes:duration>20:45</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El parpadeo</h2>
<p data-segment="1">El internet de Irán volvió a parpadear hoy.</p>
<p data-segment="2">NetBlocks confirmó una restauración parcial tras 2.093 horas de aislamiento casi total de las redes internacionales: 88 días, el apagón nacional de internet más largo de la historia moderna. La conectividad se midió por debajo del 10 por ciento de los niveles previos al apagón.</p>
<p data-segment="3">El presidente Masoud Pezeshkian ordenó al Ministerio de Comunicaciones el 25 de mayo restablecer el acceso a internet a su situación anterior a enero. Un Grupo de Trabajo Especial para la Regulación y Gobernanza del Ciberespacio, de creación reciente y presidido por el primer vicepresidente Mohammad Reza Aref, votó 9 a 2 a favor de la restauración.</p>
<p data-segment="4">Los dos votos en contra vinieron de Peyman Jebelli, responsable de la radiotelevisión estatal iraní, y de Mohammad-Amin Aghamiri, secretario del Consejo Supremo del Ciberespacio y uno de los arquitectos clave del plan «Internet de Cuartel».</p>
<p data-segment="5">El 26 de mayo —hoy— el Tribunal de Justicia Administrativa suspendió la aplicación del documento que constituía el órgano de ciberespacio, al admitir a trámite las demandas que piden su anulación. La base legal de la restauración quedó impugnada el mismo día en que se confirmó la restauración.</p>
<p data-segment="6">El parpadeo es real. La arquitectura que hay detrás del parpadeo es la noticia.</p>
<h2 data-segment="7">Lo que ocultaron los 88 días</h2>
<p data-segment="8">El apagón empezó el 8 de enero, durante las protestas masivas desatadas por el desplome de la moneda y la inflación. El apagón coincidió con la fase más letal de la represión del régimen. El Relator Especial de la ONU estimó al menos 5.000 muertos. Iran International, Time y The Guardian, citando a responsables sanitarios locales, informaron de estimaciones de entre 30.000 y 36.500 manifestantes muertos durante los días 8 y 9 de enero al amparo del apagón.</p>
<p data-segment="9">Human Rights Watch documentó que el apagón restringió el acceso a información capaz de salvar vidas —ubicación de los ataques, atención médica, comida y refugio— durante operaciones militares activas. Cortó la comunicación con los seres queridos en pleno conflicto armado. Impidió documentar pruebas de asesinatos y abusos. Y redujo el escrutinio internacional sobre la violencia estatal.</p>
<p data-segment="10">El coste económico ascendió a 35,7 millones de dólares diarios según la propia estimación del ministro de Comunicaciones iraní. NetBlocks lo situó hasta en 37 millones de dólares al día en costes directos, y en 70-80 millones diarios incluyendo pérdidas indirectas. Las ventas en línea cayeron un 80 por ciento. La Bolsa de Teherán perdió 450.000 puntos en cuatro días. Dos millones de personas perdieron su empleo, directa o indirectamente. DigiKala, la mayor empresa de comercio electrónico de Irán, despidió a 200 empleados. Kamva, otra plataforma de comercio electrónico, se declaró en quiebra. Su fundador escribió: «Después de dos guerras y meses de apagón de internet, ya no podíamos sortear la crisis».</p>
<p data-segment="11">Las plataformas de búsqueda de empleo registraron 318.000 currículums enviados solo el 25 de abril, un 50 por ciento por encima del récord anterior en un único día. Las agencias de emigración se vieron desbordadas.</p>
<p data-segment="12">El apagón no fue una medida defensiva. Fue infraestructura para el encubrimiento.</p>
<h2 data-segment="13">El interruptor de corte</h2>
<p data-segment="14">El 23 de mayo, Mohammad Sarafraz —miembro del Consejo Supremo del Ciberespacio y exdirector de la radiotelevisión estatal IRIB— dijo al diario Faraz que el hardware chino ya está en el país. El propósito: sentar las bases para una limitación permanente del internet, con acceso estrechamente vigilado solo para usuarios selectos entre 90 millones de personas.</p>
<p data-segment="15">La analogía de Sarafraz: «Es como vivir en una tierra con agua abundante pero verse obligado a pagar una cantidad enorme por una botella solo para saciar la sed».</p>
<p data-segment="16">El centro de datos del interruptor de corte está situado bajo tierra, debajo del edificio administrativo de Fanap en Pardis IT Town, a unos 20 kilómetros al noreste de Teherán. Diseñado para ser difícil de alcanzar con misiles. Capacidad: unos 400 racks de servidores. Coste: estimado entre 700 millones y 1.000 millones de dólares. Equipamiento: suministrado por Huawei en 24 contenedores enviados tras la guerra de los doce días. El nombre de Huawei no aparece en la documentación relacionada. La instalación está gestionada por ArvanCloud a través de la empresa Ayandeh Afzay-e Karaneh. El consejero delegado de Fanap, Shahab Javanmardi, fue sancionado por el Tesoro estadounidense en agosto de 2025 por sus vínculos con el ministerio de inteligencia y los Guardianes de la Revolución.</p>
<p data-segment="17">El presidente Pezeshkian visitó las obras en marzo de 2025.</p>
<p data-segment="18">El sistema emplea inspección profunda de paquetes en las capas fundacionales de la red para identificar y bloquear el tráfico internacional cifrado. El propósito técnico es la separación permanente de la red doméstica iraní respecto del internet global: la infraestructura para un modelo de acceso basado únicamente en listas blancas.</p>
<h2 data-segment="19">Los tres niveles</h2>
<p data-segment="20">La arquitectura que ha emergido del apagón no es un corte. Es un sistema de clases.</p>
<p data-segment="21">Nivel 1 — «Internet Blanco». Acceso completo y sin filtrar para altos cargos y élites con verificación de seguridad. Unas 16.000 personas poseen «tarjetas SIM blancas», que existen desde 2013 al menos. Ministerios, bancos e infraestructura crítica. Aproximadamente 2 millones de personas en este nivel. Ninguna interrupción durante los apagones.</p>
<p data-segment="22">Nivel 2 — «Internet Pro». Coste: 40.000 tomanes por gigabyte, unos 0,20 euros. Disponible para empresas registradas, periodistas, abogados, académicos y profesionales sanitarios. Acceso a unas 10 plataformas internacionales. Telegram y WhatsApp por lo general estables; Instagram, YouTube y X poco fiables. Aproximadamente 5 millones de personas en este nivel.</p>
<p data-segment="23">Nivel 3 — Estándar. El público general. Coste: 500.000 tomanes por gigabyte para mantener el acceso a una VPN, unos 75 euros al mes por 1 gigabyte diario. Más de 12 veces el coste de Internet Pro. Limitado a servicios básicos de solo texto. Aproximadamente 45 millones de iraníes en este nivel.</p>
<p data-segment="24">La portavoz del Gobierno, Fatemeh Mohajerani, declaró que el acceso «nunca volverá a su forma anterior».</p>
<p data-segment="25">El despliegue del Nivel 1 está previsto para los organismos públicos el 1 de junio. El Nivel 3 llegará al público general a finales de septiembre. El parpadeo de hoy no es un regreso al internet previo a enero. Es la primera operación visible del sistema por niveles.</p>
<h2 data-segment="26">La capa rusa</h2>
<p data-segment="27">La infraestructura de filtrado funciona sobre tecnología rusa de inspección profunda de paquetes. STC Protei, con sede en San Petersburgo y filiales en <a href="https://ur.io/location/ee" data-country="ee" style="border-bottom-color:#78c0e0">Estonia</a> y Jordania, suministra la plataforma de DPI. Facturación: unos 43 millones de dólares. Alcance de clientes: más de 300 millones de abonados en todo el mundo, en Asia Central, Oriente Medio, África y el sur de Asia.</p>
<p data-segment="28">En 2024, la estatal rusa Rostelecom entró en una empresa conjunta con Protei con la expectativa de adquirir la propiedad completa, lo que convierte a Protei, en la práctica, en una firma de tecnología de vigilancia controlada por el Estado.</p>
<p data-segment="29">La plataforma de Protei permite identificar y bloquear selectivamente servicios y protocolos concretos, listas negras y blancas de URL, filtrado de DNS e inspección del tráfico en la capa de aplicación: bloqueo no por IP, sino por tipo de tráfico. Citizen Lab descubrió en 2023 que Protei había proporcionado componentes centrales de red al operador de telecomunicaciones iraní Ariantel, incluidos sistemas de autenticación de usuarios e infraestructura de DPI.</p>
<p data-segment="30">La asociación entre Rusia e Irán está formalizada por tratado. La actualización de 2025 estableció una «asociación estratégica integral» que incluye disposiciones para <em>&quot;strengthening internet sovereignty through regulating international companies&quot;</em> —el fortalecimiento de la soberanía de internet mediante la regulación de las empresas internacionales— y el <em>&quot;exchange of experience in the management of national segments of the Internet&quot;</em>, el intercambio de experiencias en la gestión de los segmentos nacionales de internet.</p>
<p data-segment="31">La DPI rusa ayudó a las fuerzas de seguridad iraníes a identificar los centros de coordinación de los manifestantes, rastrear patrones de comunicación y practicar detenciones selectivas antes de las protestas y no después.</p>
<h2 data-segment="32">El muro en una caja</h2>
<p data-segment="33">El modelo chino de exportación está documentado.</p>
<p data-segment="34">En septiembre de 2025, una filtración de 500 gigabytes procedente de Geedge Networks —una empresa <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> de seguridad de redes— expuso más de 100.000 documentos con los planos de su tecnología de DPI y filtrado. La filtración confirmó los destinos de exportación: Etiopía, Birmania, Kazajistán y Pakistán. Las ofertas de empleo para ingenieros destinados al extranjero nombraban específicamente Pakistán, Baréin, <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a>, Malasia y Argelia. Las empresas chinas suministran tecnología de vigilancia con IA a al menos 63 países. Solo Huawei abastece a más de 50.</p>
<p data-segment="35">El 8 de abril, una circular filtrada de Shaanxi Telecom ordenó a todas las direcciones IP detener las conexiones con cualquier red externa: servicios de VPN y enrutamiento por proxy eliminados. Sanciones por incumplimiento: corte inmediato del servicio, pérdida permanente de la asignación de IP y ningún reembolso. <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> está eliminando la capacidad técnica de establecer conexiones internacionales en la propia capa de infraestructura.</p>
<p data-segment="36">El «Great Firewall in a Box» no es una metáfora. Es un producto. Los países receptores están identificados. Los planos están documentados. La tecnología es la misma arquitectura que Irán está desplegando en Pardis IT Town.</p>
<h2 data-segment="37">La convergencia</h2>
<p data-segment="38">El internet de lista blanca se está construyendo en varios países a la vez.</p>
<p data-segment="39">Rusia. Listas blancas desplegadas en unas 70 regiones. Los recargos por VPN —150 rublos por gigabyte de tráfico internacional por encima de 15 gigabytes al mes— se aplazaron hasta después de las elecciones de septiembre porque los operadores no lograron configurar los sistemas de facturación y la sensibilidad política era demasiado alta. En su lugar, el régimen viró hacia la aplicación en la capa de aplicación: grandes plataformas rusas como Gosuslugi, Sberbank, Ozon, Wildberries y Yandex deniegan ahora el acceso a los usuarios con una VPN activa, después de que el Ministerio de Desarrollo Digital amenazara con retirarles el estatus de lista blanca. Roskomnadzor persigue una eficacia del 92 por ciento en el bloqueo de VPN para 2030, con 20.000 millones de rublos asignados cada año. Rusia prohibió el proyecto «Semáforo de VPN» —un sitio que registraba qué VPN siguen funcionando— entre el 6 y el 9 de abril. Censurar la información sobre cómo eludir la censura.</p>
<p data-segment="40">Turquía. El Parlamento aprobó el 22 de abril una ley de verificación de identidad en redes sociales que exige verificación ligada al documento de identidad estatal, a través del portal e-Devlet, para crear cualquier cuenta. Redes sociales prohibidas por completo a los menores de 15 años. Se espera de forma inminente un proyecto de ley separado sobre licencias de VPN. Veintisiete servicios de VPN ya bloqueados. Se usa DPI para detectar y descartar tráfico de OpenVPN, WireGuard e IPSec.</p>
<p data-segment="41">Birmania. La junta militar puso en marcha infraestructura de vigilancia respaldada por <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>. La Ley de Ciberseguridad promulgada el 1 de enero de 2025 castiga con entre uno y seis meses de cárcel proporcionar VPN sin autorización. El «Sistema de Escrutinio y Monitorización de Personas» despliega reconocimiento facial con IA y bases de datos biométricas. La policía detiene y registra físicamente a los ciudadanos en la calle en busca de dispositivos con VPN. Hay informes de sobornos y de policías corruptos que amenazan con la detención por uso de VPN.</p>
<p data-segment="42">El patrón en los tres países más Irán: bloquear todo por defecto, permitir solo lo aprobado, verificar la identidad antes de conceder acceso y criminalizar las herramientas que permiten al usuario sortear la arquitectura.</p>
<h2 data-segment="43">Los paralelos democráticos</h2>
<p data-segment="44">El internet de lista blanca no adopta solo forma autoritaria.</p>
<p data-segment="45">Utah. El Proyecto de Ley del Senado 73, firmado el 19 de marzo, declara que quien accede a sitios web desde dentro de Utah lo hace <em>&quot;regardless of whether they use a VPN, proxy server, or other means to disguise their geographic location&quot;</em> —con independencia de si usa una VPN, un servidor proxy u otros medios para disfrazar su ubicación geográfica—. Las entidades comerciales que alojan contenido para adultos no pueden facilitar el uso de VPN ni siquiera ofrecer instrucciones sobre cómo usar una. La EFF lo califica de «trampa de responsabilidad»: obliga a los sitios web a bloquear las IP de VPN en todo el mundo o a imponer verificación de edad universal. La aplicación quedó en suspenso hasta el 3 de septiembre tras un recurso judicial de Aylo, la matriz de Pornhub. La Comisionada de Infancia del Reino Unido ha llamado a las VPN un «resquicio que hay que cerrar». La ministra francesa de IA y Asuntos Digitales dijo que las VPN son «el siguiente asunto de mi lista».</p>
<p data-segment="46">Canadá. El proyecto de ley C-22, la Ley de Acceso Legal, permitiría al Gobierno ordenar en secreto a las empresas que debiliten el cifrado o creen puertas traseras. El vicepresidente de estrategia de Signal afirmó que la compañía «preferiría marcharse del país antes que verse obligada a incumplir las promesas de privacidad que hemos hecho a nuestros usuarios». Windscribe, una VPN con sede en Toronto, dijo que trasladaría su sede. NordVPN advirtió de que se plantearía hacer lo mismo.</p>
<p data-segment="47">Reino Unido. Las disposiciones de la Ley de Seguridad en Línea, si el regulador Ofcom las aplica, exigirían escanear mensajes cifrados. La presidenta de Signal, Meredith Whittaker, declaró que la compañía se marchará antes que comprometer el cifrado. El Parlamento sueco estudia una ley que obligaría a las aplicaciones de mensajería a almacenar las comunicaciones de los usuarios y dar acceso a ellas.</p>
<p data-segment="48">El mecanismo difiere. El efecto converge. Ya sea por criminalización de las VPN, mandatos de verificación de edad, leyes de puertas traseras en el cifrado o requisitos de acceso con identidad verificada, el producto legislativo de las jurisdicciones democráticas y autoritarias es estructuralmente similar: la capa intermediaria entre el usuario y su destino ha dejado de ser neutral.</p>
<h2 data-segment="49">La brecha institucional</h2>
<p data-segment="50">El mismo fin de semana del Memorial Day (Día de los Caídos) en que llegó el parpadeo desde Irán, la arquitectura institucional responsable de defender el internet abierto siguió encogiéndose.</p>
<p data-segment="51">La Agencia de Ciberseguridad y Seguridad de las Infraestructuras opera con unos 2.300 puestos cubiertos, frente a un máximo de 3.400. Durante el cierre del DHS del 14 de febrero, 1.453 de 2.341 empleados fueron enviados a permiso forzoso; se quedaron 888, el 38 por ciento. El Programa de Seguridad Electoral se eliminó por completo. La División de Relación con Actores Interesados —el equipo que coordina la ciberseguridad de las infraestructuras críticas con los estados, los gobiernos locales y las empresas privadas— se cerró. El Centro Multiestatal de Intercambio y Análisis de Información perdió la financiación federal y pasó a un modelo de pago; solo participan 24 estados.</p>
<p data-segment="52">Axios informó hoy de que la CISA ha quedado relegada a un papel secundario en la respuesta a las amenazas de ciberseguridad impulsadas por IA. Diversas fuentes describieron a la agencia como carente de «un papel importante» pese a su mandato. El 14 de mayo se descubrió que un repositorio público de GitHub creado por un contratista de la CISA había dejado expuestos 844 megabytes de contraseñas en texto plano, claves de AWS GovCloud y certificados SSH, abiertos durante seis meses.</p>
<p data-segment="53">El director en funciones de la CISA dijo al Congreso en febrero: «Cuando el Gobierno cierra, nuestros adversarios no».</p>
<p data-segment="54">Hoy, NBC News y TechCrunch informaron de que unos hackers iraníes vulneraron en marzo la Autoridad de Transporte Metropolitano del Condado de Los Ángeles: 700 gigabytes de correos, copias de seguridad y archivos robados. La intrusión la descubrió una empresa <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í de ciberseguridad, no las agencias federales estadounidenses. El ataque inutilizó las pantallas de llegadas e impidió a los clientes recargar sus tarjetas de transporte.</p>
<p data-segment="55">El calendario institucional se toma vacaciones. El bando de la amenaza no.</p>
<h2 data-segment="56">Lo que funciona dentro de Irán</h2>
<p data-segment="57">La respuesta del lado del usuario a 88 días de internet de lista blanca es la prueba operativa de la arquitectura que no depende de una orden presidencial.</p>
<p data-segment="58">Psiphon alcanzó un pico de 9,6 millones de usuarios iraníes diarios durante el apagón. Psiphon Conduit —una herramienta de compartición de ancho de banda que permite a los usuarios de la diáspora retransmitir tráfico— registró 26 millones de conexiones diarias desde Irán. Cuatrocientos mil iraníes en el extranjero compartieron ancho de banda de Conduit como repetidores voluntarios.</p>
<p data-segment="59">Noghteha, un fork de Bitchat que permite comunicación en malla por Bluetooth con independencia de la infraestructura de internet, se descargó 72.000 veces en las 48 horas siguientes a su lanzamiento.</p>
<p data-segment="60">Starlink mantuvo unos 50.000 terminales introducidos de contrabando en Irán, la mayoría por rutas de montaña que unen la región kurda de Irak con la provincia iraní del Kurdistán. Starlink hizo gratuito el servicio en Irán. El régimen inutilizó unos 40.000 terminales mediante interferencias de GPS, con una pérdida de paquetes de entre el 30 y el 80 por ciento. Camionetas de detección rastrean las señales de las antenas para confiscarlas. Se incautaron 108 terminales, un aumento interanual del 881 por ciento. Su uso acarrea una pena de diez años de prisión. Un hombre detenido por usar Starlink murió tras una paliza de las fuerzas de seguridad.</p>
<p data-segment="61">El análisis técnico publicado en arXiv confirmó que el enfoque de lista de permitidos bloqueó todas las técnicas de elusión que se apoyan en la conectividad local convencional. A diferencia de apagones anteriores, que empleaban la retirada de rutas BGP, el apagón de 2026 operó en capas de protocolo superiores: el 98 por ciento de los prefijos IPv4 siguió enrutado globalmente pese a la pérdida casi total de conectividad. Eso dejó en gran medida inservible la elusión clásica mediante VPN.</p>
<p data-segment="62">Lo que funcionó: satélite (Starlink), malla (Noghteha, Briar), elusión basada en repetidores (Psiphon Conduit) y V2Ray con configuraciones a medida compradas en mercados informales. Lo que no funcionó: cualquier elusión que dependa de la capa de operador que controla el régimen.</p>
<p data-segment="63">La lección estructural: cuando el internet funciona con listas blancas, solo los transportes que no atraviesan la capa intermediaria alcanzan la red abierta.</p>
<h2 data-segment="64">La pila de primitivas que sigue entregando a través del parpadeo</h2>
<p data-segment="65">La misma semana en que el internet de Irán parpadeó, la pila de primitivas del lado del usuario siguió entregando.</p>
<p data-segment="66">El Proyecto Glasswing de Anthropic publicó sus primeros resultados el 22 de mayo: Claude Mythos Preview señaló 23.019 vulnerabilidades en 1.000 proyectos de código abierto, de las cuales el 90,6 por ciento se confirmaron como verdaderos positivos. Mozilla parcheó 271 vulnerabilidades en Firefox 150 a partir de una única auditoría de Mythos, diez veces más que con el modelo anterior. La CVE-2026-5194 de wolfSSL, un fallo de falsificación de certificados en la biblioteca TLS integrada en unos 5.000 millones de dispositivos, fue descubierta por un investigador de Anthropic y parcheada el 8 de abril.</p>
<p data-segment="67">Signal publicó funciones antiphishing el 12 de mayo: avisos dentro de la aplicación para enlaces sospechosos, procesamiento solo local y arquitectura de conocimiento cero preservada. Proton VPN anunció los cimientos de su cifrado poscuántico y el protocolo Stealth para Linux. Mullvad desplegó GotaTun, su propio motor WireGuard escrito en Rust. Tails 7.8 se publicó el 21 de mayo. Tor Browser 15.0.14, el 19 de mayo.</p>
<p data-segment="68">La pila de código abierto se está endureciendo a un ritmo que la era previa a la IA no podía igualar. Las herramientas de elusión se están construyendo para operar fuera de la capa intermediaria. La superposición entre pares no aparece en ninguna lista blanca ni negra porque no se enruta a través de la infraestructura que la lista blanca controla.</p>
<h2 data-segment="69">El parpadeo es la arquitectura</h2>
<p data-segment="70">El parpadeo llegado hoy desde Teherán no es una restauración. Es el momento en que la nueva arquitectura se vuelve visible.</p>
<p data-segment="71">El centro de datos del interruptor de corte existe. Los precios de tres niveles funcionan. El equipamiento chino está instalado. La DPI rusa filtra. El tribunal impugnó la orden presidencial el mismo día en que se emitió. El secretario alineado con el IRGC votó en contra de la restauración. El internet de lista blanca es el plan; el apagón no.</p>
<p data-segment="72">La misma arquitectura se está exportando. La filtración de 500 gigabytes de Geedge Networks documentó los planos. Birmania, Etiopía, Kazajistán y Pakistán están recibiendo la tecnología. Rusia la despliega en 70 regiones. Turquía impone el acceso con identidad verificada. En las democracias, el mismo patrón arquitectónico adopta forma legislativa: cifra y nos vamos, verifica y cumplimos, elude y lo prohibimos.</p>
<p data-segment="73">La conclusión estructural es simple. El internet se está partiendo. Una mitad hace listas blancas. La otra mitad entrega.</p>
<p data-segment="74">La pila de primitivas del lado del usuario —clientes abiertos con claves en poder del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite en la capa de operador, agilidad criptográfica poscuántica— funciona sobre la mitad que entrega. No requiere una orden presidencial. No depende de una resolución judicial. No atraviesa la capa intermediaria que la lista blanca controla.</p>
<p data-segment="75">El parpadeo es el 10 por ciento de lo que había. La arquitectura es el 100 por ciento de lo que vendrá. La elección está en la capa de transporte.</p>
<hr />
<p data-segment="76"><em>URnetwork es una superposición entre pares para el transporte resistente a la censura. La superposición de URnetwork no aparece en la infraestructura de listas blancas de ninguno de los regímenes citados en este artículo porque no se enruta a través de la capa de operador que esas listas controlan.</em></p>
<p data-segment="77"><em>https://ur.io</em></p>
<hr />
<details class="blog-references"><summary>Referencias (19 fuentes)</summary><h2 data-segment="78">Referencias</h2>
<ul><li data-segment="79"><a href="https://www.upi.com/Top_News/World-News/2026/05/26/iran-internet-restored-88-days/9231779817270/" target="_blank" rel="noopener noreferrer">UPI: Iran's Internet restored for some after 88 days</a></li><li data-segment="80"><a href="https://www.iranintl.com/en/202605251140" target="_blank" rel="noopener noreferrer">Iran International: Iran internet partly restored after 88-day blackout despite court challenge</a></li><li data-segment="81"><a href="https://www.euronews.com/2026/05/26/irans-internet-flickers-back-on-despite-judicial-halt-reports-claim" target="_blank" rel="noopener noreferrer">Euronews: Iran's internet flickers back on despite judicial halt</a></li><li data-segment="82"><a href="https://www.rferl.org/a/iran-war-us-hormuz-oil-blockade-gulf-israel/33640284.html" target="_blank" rel="noopener noreferrer">RFE/RL: Limited Internet Restoration In Iran After 88-Day Blackout</a></li><li data-segment="83"><a href="https://www.hrw.org/news/2026/03/06/iran-internet-shutdown-violates-rights-escalates-risks-to-civilians" target="_blank" rel="noopener noreferrer">HRW: Iran Internet Shutdown Violates Rights</a></li><li data-segment="84"><a href="https://filter.watch/english/2026/01/15/iran-enters-a-new-age-of-digital-isolation-2/" target="_blank" rel="noopener noreferrer">Filterwatch: Iran Enters a New Age of Digital Isolation</a></li><li data-segment="85"><a href="https://restofworld.org/2026/iran-blackout-tiered-internet/" target="_blank" rel="noopener noreferrer">Rest of World: Iran is building a two-tier internet</a></li><li data-segment="86"><a href="https://globalvoices.org/2026/02/27/irans-digital-prison-was-built-with-the-help-of-russians/" target="_blank" rel="noopener noreferrer">Global Voices: Iran's digital prison was built with the help of Russians</a></li><li data-segment="87"><a href="https://www.techradar.com/vpn/vpn-privacy-security/great-firewall-in-a-box-how-a-massive-data-leak-unveiled-chinas-censorship-export-model" target="_blank" rel="noopener noreferrer">TechRadar: Great Firewall in a Box leak</a></li><li data-segment="88"><a href="https://meduza.io/en/news/2026/05/21/russia-delays-plans-to-charge-users-for-international-traffic-including-vpn-use" target="_blank" rel="noopener noreferrer">Meduza: Russia delays VPN surcharges</a></li><li data-segment="89"><a href="https://www.eff.org/deeplinks/2026/04/utahs-new-law-regulating-vpns-goes-effect-next-week" target="_blank" rel="noopener noreferrer">EFF: Utah VPN law</a></li><li data-segment="90"><a href="https://mobilesyrup.com/2026/05/14/signal-threatens-canada-exit-over-law-bill-c-22/" target="_blank" rel="noopener noreferrer">MobileSyrup: Signal threatens Canada exit over Bill C-22</a></li><li data-segment="91"><a href="https://www.axios.com/2026/05/26/cisa-white-house-cybersecurity-ai" target="_blank" rel="noopener noreferrer">Axios: CISA takes backseat in AI cyber response</a></li><li data-segment="92"><a href="https://www.nbcnews.com/tech/security/iranian-hackers-responsible-los-angeles-transit-system-breach-israeli-rcna346881" target="_blank" rel="noopener noreferrer">NBC News: Iranian hackers breach LA Metro</a></li><li data-segment="93"><a href="https://www.anthropic.com/research/glasswing-initial-update" target="_blank" rel="noopener noreferrer">Anthropic: Project Glasswing update</a></li><li data-segment="94"><a href="https://arxiv.org/html/2603.28753v1" target="_blank" rel="noopener noreferrer">arxiv: Iran's January 2026 Internet Shutdown</a></li><li data-segment="95"><a href="https://www.techradar.com/vpn/vpn-privacy-security/russias-censor-body-roskomnadzor-wants-to-block-92-percent-of-vpn-apps-by-2030-and-its-investing-20-billion-rubles-a-year-to-build-a-permanent-vpn-censorship-system" target="_blank" rel="noopener noreferrer">TechRadar: Roskomnadzor 92% VPN blocking target</a></li><li data-segment="96"><a href="https://www.iranintl.com/en/202605264373" target="_blank" rel="noopener noreferrer">Iran International: Could Iran be building a Chinese-style internet system?</a></li><li data-segment="97"><a href="https://www.rferl.org/a/iran-china-internet-blackout-censorship-tool/33764398.html" target="_blank" rel="noopener noreferrer">RFE/RL: Iran Chinese Technology Internet Throttling</a></li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Diez días</title>
      <link>https://ur.io/es/blog/2026-05-24-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-24-01</guid>
      <pubDate>Sun, 24 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>La Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera (FISA) expira el 12 de junio de 2026. El Senado levantó la sesión por el receso del Memorial Day (Día de los Caídos) el viernes 22 de mayo y regresa el martes 2 de junio, lo que deja diez días naturales —ocho de ellos hábiles— para que la cámara actúe sobre la reautorización de la §702 antes de que caduquen las facultades del programa. La opinión del Tribunal de Vigilancia de Inteligencia Extranjera (FISC) fechada el 17 de marzo de 2026 —en el centro del acuerdo negociado de desclasificación que produjo la prórroga de 45 días el 30 de abril— sigue clasificada: la ventana de desclasificación acelerada de quince días venció el viernes 15-16 de mayo sin actuación alguna del Director de Inteligencia Nacional ni del Fiscal General. La promesa del senador Ron Wyden, del 19 de mayo, de que «tendré más que decir sobre esto la semana que viene» llega el lunes 25 de mayo, que es el Memorial Day. El primer día procesal de Wyden dentro del Senado es el martes 2 de junio: catorce días naturales desde la declaración del 19 de mayo, exactamente diez días antes de la expiración. La directora de Inteligencia Nacional, Tulsi Gabbard, está «trabajando diligentemente para desclasificar», según el comunicado de la ODNI del 21 de mayo; no hay fecha comprometida. El mismo viernes en que el Senado levantó la sesión, Ubiquiti publicó actualizaciones de seguridad de emergencia para tres vulnerabilidades de CVSS 10.0 en UniFi OS que afectan a unas 100.000 pasarelas de red expuestas a internet; la CVE-2026-9082 de Drupal se añadió al catálogo de Vulnerabilidades Explotadas Conocidas de la CISA con un plazo de remediación para las agencias civiles federales el 27 de mayo, de cuyos días uno es el Memorial Day; el componente Outlook Web Access local de Microsoft Exchange Server sigue hoy en su día 10 sin parche definitivo y con el plazo de la Rama Ejecutiva Civil Federal fijado el 29 de mayo; el ataque a la cadena de suministro Megalodon del 18 de mayo alcanzó su magnitud definitiva en 5.718 commits maliciosos en 5.561 repositorios de GitHub en una ventana de seis horas; el ataque a la cadena de suministro de Laravel-Lang publicó más de 700 versiones maliciosas entre el viernes y el sábado; el Coinbase Cartel publicó a Panasonic Avionics Corporation y a Robinsons Singapore entre sus nuevas víctimas. Los aciertos institucionales corrieron en paralelo: el desmantelamiento de First VPN por la Operación Saffron, coordinada en dieciséis países, con 506 paquetes de inteligencia sobre usuarios compartidos y un administrador ucraniano detenido; la operación de la Unidad de Delitos Digitales de Microsoft contra Fox Tempest, con más de 1.000 certificados revocados; y la detención por la botnet Kimwolf de Jacob Butler, de 23 años. La capa de los países receptores siguió acumulándose: Irán en el día 86 con el sistema de clases digitales de tres niveles cobrando al público general doce veces y media la tarifa de los profesionales autorizados por el mismo ancho de banda; México a 37 días del plazo de la CURP Biométrica, que suspende 127 millones de SIM no registradas el 1 de julio; Níger en el día 16 del veto a nueve medios internacionales; Burkina Faso en el día 19 del veto permanente a TV5 Monde; y el informe de la Comisión de Investigación de Tanzania sobre 518 muertes poselectorales todavía retenido. El viernes se cerró la auditoría de Trail of Bits sobre FCMP++ de Monero; el viernes se lanzó la testnet NU7 de Zcash; y la pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica— funciona de forma continua sobre la arquitectura de auditoría. La pelea por la §702 durante los próximos diez días consiste en si el Senado puede ver la resolución sobre un programa que el ejecutivo no le quiere enseñar. La arquitectura es la respuesta que no exige pedir permiso. Diez días.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-24-01.mp3" length="20113389" type="audio/mpeg" />
      <itunes:duration>27:56</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Diez días</h2>
<p data-segment="1">La aritmética es simple.</p>
<p data-segment="2">El viernes 22 de mayo el Senado levantó la sesión por el receso del Memorial Day (Día de los Caídos). La cámara regresa el martes 2 de junio. La Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera expira el viernes 12 de junio.</p>
<p data-segment="3">Del 2 al 12 de junio hay diez días naturales. Dos de ellos son fin de semana. Uno —el 2 de junio— es el día en que la cámara reanuda la sesión, tradicionalmente media jornada dedicada a votaciones de trámite y a la organización de las comisiones. La ventana efectiva de trabajo para la acción en el pleno sobre la reautorización de la §702 es de unos ocho días.</p>
<p data-segment="4">La cuenta atrás de 20 días que la edición del sábado de esta publicación documentó bajo el título «Veinte días, una opinión clasificada» se convierte en diez días en cuanto se reanuda el periodo de sesiones del Senado.</p>
<p data-segment="5">La declaración del senador Ron Wyden del 19 de mayo, en la que prometía que «tendré más que decir sobre esto la semana que viene», llega el lunes 25 de mayo: el Memorial Day. La primera oportunidad procesal de Wyden en la cámara es el martes 2 de junio. El intervalo entre la «semana que viene» prometida por Wyden y la oportunidad procesal de actuar sobre ella es de catorce días naturales.</p>
<p data-segment="6">La opinión del Tribunal de Vigilancia de Inteligencia Extranjera fechada el 17 de marzo de 2026 —el documento situado en el centro del acuerdo negociado de desclasificación que produjo la prórroga de 45 días el 30 de abril— sigue clasificada. La ventana de desclasificación acelerada de quince días venció el viernes 15-16 de mayo. El Director de Inteligencia Nacional no ha desclasificado. El Fiscal General no ha desclasificado. La directora de Inteligencia Nacional, Tulsi Gabbard, está «trabajando diligentemente para desclasificar», según el comunicado que la ODNI dio a Breitbart el 21 de mayo. No hay fecha comprometida.</p>
<p data-segment="7">El debate sobre la reautorización de los próximos diez días hábiles se celebrará sobre un programa cuya resolución judicial reciente el Congreso no puede ver.</p>
<h2 data-segment="8">El receso y el plazo que venció</h2>
<p data-segment="9">Conviene nombrar con claridad la arquitectura negociada que hay detrás de estos hechos aritméticos.</p>
<p data-segment="10">El 20 de abril de 2026 era la fecha original de expiración de la Sección 702. El Senado negoció por consentimiento unánime una prórroga de reautorización de 45 días hasta el 12 de junio. El precio del bloqueo retirado por el senador Wyden —la condición que permitió la aprobación por consentimiento unánime— fue una ventana de desclasificación acelerada de 15 días sobre la opinión del FISC del 17 de marzo. El presidente del Comité de Inteligencia del Senado, Tom Cotton (R-AR), y su vicepresidente, Mark Warner (D-VA), escribieron el 1 de mayo una carta conjunta al Director de Inteligencia Nacional y al Fiscal General solicitando la desclasificación en el plazo acordado.</p>
<p data-segment="11">El reloj de 15 días se agotó el 15-16 de mayo. La opinión siguió clasificada. La Administración no anunció ningún retraso. Sencillamente no actuó.</p>
<p data-segment="12">El calendario del Senado a partir del 19 de mayo es el hecho operativo. El receso del Memorial Day empieza el viernes 22 de mayo. La sesión pro forma bloquea cualquier solicitud controvertida de consentimiento unánime: cualquier miembro puede oponerse y detener la actividad. La vía procesal para una tramitación en comisión (mark-up) de la §702 durante el receso no existe. La cámara regresa el martes 2 de junio.</p>
<p data-segment="13">La promesa de «la semana que viene» de Wyden, hecha el martes 19 de mayo, se refería naturalmente a la semana laboral del 25 al 29 de mayo. El Memorial Day, el día 25, y el receso durante toda la semana hacen que el primer día procesal de Wyden dentro del Senado sea el 2 de junio.</p>
<p data-segment="14">La decisión de la Administración de no desclasificar en el plazo negociado ha producido una ventana dentro de la cual el receso saca por completo de la cámara la conversación de supervisión sobre la §702. Cuando el Senado regrese, la opinión del FISC puede seguir clasificada, y quedarán diez días para la acción en el pleno sobre un programa cuya resolución judicial subyacente el Congreso no puede ver.</p>
<p data-segment="15">Esa es la noticia estructural de hoy.</p>
<h2 data-segment="16">El argumento escéptico</h2>
<p data-segment="17">La crítica al receso del Memorial Day merece una respuesta en su forma más fuerte.</p>
<p data-segment="18">La versión más sólida del argumento se apoya en cuatro afirmaciones.</p>
<p data-segment="19"><strong>Uno</strong>: el receso del Memorial Day es el calendario normal del Senado. Todas las legislaturas del Senado se detienen durante la semana del Memorial Day. No es una anomalía; es el ritmo institucional.</p>
<p data-segment="20"><strong>Dos</strong>: la reautorización de la §702 de 2024 funcionó atravesando el calendario normal de recesos del Senado. Hay precedente de actuación del Senado sobre la §702 en torno a un receso. El patrón no carece de antecedentes.</p>
<p data-segment="21"><strong>Tres</strong>: las sesiones pro forma pueden en principio dar cabida a mociones de trámite; si el Comité de Inteligencia del Senado quisiera actuar, la vía existe.</p>
<p data-segment="22"><strong>Cuatro</strong>: los mecanismos de transición de la expiración prolongan las facultades hasta el 31 de marzo de 2027. La fecha límite del 12 de junio es un acontecimiento forzador, no el apagado operativo del programa.</p>
<p data-segment="23">Cada una de ellas es la forma más limpia del argumento. Cada una tiene una respuesta.</p>
<p data-segment="24"><strong>Respuesta a la afirmación 1</strong>: el planteamiento no es que el receso sea anómalo. El planteamiento es que la ventana negociada de desclasificación de 15 días se diseñó para terminar <em>antes</em> del receso, de modo que el Senado pudiera examinar la resolución del FISC durante un periodo de trabajo. La estructura del plazo daba por hecho que el ejecutivo cumpliría. El incumplimiento del plazo negociado por parte de la Administración interactúa con el receso normal para producir una ventana de actuación —los ocho días hábiles a partir del 2 de junio— críticamente corta para la consideración legislativa de una resolución judicial recién divulgada.</p>
<p data-segment="25"><strong>Respuesta a la afirmación 2</strong>: 2024 tenía circunstancias distintas. El debate de reautorización de 2024 se produjo con otra situación en cuanto a resoluciones del FISC. La ventana negociada de desclasificación de 15 días del ciclo de 2026 fue una palanca estructural de la que 2024 no disponía. La palanca ha vencido.</p>
<p data-segment="26"><strong>Respuesta a la afirmación 3</strong>: la sesión pro forma bloquea las solicitudes controvertidas de consentimiento unánime. La objeción de un solo miembro detiene la actividad. La vía procesal para una tramitación en comisión de la Sección 702 durante la sesión pro forma no existe. La dirección del Comité de Inteligencia del Senado no ha dado señales de querer usar ninguna vía de ese tipo, y el silencio de Cotton desde el 15 de mayo —el silencio del presidente de la comisión competente, del propio partido de la Administración— es la ruptura estructural que esta publicación documentó el sábado.</p>
<p data-segment="27"><strong>Respuesta a la afirmación 4</strong>: la cláusula de transición de la expiración es un hecho procesal, no una defensa del plazo de desclasificación incumplido. Una expiración limpia reabre la arquitectura al debate; una prórroga favorable al ejecutivo en los términos de la Administración —sin la desclasificación negociada— la cierra. El peso político de dejar caducar la §702, incluso hacia la ventana de transición, es la palanca que Wyden intenta accionar. La disyuntiva estructural entre «el ejecutivo fuerza una prórroga en sus términos» y «el Congreso deja expirar la §702, transita hasta marzo de 2027 y lo reconsidera» es la pregunta que resolverá la ventana de diez días.</p>
<p data-segment="28">El argumento escéptico es real. La respuesta es estructural. La reautorización depende de si el Congreso puede ver lo que el tribunal resolvió.</p>
<h2 data-segment="29">Lo que halló el tribunal</h2>
<p data-segment="30">La sustancia de la opinión del FISC —lo que el Congreso quiere desclasificado y lo que el público sigue sin poder ver— es la noticia de fondo bajo la cuenta atrás del receso.</p>
<p data-segment="31">La información que salió a la luz a través del New York Times el 9 de abril y que se detalló después en el artículo de Brent Skorup en The American Prospect el 11 de mayo enmarca el hallazgo operativo: la «herramienta de filtrado» del FBI empleada para consultar datos de la Sección 702 funcionaba de tal modo que las consultas sobre personas estadounidenses no se contabilizaban, ni se rastreaban, ni se auditaban como exigían los compromisos procesales de la recertificación. El Departamento de Justicia tuvo conocimiento del problema en agosto de 2024. La opinión del FISC del 17 de marzo aprobó la recertificación del programa a la vez que documentaba preocupaciones sobre las prácticas de consulta del FBI.</p>
<p data-segment="32">La declaración de Wyden del 19 de mayo nombra el patrón concreto que se ha reportado: más de 14.000 comunicaciones de personas estadounidenses consultadas sin orden judicial, incluidas comunicaciones de periodistas estadounidenses, miembros del Congreso y miembros de jurados de acusación. El andamiaje conceptual de Skorup capta la cuestión jurídica: si todas las consultas del FBI contra la base de datos de la §702 cuentan a efectos de las cifras de supervisión de la §702, o solo las consultas que devuelven información sobre personas estadounidenses. La definición más estrecha ha sido la práctica histórica de notificación de la comunidad de inteligencia. La definición más amplia es la cuestión jurídica operativa. La opinión del FISC es el documento que determina cuál de las dos rige.</p>
<p data-segment="33">Lo que se ha contado al público: que el FISC planteó preocupaciones sobre cómo hace las consultas el FBI. Lo que no se ha contado al público: qué dice realmente la resolución del tribunal sobre ese patrón.</p>
<p data-segment="34">Eso es lo que la clasificación ha mantenido fuera del debate de reautorización de la Sección 702. Los diez días a partir del 2 de junio son la ventana dentro de la cual esa resolución se hace pública o sigue clasificada durante la votación de la expiración.</p>
<h2 data-segment="35">La ola de parches</h2>
<p data-segment="36">El mismo viernes en que el Senado levantó la sesión, la capa institucional de la cadena de proveedores registró el ritmo semanal más alto que esta publicación viene documentando.</p>
<p data-segment="37"><strong>Tres vulnerabilidades CVSS 10.0 en UniFi.</strong> Ubiquiti publicó el viernes actualizaciones de seguridad de emergencia para tres fallos de máxima gravedad en UniFi OS que afectan a unas 100.000 pasarelas de red expuestas a internet. Las vulnerabilidades permiten la ejecución remota de código sin autenticación contra el plano de gestión de la pasarela. Los dispositivos UniFi están ampliamente desplegados en redes de pequeñas y medianas empresas, redes domésticas de gama alta y ubicaciones periféricas de grandes empresas. Hay parches disponibles; la cadencia de despliegue depende de la actuación de cada operador.</p>
<p data-segment="38"><strong>Explotación activa de la CVE-2026-9082 de Drupal.</strong> La CISA añadió la CVE-2026-9082 de Drupal al catálogo de Vulnerabilidades Explotadas Conocidas el viernes 22 de mayo, con un plazo de remediación para la Rama Ejecutiva Civil Federal el 27 de mayo —martes—, de cuyos días uno (el lunes) es el Memorial Day. Se ha observado explotación masiva: unos 15.000 intentos en 65 países durante la ventana de divulgación. Drupal sostiene una parte significativa de la infraestructura web federal y corporativa.</p>
<p data-segment="39"><strong>Exchange OWA, día 10.</strong> La CVE-2026-42897 de Microsoft Exchange Server —el fallo de suplantación en Outlook Web Access, con raíz en un cross-site scripting— sigue en su día 10 de explotación activa sin parche definitivo. El plazo de la Rama Ejecutiva Civil Federal es el 29 de mayo, cinco días a partir de hoy. Microsoft solo ha entregado mitigación automática para los clientes con el servicio Exchange EM activado; para el resto, pasos de mitigación manual. El ciclo de parcheo del fabricante va por detrás del reloj del regulador por tercera semana consecutiva.</p>
<p data-segment="40"><strong>Doble día cero en Microsoft Defender.</strong> La CVE-2026-41091 (elevación de privilegios) y la CVE-2026-45498 (denegación de servicio) están ambas en el catálogo KEV de la CISA con un plazo FCEB del 3 de junio, diez días a partir de hoy. La propia herramienta de seguridad, en el catálogo federal de explotación activa. Microsoft está desplegando los parches.</p>
<p data-segment="41"><strong>Cisco Secure Workload CVE-2026-20223 — CVSS 10.0.</strong> Divulgada el jueves 21 de mayo. Aviso extraordinario del PSIRT de Cisco; parche de emergencia el mismo día.</p>
<p data-segment="42"><strong>Ataque a la cadena de suministro Megalodon.</strong> El compromiso de la cadena de suministro de GitHub del 18 de mayo —reportado por primera vez a comienzos de semana y con su alcance completo conocido el viernes— envió 5.718 commits maliciosos a 5.561 repositorios de GitHub en una ventana de seis horas, a través de cuentas de mantenedores comprometidas. El patrón de ataque fue una operación automatizada de rociado de commits que aprovechó los tokens de los flujos de trabajo de GitHub Actions. La mayoría de los repositorios afectados eran proyectos pequeños de código abierto; la preocupación es el radio de impacto aguas abajo.</p>
<p data-segment="43"><strong>Compromiso de la cadena de suministro de Laravel-Lang.</strong> Entre el viernes y el sábado, los atacantes publicaron más de 700 versiones maliciosas del popular paquete de internacionalización de Laravel. La cadena de ataque llega a las dependencias de aplicaciones PHP de todo el ecosistema Laravel. La mitigación exige una auditoría manual de dependencias en cada operador aguas abajo.</p>
<p data-segment="44"><strong>Publicación del Coinbase Cartel.</strong> El viernes 22 de mayo el grupo de extorsión Coinbase Cartel publicó a Panasonic Avionics Corporation y a Robinsons <a href="https://ur.io/location/sg" data-country="sg" style="border-bottom-color:#b26165">Singapore</a> entre sus nuevas víctimas en su portal de filtraciones de la dark web. El patrón coincide con la cadencia de ShinyHunters / Anodot / TeamPCP: compromiso de un proveedor SaaS que produce brechas en los inquilinos aguas abajo.</p>
<p data-segment="45">La ola del viernes al sábado es un techo, no lo típico. Tres divulgaciones de CVSS 10.0 en dos fabricantes, más la explotación masiva activa de una cuarta CVE con plazo federal, más un ataque a la cadena de suministro de 5.718 commits, más el compromiso de Laravel-Lang con más de 700 versiones maliciosas, más el ciclo de publicación del Coinbase Cartel: así es un «fin de semana fuera de turno» cuando las instituciones se anclan a los días laborables y los adversarios son continuos.</p>
<p data-segment="46">Los plazos FCEB en torno a los que se agrupa todo esto: Drupal el 27 de mayo (con el Memorial Day descontado), Exchange el 29 de mayo (el viernes siguiente al regreso del receso) y Defender el 3 de junio (posreceso). Las tres ventanas de remediación caen dentro del periodo hábil de diez días posterior al receso en el que también opera el debate de reautorización de la §702.</p>
<h2 data-segment="47">Los aciertos institucionales</h2>
<p data-segment="48">La arquitectura institucional no está fallando de forma universal esta semana. Tres aciertos corrieron en paralelo a la ola de parches.</p>
<p data-segment="49"><strong>Operación Saffron.</strong> Una operación policial coordinada en dieciséis países incautó la infraestructura del servicio First VPN, incluidos 33 servidores en varias jurisdicciones. Unas 5.000 cuentas de usuario comprometidas. 506 paquetes de inteligencia sobre usuarios compartidos con cuerpos policiales nacionales mediante el FBI FLASH-20260521-001 (21 de mayo). Un administrador ucraniano detenido. Conexión operativa con el ransomware como servicio Phobos. El desmantelamiento es la segunda incautación de un servicio de VPN en 2026: el marco jurídico es que el servicio era infraestructura afiliada conocida del ransomware, no una herramienta de privacidad.</p>
<p data-segment="50"><strong>Desmantelamiento de Fox Tempest por Microsoft.</strong> El martes 19 de mayo, la Unidad de Delitos Digitales de Microsoft desarticuló una operación criminal de firma como servicio que llevaba aproximadamente un año vendiendo certificados fraudulentos de firma de código. Más de 1.000 certificados fraudulentos revocados en el desmantelamiento. Los clientes pagaban entre 5.000 y 9.000 dólares por certificado. Conexión operativa con los afiliados de ransomware Rhysida y Vanilla Tempest. Las órdenes de incautación de Microsoft afectaron a unos 92 dominios de internet.</p>
<p data-segment="51"><strong>Detención por la botnet Kimwolf.</strong> Krebs on Security adelantó la noticia el jueves 21 de mayo: Jacob Butler, de 23 años, detenido en relación con la botnet Kimwolf que produjo el ataque DDoS récord de 30 Tbps de finales de 2025. Acusación federal desprecintada. El evento de DDoS de 30 Tbps desde una sola fuente registrado por Cloudflare fue el mayor ataque de origen único de la historia.</p>
<p data-segment="52">La arquitectura institucional produce desmantelamientos coordinados cuando funciona. La asimetría está en que los desmantelamientos exigen coordinación multijurisdiccional en plazos de semanas o meses, mientras el bando de la amenaza itera dentro de la ventana entre desmantelamientos. El patrón estructural: los aciertos llegan despacio, por cooperación institucional; los fallos llegan de forma continua, por ritmo asimétrico.</p>
<h2 data-segment="53">La capa de los países receptores</h2>
<p data-segment="54">El patrón arquitectónico que esta publicación viene documentando se acumula al margen del calendario del Senado estadounidense.</p>
<p data-segment="55"><strong>Irán — día 86.</strong> La arquitectura de tres niveles Internet Pro / VPN comercial sigue operativa. Los profesionales autorizados, afiliados al IRGC y al MCI, reciben ancho de banda de lista blanca a unos 0,20 € por gigabyte. El público general se ve empujado a las VPN comerciales, a unos 75 € al mes: unas 12,5 veces la tarifa por ancho de banda. La caracterización como «apartheid digital» sigue circulando en la prensa internacional. La revista Time publicó esta semana (el 21 de mayo) un artículo sobre el coste del internet en Irán bajo el marco del «Estrecho de Ormuz». El daño económico acumulado supera los 1.000 millones de dólares según las estadísticas del Gobierno iraní; la estimación del Quincy Institute se acerca más a los 5.200 millones acumulados. El nivel de lista blanca del internet blanco —para acceder solo a servicios domésticos aprobados por el Estado— sigue operativo a escala.</p>
<p data-segment="56"><strong>México — 37 días para la CURP Biométrica.</strong> Unos 127 millones de líneas de telefonía móvil deben registrar la CURP biométrica con rostro, huella e iris antes del 30 de junio o quedarán suspendidas el 1 de julio. Esta semana no se han publicado estadísticas de registro. El recurso constitucional de la sociedad civil mexicana continúa sin haber obtenido una suspensión efectiva. La postura de cumplimiento de los operadores sigue siendo heterogénea: AT&amp;T encabeza con un 29 por ciento de registro, Bait un 28 por ciento, Telcel un 19 por ciento y Movistar un 16 por ciento, según las cifras más recientes reportadas. Telcel perdió 1,2 millones de altas de líneas en el primer trimestre de 2026, una señal medible de rechazo de los usuarios en el mayor operador de América Latina.</p>
<p data-segment="57"><strong>Rusia — día 39 de la aplicación de la detección de VPN por los ISP.</strong> Según el seguimiento continuado de Meduza y Roskomsvoboda, el mandato del 15 de abril sigue operativo en los principales proveedores de servicios. 22 de las 30 aplicaciones Android más populares de Rusia vigilan ya el estado de la VPN en la capa de aplicación. Telegram sigue bloqueado; se sigue empujando la aplicación estatal de mensajería MAX. La actualización de abril de Telegram, que disfraza su tráfico como tráfico de navegador, sigue siendo la contramedida operativa para los usuarios.</p>
<p data-segment="58"><strong>Níger — día 16.</strong> La suspensión de nueve medios internacionales decretada el 8 de mayo por el Observatoire Nationale de la Communication —<a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, Radio <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> International, Agence <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Afrique Média— sigue vigente. Níger es el segundo país que más periodistas encarcela del África subsahariana, según el censo del Comité para la Protección de los Periodistas del 1 de diciembre de 2025.</p>
<p data-segment="59"><strong>Burkina Faso — día 19.</strong> El veto permanente a TV5 Monde del 5 de mayo sigue en vigor. El informe de RSF del 6 de mayo documentó nuevas detenciones, entre ellas la del periodista Atiana Serge Oulon.</p>
<p data-segment="60"><strong>Pakistán — 689 casos bajo la PECA.</strong> La <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation mantiene el seguimiento. El informe de Freedom Network del 29 de abril documentó la contracción continuada de la libertad de prensa.</p>
<p data-segment="61"><strong>Tanzania — informe de la Comisión de Investigación retenido.</strong> El informe de la Comisión de Investigación del 23 de abril —518 muertos, entre ellos 502 civiles, 16 miembros de las fuerzas de seguridad y 21 niños, en la violencia poselectoral tras el 29 de octubre de 2025— sigue sin hacerse público. X (Twitter) continúa suspendido en Tanzania.</p>
<p data-segment="62"><strong><a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> — descifrado forzado bajo la Ley de Seguridad Nacional.</strong> La ley de seguridad nacional de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> operacionaliza ya el descifrado forzado contra particulares. La propiedad arquitectónica: acceso a nivel de dispositivo a los contenidos cifrados en la capa del proceso legal.</p>
<p data-segment="63">Cada régimen con su propio reloj. Cada patrón acumulándose. La propiedad arquitectónica común: control en la capa intermediaria del operador, la plataforma, el registro, la radiotelevisión, el dispositivo o el informe.</p>
<h2 data-segment="64">La cadena de protocolos</h2>
<p data-segment="65">El mismo viernes en que el Senado levantó la sesión, la capa de protocolos del lado del usuario entregó dos acontecimientos de calado.</p>
<p data-segment="66"><strong>La auditoría de Trail of Bits sobre FCMP++ de Monero se cerró el viernes 22 de mayo.</strong> El encargo de once días (del 12 al 22 de mayo) sobre la integración en producción de FCMP++ 1a/1b en monero-project/monero se cerró sin hallazgos públicos inmediatos: la práctica habitual es una ventana de publicación de 2 a 6 semanas tras el encargo. El cambio de protocolo sustituye la firma en anillo con 16 señuelos por una prueba de pertenencia a toda la cadena, cuyo conjunto de anonimato es el conjunto completo de UTXO, unos 150 millones de salidas de transacción: una expansión del anonimato del emisor de unos 9,4 millones de veces. El objetivo de bifurcación dura en la red principal es el segundo semestre de 2026, condicionado a la remediación que exija la auditoría.</p>
<p data-segment="67"><strong>La testnet NU7 de Zcash se lanzó el viernes 22 de mayo.</strong> Shielded Labs activó la red de pruebas de NU7, la siguiente actualización de consenso tras los principales cambios anteriores del protocolo. La arquitectura Crosslink Milestone 4 (PoW + finalidad BFT; la donación de Vitalik Buterin del 6 de febrero apoyó la actualización) continúa. La activación de la testnet es el precursor operativo de la activación en la red principal prevista para más adelante en 2026.</p>
<p data-segment="68"><strong>Tor Browser 15.0.14 — publicado el 19 de mayo.</strong> La versión de seguridad de cadencia habitual. El Tor Project anunció por las mismas fechas una campaña de financiación colectiva para diez proyectos de libertad en internet: desarrollo sostenido por donaciones de la capa de transporte resistente a la censura.</p>
<p data-segment="69"><strong>Cifrado de extremo a extremo DAVE de Discord.</strong> El despliegue activado por defecto del 19 de mayo para unos 200 millones de usuarios activos mensuales continúa extendiéndose por regiones; es el mayor despliegue en una sola semana de infraestructura de cifrado de extremo a extremo sobre una base de usuarios no especializada desde que Signal lo activó por defecto.</p>
<p data-segment="70"><strong>Pagos silenciosos BIP352 de Bitcoin — adopción en Core 28.0+.</strong> La serie de la primavera de 2026 sigue desplegándose. El P2P cifrado v2 BIP324 (activado por defecto desde Core 27.0) es ya la mayoría del tráfico entre pares de Bitcoin en el mundo.</p>
<p data-segment="71"><strong>Sparse Post-Quantum Ratchet (SPQR) + PQXDH + Doble Ratchet de Signal: el Triple Ratchet.</strong> El endurecimiento poscuántico de Signal sigue iterando.</p>
<p data-segment="72"><strong>Publicación por etapas en npm — fusionada el 22 de mayo.</strong> La cadena de publicación con barrera de 2FA cerró una clase de ataques por compromiso de cuentas de mantenedores como los que produjeron las oleadas de Megalodon y Laravel-Lang. Defensa en la capa del registro de paquetes frente a los ataques a la cadena de suministro que documenta la columna de la ola de parches.</p>
<p data-segment="73"><strong>Las versiones mensuales de GrapheneOS continúan.</strong> GrapheneOS 2026050900 (9 de mayo) y la base de CalyxOS 7.2.1.0 del 4 de mayo.</p>
<p data-segment="74"><strong>Otros en curso.</strong> Firmware YubiKey 5.8. Finalización en el IETF de la divulgación selectiva BBS+ para eIDAS 2.0, en marcha. Los estándares ML-KEM, ML-DSA y SLH-DSA están vigentes desde agosto de 2024.</p>
<p data-segment="75">La cadena de protocolos entregó dos avances mayores en la capa de consenso (cierre de la auditoría de Monero y testnet NU7 de Zcash) el mismo viernes en que el Senado levantó la sesión. La pila de primitivas del lado del usuario funciona de forma continua sobre la arquitectura de auditoría, al ritmo del viernes, con independencia del calendario institucional.</p>
<h2 data-segment="76">El turno de fin de semana</h2>
<p data-segment="77">El patrón asimétrico de esta semana —ola de parches concentrada en viernes, receso que empieza en viernes, plazos FCEB agrupados en torno al regreso posreceso— es la forma operativa de una propiedad estructural que esta publicación lleva varias ediciones nombrando.</p>
<p data-segment="78">Las instituciones se anclan a los días laborables. Los ciclos de parcheo de los fabricantes, los protocolos de divulgación de CVE, la dotación de personal informático federal, los periodos de sesiones del Congreso, los plazos regulatorios, los procedimientos judiciales: todo se agrupa de lunes a viernes, con caídas bruscas los fines de semana y durante los festivos. La plantilla de la CISA se ha reducido en torno a un tercio tras el cierre del Gobierno; la cobertura de fin de semana ya era mínima y ahora es crítica.</p>
<p data-segment="79">El bando de la amenaza no tiene una restricción equivalente. El despliegue de ransomware se concentra en el fin de semana en todos los datos de seguimiento del sector, y la ventana asimétrica de explotación entre el cierre del ritmo de parcheo del viernes y el arranque del ciclo de respuesta del lunes produce la franja más explotada de la semana. La investigación de Sysdig sobre la CVE-2026-44338 de PraisonAI de esta semana —3 horas y 44 minutos desde la divulgación hasta un exploit funcional durante una ventana de fin de semana— es un dato operativo más del patrón.</p>
<p data-segment="80">La brecha entre el tiempo medio hasta la explotación y el tiempo medio hasta la remediación es máxima los fines de semana. El domingo es el día de mayor apalancamiento del bando de la amenaza.</p>
<p data-segment="81">Este patrón se agrava cuando los calendarios institucionales se cierran de formas inusuales. El receso del Memorial Day retira una semana laboral completa de la ventana de reautorización de la §702. Los plazos FCEB de Drupal (27 de mayo) incluyen el Memorial Day en el calendario de remediación. El regreso a la cámara el 2 de junio deja solo diez días naturales hasta la expiración de la §702.</p>
<p data-segment="82">La conclusión estructural: la arquitectura que no depende del calendario institucional es la que atraviesa la ventana asimétrica sin perder ritmo.</p>
<h2 data-segment="83">La arquitectura que no depende del calendario</h2>
<p data-segment="84">El argumento de cierre es simple.</p>
<p data-segment="85">El Congreso está en receso. El ejecutivo no desclasificará. El reloj de la FCEB corre. La ola de parches avanza. Los compromisos de la cadena de suministro se propagan. El ataque Megalodon envió 5.718 commits a 5.561 repositorios en seis horas mientras el Senado levantaba la sesión.</p>
<p data-segment="86">La pila de primitivas del lado del usuario funcionó sin interrupción durante esa misma ventana del viernes.</p>
<p data-segment="87"><strong>Clientes abiertos con claves en poder del usuario.</strong> Signal, Tuta, Proton, Threema, Briar 1.5.17, Cwtch, Session, servidor doméstico de Matrix, DAVE de Discord para unos 200 millones de usuarios activos mensuales. La defensa de la capa cifrada de extremo a extremo frente a la exfiltración de datos del lado del servidor por ataques a la cadena de suministro SaaS como Anodot o Megalodon es estructural.</p>
<p data-segment="88"><strong>Firmware abierto sobre chips inspeccionables por el usuario.</strong> GrapheneOS en Pixel 6+ con Android 16. CalyxOS con Android 16. /e/OS. LineageOS. OpenWRT. Inspección de la superficie de ataque en la capa de operador que el firmware cerrado no permite.</p>
<p data-segment="89"><strong>Autenticación por hardware FIDO2.</strong> 5.000 millones de passkeys desplegadas en el Día Mundial de la Passkey de la FIDO Alliance, el 7 de mayo. Más de 30 millones de YubiKey enviadas a lo largo de su historia. Credenciales ligadas al hardware que sustituyen a la biometría tras brechas como la exposición de 1,8 millones de huellas dactilares de NYC Health + Hospitals.</p>
<p data-segment="90"><strong>Transportes resistentes a la censura.</strong> Tor Browser 15.0.14 (19 de mayo). La superposición entre pares de URnetwork. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. La publicación del servidor MCP de URnetwork del 19 de febrero permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. La superposición no aparece en ningún registro de operadores de servicio público: ni en la §702, ni en el nivel Internet Pro de Irán, ni en la ley rusa de detección de VPN por los ISP del 15 de abril.</p>
<p data-segment="91"><strong>Monedas que preservan la privacidad sobre primitivas de autocustodia.</strong> El tráfico P2P cifrado v2 BIP324 de Bitcoin, activado por defecto, es ya la mayoría del tráfico global de Bitcoin. Pagos silenciosos BIP352 de Bitcoin en Core 28.0+. Auditoría de Trail of Bits sobre FCMP++ de Monero cerrada el viernes; red principal en el segundo semestre de 2026. Crosslink Milestone 4 de Zcash y testnet NU7 lanzada el viernes.</p>
<p data-segment="92"><strong>IA de inferencia local sobre cómputo controlado por el usuario.</strong> DeepSeek V4 Pro (MIT, ejecutable en el navegador). Mistral Medium 3.5. Qwen 3.6 Max Preview. GLM-5.1. OpenAI Privacy Filter (Apache 2.0, ejecutable en el navegador vía transformers.js + WebGPU). La contramedida arquitectónica frente a los servicios alojados en la nube, donde la ruta de registro en un tercero es el vector de ataque del proceso legal.</p>
<p data-segment="93"><strong>Identidad federada con divulgación selectiva.</strong> W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025). Finalización en el IETF de BBS+ para eIDAS 2.0. Privacy Pass. El modelo de amenaza de la CURP Biométrica mexicana.</p>
<p data-segment="94"><strong>Servicios autoalojados.</strong> Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle. Open edX. La federación acota el radio de impacto de la cadena de suministro: la tendencia del +60 por ciento en cadena de suministro del DBIR.</p>
<p data-segment="95"><strong>Malla y satélite en la capa de operador.</strong> Briar (Bluetooth, wifi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. La capa independiente del operador frente al día 86 de Irán, el día 16 de Níger, el día 19 de Burkina Faso y el día 39 de Rusia.</p>
<p data-segment="96"><strong>Agilidad criptográfica.</strong> ML-KEM. ML-DSA. SLH-DSA. Triple Ratchet de Signal (Sparse Post-Quantum Ratchet + Doble Ratchet + PQXDH). Expiración de FIPS 140-2 el 21 de septiembre, 120 días a partir de hoy. Objetivo del Día Q: 2029.</p>
<p data-segment="97">Ambas cadenas funcionaron esta semana. La capa institucional funcionó fallando: desclasificación que no llega, plazos FCEB comprimidos por el receso, ola de parches en su techo. La pila del lado del usuario funcionó entregando: auditoría de Monero cerrada, testnet NU7 de Zcash lanzada, Tor 15.0.14 publicado, DAVE de Discord desplegándose, publicación por etapas de npm fusionada.</p>
<p data-segment="98">La pelea por la §702 durante los próximos diez días consiste en si el Senado puede ver la resolución sobre un programa que el ejecutivo no le quiere enseñar. La arquitectura es la respuesta que no exige pedir permiso.</p>
<p data-segment="99">Diez días.</p>
<p data-segment="100">El Senado regresa el martes 2 de junio.</p>
<p data-segment="101">La opinión del FISC puede seguir clasificada.</p>
<p data-segment="102">La pila de primitivas del lado del usuario entrega igualmente.</p>
<hr />
<p data-segment="103"><em>URnetwork es una superposición entre pares para el transporte resistente a la censura. La publicación del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. URnetwork no aparece en el registro de operadores de servicio público de ninguna de las normas citadas en este artículo.</em></p>
<p data-segment="104"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Veinte días, una opinión clasificada</title>
      <link>https://ur.io/es/blog/2026-05-23-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-23-01</guid>
      <pubDate>Sat, 23 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>La Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera expira dentro de veinte días. El 12 de junio de 2026. La Administración Trump dejó pasar esta semana el plazo negociado sin desclasificar la opinión del 17 de marzo de 2026 del Tribunal de Vigilancia de Inteligencia Extranjera que documenta las prácticas de consulta del FBI bajo la Sección 702. El senador Ron Wyden —que negoció el 30 de abril la ventana de desclasificación acelerada de 15 días como condición de la prórroga de reautorización de 45 días— dijo el martes 19 de mayo: «Todos los miembros del Congreso deberían tenerlo presente cuando examinen la legislación de reautorización de la Sección 702 en los próximos días… Tendré más que decir sobre esto la semana que viene». La semana que viene empieza el lunes 25 de mayo, dentro de dos días. El presidente del Comité de Inteligencia del Senado, Tom Cotton, no ha hecho declaraciones públicas desde el 15 de mayo. El Director de Inteligencia Nacional no ha desclasificado. El Departamento de Justicia no ha desclasificado. El vicepresidente del Comité de Inteligencia del Senado, Mark Warner, no se ha pronunciado. La opinión del FISC, sacada a la luz por la información del New York Times del 9 de abril, consideró aceptable la recertificación de la Sección 702 a la vez que planteaba preocupaciones significativas sobre cómo hace el FBI sus consultas contra el corpus de la §702, lo que Brent Skorup, escribiendo en The American Prospect, enmarcó como el debate sobre si cuentan todas las consultas o solo aquellas que devuelven información sobre personas estadounidenses. La misma semana en que venció sin actuación el plazo de desclasificación, la CISA sufrió la divulgación de su propia filtración de credenciales en GitHub —seis meses de claves de administrador de AWS GovCloud y contraseñas de bases de datos en texto plano, públicas en el repositorio Private-CISA de la agencia, reveladas el 19 de mayo por TechCrunch—, mientras tres días cero simultáneos de fabricantes bajo explotación activa caían en un plazo de 96 horas: la CVE-2026-20223 de Cisco Secure Workload con CVSS 10.0; dos fallos de elevación de privilegios y denegación de servicio en Microsoft Defender for Endpoint ya en el catálogo federal de explotación activa (CVE-2026-41091 y CVE-2026-45498); y la CVE-2026-42897 de Exchange Server, hoy en su día 9, sin parche definitivo y con el plazo de remediación de la Rama Ejecutiva Civil Federal a 6 días vista. La capa de los países receptores se construye en paralelo: México con la CURP Biométrica por debajo del 10 por ciento de registro y 38 días hasta el plazo del 30 de junio para 127 millones de líneas móviles; Irán en el día 85 con el sistema de tres niveles Internet Pro / VPN comercial que cobra al público general 12,5 veces la tarifa de los profesionales autorizados por el mismo ancho de banda; el mandato ruso del 15 de abril de detección de VPN por los ISP funcionando en Yandex, VK, Sberbank y Gosuslugi, con 22 de las 30 aplicaciones Android más populares vigilando el estado de la VPN en la capa de aplicación; Níger en el día 15 del veto a nueve medios internacionales; Burkina Faso en el día 18 del veto permanente a TV5 Monde; y el informe de la Comisión de Investigación de Tanzania sobre los 518 muertos en la violencia poselectoral posterior al 29 de octubre de 2025 todavía retenido. El viernes se cerró el encargo de Trail of Bits sobre FCMP++ de Monero (cadena de auditoría) mientras cinco primitivas del lado del usuario se entregaban esa misma semana: Discord desplegó el protocolo DAVE de cifrado de extremo a extremo para voz y vídeo a todos los usuarios el 19 de mayo, Tor Browser 15.0.14 se publicó el 19 de mayo con actualizaciones de seguridad, la adopción de los pagos silenciosos BIP352 de Bitcoin continúa en Core 28.0+, FCMP++ de Monero entra en remediación posauditoría, y la pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica— funciona de forma continua sobre la arquitectura de auditoría. La pelea por la §702 trata estructuralmente de si el Senado puede ver la resolución sobre un programa que el ejecutivo no le quiere enseñar. La respuesta estructural es la arquitectura que no exige pedir permiso. Veinte días. Una opinión clasificada. La «semana que viene» de Wyden llega el lunes.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-23-01.mp3" length="18583533" type="audio/mpeg" />
      <itunes:duration>25:49</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El plazo incumplido</h2>
<p data-segment="1">El viernes 15 de mayo de 2026 fue el día quince.</p>
<p data-segment="2">Día quince de un reloj que arrancó el 30 de abril de 2026, la jornada en que el senador Ron Wyden retiró su bloqueo a una prórroga de reautorización de 45 días de la Sección 702 por consentimiento unánime, con la condición de que la Administración Trump desclasificara en quince días la opinión del 17 de marzo de 2026 del Tribunal de Vigilancia de Inteligencia Extranjera. La ventana se cerró el viernes 15-16 de mayo. La opinión sigue clasificada.</p>
<p data-segment="3">El senador Wyden, el 19 de mayo de 2026:</p>
<blockquote><p data-segment="4">«Espero que mis colegas —y el público estadounidense— se alarmen con lo que halló el FISC cuando la opinión se desclasifique.  »Todos los miembros del Congreso deberían tenerlo presente cuando examinen la legislación de reautorización de la Sección 702 en los próximos días…  »Tras la reautorización más reciente, la Sección 702 se usó para acceder a más de 14.000 comunicaciones de personas estadounidenses sin orden judicial, comunicaciones que incluían las de periodistas estadounidenses, miembros del Congreso y miembros de jurados de acusación. El pueblo estadounidense merece saber que este Tribunal ha documentado violaciones graves de la ley por parte del FBI al realizar esas consultas.  »Tendré más que decir sobre esto la semana que viene».</p></blockquote>
<p data-segment="5">Hoy es sábado 23 de mayo de 2026. La semana que viene empieza el lunes 25 de mayo, dentro de dos días. La expiración firme del 12 de junio está a veinte días.</p>
<p data-segment="6">El Director de Inteligencia Nacional no ha desclasificado. El Departamento de Justicia no ha desclasificado. El presidente del Comité de Inteligencia del Senado, Tom Cotton (R-AR), no ha hecho declaraciones públicas desde el plazo del 15-16 de mayo. El vicepresidente del Comité de Inteligencia del Senado, Mark Warner (D-VA), no se ha pronunciado. El debate de reautorización se está celebrando sobre un programa cuya resolución judicial reciente el Congreso no puede ver.</p>
<p data-segment="7">Esa es la entradilla de este artículo. Todo lo demás es el contexto arquitectónico que hay detrás.</p>
<h2 data-segment="8">Lo que halló el tribunal</h2>
<p data-segment="9">La opinión del FISC situada en el centro del plazo incumplido era la resolución anual estándar de recertificación de la Sección 702, fechada el 17 de marzo de 2026 y sacada a la luz por la información del New York Times del 9 de abril. El tribunal aprobó la recertificación de la Sección 702 —es decir, el programa sigue operando bajo la autorización judicial— a la vez que señalaba preocupaciones significativas sobre las prácticas de consulta del FBI contra el corpus de la Sección 702.</p>
<p data-segment="10">Brent Skorup, escribiendo en The American Prospect el 11 de mayo, planteó el andamiaje conceptual: el debate consiste en si <em>todas</em> las consultas del FBI contra la base de datos de la §702 cuentan a efectos de las cifras de supervisión de la §702, o solo aquellas que devuelven información sobre personas estadounidenses. La distinción es determinante. La comunidad de inteligencia ha comunicado históricamente sus recuentos de consultas usando la definición más estrecha. Los reformistas de la sociedad civil sostienen que la definición más amplia es la cuestión jurídica operativa. La opinión del FISC, según la caracterización de Wyden, aborda exactamente esto: las condiciones bajo las cuales el FBI puede consultar la base de datos de la §702 buscando identificadores de personas estadounidenses.</p>
<p data-segment="11">La declaración de Wyden del 19 de mayo nombra el patrón concreto que se ha reportado: más de catorce mil comunicaciones de personas estadounidenses consultadas sin orden judicial, incluidas comunicaciones de periodistas estadounidenses, miembros del Congreso y miembros de jurados de acusación. La cifra procede de escritos que se hicieron visibles durante el ciclo de reautorización anterior. El patrón es lo que la opinión del 17 de marzo parece abordar estructuralmente.</p>
<p data-segment="12">Lo que se ha contado al público: que el FISC planteó preocupaciones sobre cómo hace las consultas el FBI. Lo que no se ha contado al público: qué dice realmente la resolución del tribunal sobre ese patrón.</p>
<p data-segment="13">Esa es la sustancia de la pelea por la desclasificación.</p>
<h2 data-segment="14">El acuerdo</h2>
<p data-segment="15">El acuerdo del 29-30 de abril que produjo el plazo incumplido es en sí mismo la noticia estructural.</p>
<p data-segment="16">La Sección 702 iba a expirar el 15 de abril de 2026. El Senado negoció por consentimiento unánime una prórroga de reautorización de 45 días hasta el 12 de junio. El precio del bloqueo retirado de Wyden —la condición que permitió la aprobación por consentimiento unánime— fue una ventana de desclasificación acelerada de 15 días sobre la opinión del FISC del 17 de marzo. El presidente del Comité de Inteligencia del Senado, Cotton (R-AR), y el vicepresidente Warner (D-VA) escribieron el 1 de mayo una carta conjunta al Director de Inteligencia Nacional y al Fiscal General solicitando la desclasificación en el plazo acordado.</p>
<p data-segment="17">El plazo llegó el 15-16 de mayo. La opinión siguió clasificada. La Administración no anunció ningún retraso. Sencillamente no actuó.</p>
<p data-segment="18">La respuesta por defecto ante este tipo de plazo incumplido es alegar que las opiniones del FISC están clasificadas de forma rutinaria, lo cual es cierto en el plano sistémico e irrelevante en este caso. La desclasificación era el precio negociado de la prórroga. La clasificación por defecto no es una defensa frente al incumplimiento de un compromiso legislativo.</p>
<p data-segment="19">La lectura más limpia es la que Wyden dejó por escrito el 19 de mayo: el ejecutivo optó por no cumplir la condición bajo la cual el Senado concedió la reautorización. El presidente del Comité de Inteligencia del Senado, Cotton, no ha defendido desde entonces la decisión del ejecutivo. El silencio es la ruptura estructural: acuerdo bipartidista firmado, ejecutivo que lo ignora, y el presidente de la comisión competente del Senado sin decir en público si el acuerdo sigue obligando.</p>
<p data-segment="20">Ese es el hecho arquitectónico. El debate de reautorización continúa durante los próximos veinte días sin la visión del FISC sobre las prácticas de consulta del FBI.</p>
<h2 data-segment="21">El argumento escéptico</h2>
<p data-segment="22">El debate de reautorización de la §702 lleva el tiempo suficiente en marcha como para que la versión más fuerte del argumento de cada bando esté por escrito. El artículo debe enfrentarse al mejor argumento a favor de mantener la §702 sin cambios, o se leerá como militancia y no como análisis.</p>
<p data-segment="23">El argumento más sólido se apoya en tres afirmaciones.</p>
<p data-segment="24"><strong>Uno</strong>: la Sección 702 produce una parte sustancial del Informe Diario del Presidente. La comunidad de inteligencia ha descrito históricamente esa proporción como cercana al sesenta por ciento, una cifra reportada, discutida y revisada a lo largo de sucesivos ciclos de reautorización, pero cuyo orden de magnitud el Comité de Inteligencia del Senado no discute en las sesiones informativas clasificadas. El argumento: un programa que produce ese volumen de inteligencia no puede ser mermado sin coste operativo.</p>
<p data-segment="25"><strong>Dos</strong>: la crítica que exige orden judicial para las consultas confunde una consulta contra una base de datos recopilada legalmente con una orden para una recopilación nueva. El marco de la comunidad de inteligencia: la recopilación de la §702 se hace contra objetivos extranjeros bajo certificaciones aprobadas judicialmente; las consultas son búsquedas contra material lícito ya recopilado. Exigir una orden judicial para las consultas sobre personas estadounidenses contra una base de datos lícita crea una nueva capa de fricción sin corregir ningún problema subyacente de recopilación.</p>
<p data-segment="26"><strong>Tres</strong>: incluso si la expiración del 12 de junio se produce sin reautorización, las facultades de la §702 transitan hasta el 31 de marzo de 2027 bajo la arquitectura de prórroga existente. El peso político de dejar caducar la §702 es más escenográfico que operativo.</p>
<p data-segment="27">Cada una de ellas es la forma más limpia del argumento. Cada una tiene una respuesta del otro bando.</p>
<p data-segment="28"><strong>La respuesta al argumento de la cuota del PDB</strong>: la proporción comunicada por la comunidad de inteligencia ha variado según el ciclo y según qué administración defendía el caso. La cifra no es auditable por el Congreso fuera de las sesiones informativas clasificadas, y los analistas de la sociedad civil han señalado una ambigüedad significativa en cómo se calcula. El argumento de la utilidad no es un argumento contra la reforma de la supervisión.</p>
<p data-segment="29"><strong>La respuesta al marco de las consultas como órdenes judiciales</strong>: esa es exactamente la cuestión que aborda la opinión del FISC. La posición reformista se ha ido afinando a lo largo de varios ciclos: una orden judicial con causa probable para las consultas sobre personas estadounidenses, no una orden con causa probable para la recopilación de la §702 en sí. El paquete de reforma de 2026 sobre la mesa es más estrecho que el marco de «convertir la §702 en un régimen de órdenes judiciales domésticas» que la comunidad de inteligencia ha usado en su réplica. La opinión del FISC es el documento operativo. Sin desclasificación, el público no puede evaluar si la réplica de la comunidad de inteligencia responde a lo que el tribunal realmente halló.</p>
<p data-segment="30"><strong>La respuesta al argumento de la cláusula de transición</strong>: la cláusula de transición es un hecho procesal, no una defensa del plazo de desclasificación incumplido. Una expiración limpia reabre la arquitectura al debate; una prórroga en los términos del ejecutivo —sin la desclasificación negociada— la cierra. El peso político de dejar caducar la §702 es la palanca que Wyden intenta accionar con el calendario de su «semana que viene».</p>
<p data-segment="31">La defensa más fuerte de la Sección 702 se apoya en la utilidad productiva del programa. La crítica más fuerte de la Sección 702 se apoya en que el FISC ha dictaminado, en una opinión concreta, que las prácticas de consulta del FBI no cumplen la ley. El debate de reautorización de los próximos veinte días dependerá de cuál de los dos marcos pueda ver el Congreso, y la desclasificación es la puerta.</p>
<h2 data-segment="32">La columna de los países receptores</h2>
<p data-segment="33">Mientras Washington debate si el Senado puede ver una opinión clasificada, la capa de los países receptores se construye a escala.</p>
<p data-segment="34"><strong>Irán — día 85.</strong> La arquitectura de tres niveles Internet Pro / VPN comercial sigue operativa. Los profesionales autorizados, afiliados al IRGC y al MCI, reciben ancho de banda de lista blanca a unos 0,20 € por gigabyte. El público general se ve empujado a las VPN comerciales, a unos 75 € al mes: unas 12,5 veces la tarifa por ancho de banda. Sina Toosi, del Quincy Institute, calificó el sistema de «apartheid digital» en un análisis del 12 de mayo. La pérdida económica acumulada estimada supera los 5.200 millones de dólares según Donya-ye Eghtesad. El nivel de lista blanca del internet blanco —para acceder solo a servicios domésticos aprobados por el Estado— sigue operativo a escala.</p>
<p data-segment="35"><strong>México — 38 días para la CURP Biométrica.</strong> Unos 127 millones de líneas de telefonía móvil deben registrar la CURP biométrica con rostro, huella e iris antes del 30 de junio o quedarán suspendidas. El registro está por debajo del 10 por ciento del total, según la información del periodista mexicano Ignacio Gómez Villaseñor. Operador por operador: AT&amp;T al 29 por ciento, Bait al 28 por ciento, Telcel al 19 por ciento y Movistar al 16 por ciento. Telcel perdió 1,2 millones de altas de líneas en el primer trimestre de 2026, una señal medible de rechazo de los usuarios. Un tribunal federal revocó una orden de suspensión anterior el 16 de marzo. El recurso constitucional de la sociedad civil mexicana está en marcha, pero no ha producido una suspensión.</p>
<p data-segment="36"><strong>Rusia — el mandato del 15 de abril de detección de VPN por los ISP, operativo.</strong> Según la información de Meduza y Roskomsvoboda, la ley se está aplicando en los principales proveedores de servicios: Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y los Ferrocarriles Rusos. Según el seguimiento de mayo de esos mismos medios, 22 de las 30 aplicaciones Android más populares de Rusia vigilan ya el estado de la VPN en la capa de aplicación. El recargo al tráfico de VPN móvil previsto para el 1 de mayo se aplazó, pero la infraestructura arquitectónica para aplicarlo ya está instalada. Se sigue empujando la aplicación de mensajería MAX, controlada por el Estado, pese a sus funciones de vigilancia documentadas.</p>
<p data-segment="37"><strong>Níger — día 15.</strong> La suspensión de nueve medios internacionales decretada el 8 de mayo por el Observatoire Nationale de la Communication —<a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, Radio <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> International, Agence <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Afrique Média— sigue vigente. Níger es el segundo país que más periodistas encarcela del África subsahariana, según el censo del CPJ del 1 de diciembre de 2025.</p>
<p data-segment="38"><strong>Burkina Faso — día 18.</strong> El veto permanente a TV5 Monde del 5 de mayo sigue en vigor. El informe de RSF del 6 de mayo documentó nuevas detenciones, entre ellas la del periodista Atiana Serge Oulon.</p>
<p data-segment="39"><strong>Pakistán — la oleada de la PECA continúa.</strong> La <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation registra 233 incidentes entre enero de 2025 y abril de 2026. El informe de Freedom Network del 29 de abril documentó la contracción continuada de la libertad de prensa.</p>
<p data-segment="40"><strong>Tanzania — informe de la Comisión de Investigación retenido.</strong> El informe de la Comisión de Investigación del 23 de abril —518 muertos, entre ellos 502 civiles, 16 miembros de las fuerzas de seguridad y 21 niños, en la violencia poselectoral tras el 29 de octubre de 2025— sigue sin hacerse público. X (Twitter) continúa suspendido en Tanzania.</p>
<p data-segment="41">La propiedad arquitectónica común a todos estos regímenes es el control de la capa intermediaria. El Estado controla el operador, la plataforma, el registro, la radiotelevisión o el informe. La pila de primitivas del lado del usuario —transportes resistentes a la censura, cifrado de extremo a extremo, malla y satélite, monedas que preservan la privacidad, identidad federada con divulgación selectiva— es la contramedida operativa.</p>
<p data-segment="42">Mientras Washington pelea por si una sola resolución del FISC puede desclasificarse, la arquitectura de la que esto forma parte se está desplegando a escala.</p>
<h2 data-segment="43">La columna de la ciber-semana</h2>
<p data-segment="44">La misma semana en que venció el plazo de desclasificación de la §702, la capa institucional de credenciales y cadena de suministro registró fallos acumulados.</p>
<p data-segment="45"><strong>CVE-2026-20223 — Cisco Secure Workload — CVSS 10.0.</strong> Divulgada el jueves 21 de mayo. El producto de defensa perimetral de Cisco, la plataforma centralizada de aplicación de políticas y segmentación ampliamente desplegada en redes civiles federales y corporativas. CVSS 10.0 es la máxima puntuación de gravedad. Aviso extraordinario del PSIRT de Cisco; parche de emergencia publicado el mismo día.</p>
<p data-segment="46"><strong>Doble día cero en Microsoft Defender for Endpoint — CVE-2026-41091 y CVE-2026-45498.</strong> Añadidos al catálogo de Vulnerabilidades Explotadas Conocidas de la CISA el miércoles 20 de mayo. La propia herramienta de seguridad, en el catálogo federal de explotación activa: fallos de elevación de privilegios y de denegación de servicio divulgados junto a cinco CVE heredadas de 2008-2010. El equipo de Defender desplegó los parches en paralelo a la emergencia de Cisco.</p>
<p data-segment="47"><strong>Exchange OWA — CVE-2026-42897 — día 9 hoy, sin parche definitivo.</strong> Explotación activa desde el 14 de mayo. Plazo de remediación FCEB el 29 de mayo, seis días a partir de hoy. Microsoft ha entregado mitigación automática para los clientes con el servicio Exchange EM activado; para el resto, pasos de mitigación manual. El ciclo de parcheo del fabricante va por detrás del reloj del regulador por segunda semana consecutiva.</p>
<p data-segment="48"><strong>GitHub TeamPCP — 3.800 repositorios internos exfiltrados — confirmado el 21 de mayo.</strong> El vector: la cadena de suministro de la extensión Nx Console para VS Code (TanStack → Nx Console envenenada), instalada por un empleado de GitHub, con acceso a repositorios internos a escala credencial. Puesta a la venta en un mercado de extorsión de la dark web por 50.000 dólares. El compromiso de cadena de suministro de un proveedor SaaS más importante de 2026 hasta la fecha por número de repositorios.</p>
<p data-segment="49"><strong>Desmantelamiento de Fox Tempest por Microsoft — 19 de mayo.</strong> La Unidad de Delitos Digitales desarticuló una operación criminal de firma como servicio que llevaba aproximadamente un año en marcha. Más de 1.000 certificados fraudulentos de firma de código revocados en el desmantelamiento. Los clientes pagaban entre 5.000 y 9.000 dólares por certificado. Conexión operativa con los afiliados de ransomware Rhysida y Vanilla Tempest.</p>
<p data-segment="50"><strong>Operación Saffron — 19-20 de mayo.</strong> Una operación policial multinacional incautó el servicio First VPN, 33 servidores y unas 5.000 cuentas de usuario. Conexión con el ransomware como servicio Phobos. Coordinación de dieciséis países. La incautación es el segundo desmantelamiento de un servicio de VPN en 2026.</p>
<p data-segment="51">La propiedad arquitectónica: tres días cero simultáneos con CVSS ≥7,8 bajo explotación activa en dos grandes fabricantes, más un compromiso de cadena de suministro de 3.800 repositorios, más dos operaciones contra infraestructura criminal, más la filtración de credenciales de la CISA (siguiente sección), todo dentro de 96 horas. La cadena de parcheo de los fabricantes que esta publicación lleva documentando la última semana estaba fallando a la vez en la mediana, en la cola y en la crisis del momento.</p>
<h2 data-segment="52">La inversión de la CISA</h2>
<p data-segment="53">El martes 19 de mayo, TechCrunch —seguido por Wired entre el 19 y el 20 de mayo— informó de que el propio repositorio Private-CISA de la CISA en GitHub había permanecido accesible públicamente durante unos seis meses, con credenciales de administrador de AWS GovCloud, contraseñas de bases de datos en texto plano y otros secretos operativos en el historial de commits.</p>
<p data-segment="54">La ventana de validez de las credenciales fue de unas 48 horas desde la divulgación hasta la remediación, según el propio informe de incidente de la CISA. El personal de la CISA rotó las credenciales y retiró el repositorio en cuanto se confirmó la exposición. Esa ventana de 48 horas de credenciales válidas —entre la divulgación y la rotación completa— es lo que la propia Directiva Operativa Vinculante 22-01 de la agencia exige a los operadores civiles federales.</p>
<p data-segment="55">La réplica arquitectónica se escribe sola. La agencia que publica el catálogo de Vulnerabilidades Explotadas Conocidas —la lista federal de explotación activa que impulsa la remediación de la FCEB en toda la rama ejecutiva— también falló en la disciplina de gestión de credenciales que sus propias directivas exigen a los demás. El fallo no es malicioso. El fallo es estructural: la misma cadena de parcheo de fabricantes que produce la cola de 18 años de la CVE-2008-4250 produce una exposición de credenciales dentro de la agencia encargada de limpiarla.</p>
<p data-segment="56">«Simplemente confíen en la comunidad de inteligencia» —la versión más fuerte del argumento a favor del statu quo de la §702— es el argumento paralelo de esa misma semana. La confianza institucional que se pide extender en el debate de reautorización de la §702 es la misma confianza institucional que produjo la filtración de credenciales de la CISA, la brecha de GitHub TeamPCP a través de una extensión instalada por un empleado de GitHub, la ventana operativa de un año de Fox Tempest y la explotación activa sin parchear de Exchange OWA en su día 9.</p>
<p data-segment="57">La respuesta estructural no es oponerse a toda institución. La respuesta estructural es reconocer que las instituciones funcionan sobre la misma arquitectura de cadena de proveedores que falla en todas las escalas temporales esta semana, y que la pila de primitivas del lado del usuario —lo que se entregó esa misma semana— es la alternativa operativa.</p>
<h2 data-segment="58">La cadena de protocolos</h2>
<p data-segment="59">Cinco primitivas de privacidad del lado del usuario se entregaron o cerraron un ciclo de auditoría la misma semana en que fallaba la capa institucional.</p>
<p data-segment="60"><strong>DAVE de Discord — 19 de mayo.</strong> Cifrado de extremo a extremo desplegado en todas las llamadas de voz y vídeo de Discord. El protocolo DAVE (Discord Audio/Video End-to-end) fue auditado por Trail of Bits y su especificación está estandarizada en el IETF; llevaba meses en fase de vista previa y el anuncio del 19 de mayo lo activó por defecto en toda la plataforma. El cambio arquitectónico está en el tamaño de la base de usuarios: Discord tiene unos 200 millones de usuarios activos mensuales. El paso al cifrado de extremo a extremo por defecto en una de las mayores plataformas de voz y vídeo de consumo del mundo es el mayor despliegue en una sola semana de infraestructura de cifrado de extremo a extremo sobre una base de usuarios no especializada desde que Signal lo activó por defecto.</p>
<p data-segment="61"><strong>Tor Browser 15.0.14 — 19 de mayo.</strong> Versión de cadencia habitual con actualizaciones de seguridad. La versión anterior fue el parche de emergencia de Tor Browser 15.0.13 del 7 de mayo; la 15.0.14 endurece frente a los vectores derivados. La cadencia continua de publicación del Tor Project es en sí misma el ejemplo arquitectónico: código abierto, auditoría pública, desarrollo financiado por donaciones, verificación por múltiples actores.</p>
<p data-segment="62"><strong>FCMP++ de Monero — viernes 22 de mayo.</strong> Se cerró el encargo de once días de Trail of Bits sobre la integración en producción de FCMP++ 1a/1b. Segunda firma independiente (tras Veridise en 2025) sobre el protocolo que sustituye la firma en anillo con 16 señuelos por una prueba de pertenencia a toda la cadena: un conjunto de anonimato de unos 150 millones de UTXO, una expansión de unos 9,4 millones de veces. Informe previsto en 2 a 6 semanas. Objetivo de bifurcación dura en la red principal en el segundo semestre de 2026, condicionado a la remediación que exija la auditoría.</p>
<p data-segment="63"><strong>Pagos silenciosos BIP352 de Bitcoin.</strong> Continúan desplegándose en instalaciones de Core 28.0+. Las métricas de adopción de la serie de la primavera de 2026 siguen la curva de despliegue habitual. El protocolo P2P cifrado v2 BIP324 (activado por defecto desde Core 27.0) es ya la mayoría del tráfico entre pares de Bitcoin en el mundo.</p>
<p data-segment="64"><strong>Cashu / BOLT12 / mensajes directos de Nostr.</strong> Las casas de emisión de Cashu siguen federándose; la adopción de la codificación de ofertas BOLT12 continúa en la Lightning Network; la mensajería directa cifrada NIP-44 / NIP-17 / NIP-59 en Nostr es ya el modo por defecto en los clientes Damus y Amethyst.</p>
<p data-segment="65">El patrón: cinco primitivas de privacidad en la capa de protocolo entregadas en una ventana de 96 horas mediante gobernanza comunitaria de código abierto guiada por auditorías, sobre una arquitectura distinta a la de la cadena de parcheo de los fabricantes. La cadena de protocolos no necesita una desclasificación institucional para entregar.</p>
<h2 data-segment="66">El horizonte regulatorio</h2>
<p data-segment="67">La expiración de la §702 no es el único plazo político que da forma a la arquitectura este trimestre.</p>
<p data-segment="68"><strong>Ley TAKE IT DOWN — día 5 hoy.</strong> La aplicación por la FTC entró hoy, 23 de mayo, en su día 5. Las quince plataformas señaladas en las cartas de advertencia del 11 de mayo siguen en postura de cumplimiento; otras doce plataformas de herramientas de desnudado (nudify) recibieron cartas de advertencia el 20 de mayo. El deber de retirada en 48 horas de imágenes íntimas no consentidas, con una sanción civil de 53.088 dólares por infracción. El portal de denuncias para consumidores takeitdown.ftc.gov está activo desde el 20 de mayo. La crítica de libertades civiles de la EFF, la ACLU, el CDT, el R Street Institute y el Free Speech Center sigue siendo estructural: la primitiva del deber de retirada está ya disponible por ley para futuras ampliaciones de alcance, y las plataformas cifradas de extremo a extremo no pueden cumplirla estructuralmente.</p>
<p data-segment="69"><strong>Aplicación del Reglamento de IA de la UE — 72 días hasta el 2 de agosto.</strong> Las obligaciones de los proveedores de IA de propósito general son exigibles el 2 de agosto de 2026. La postura de cumplimiento entre los desplegadores de modelos fundacionales está fragmentada: OpenAI, Anthropic, Google y Meta han publicado diversos marcos de documentación de transparencia; Mistral y Alibaba aún no han publicado divulgaciones equivalentes. La arquitectura de aplicación de la Comisión es la prueba del próximo trimestre.</p>
<p data-segment="70"><strong>«Going Dark» / ProtectEU de la UE.</strong> La ventana de propuestas legislativas del verano de 2026 se abre en cuestión de semanas. El documento del Consejo de noviembre de 2025 obtenido por Netzpolitik proponía una retención obligatoria de metadatos durante un año para los servicios en línea, con la inclusión de las VPN propuesta por algunos Estados miembros. El objetivo declarado de la Comisión para 2030: <em>&quot;lawful access to encrypted data&quot;</em>, el acceso legal a los datos cifrados. La contramedida arquitectónica es la superposición controlada por el usuario (URnetwork, Tor, V2Ray VLESS+Reality, Shadowsocks-2022, WireGuard), que no aparece en ningún registro de operadores de servicio público.</p>
<p data-segment="71"><strong>Aplicación de la Ley de Seguridad en Línea del Reino Unido.</strong> Las actuaciones de Ofcom continuaron durante la ventana de mayo, aunque las actuaciones concretas del periodo del 20 al 23 de mayo no son la noticia principal de hoy. La interacción de la ley con las plataformas cifradas de extremo a extremo sigue siendo la cuestión arquitectónica sin resolver.</p>
<p data-segment="72"><strong>PECA de Pakistán y CoI de Tanzania.</strong> Cubiertos en la columna de los países receptores.</p>
<p data-segment="73">El patrón transversal a todas las políticas: todas las grandes jurisdicciones están superponiendo regulación de responsabilidad del intermediario sobre la misma superficie arquitectónica que la pila del lado del usuario está volviendo criptográficamente inalcanzable. La pelea por la §702 es la instancia estadounidense de la misma pregunta arquitectónica.</p>
<h2 data-segment="74">La pila del sábado</h2>
<p data-segment="75">Los ciclos informativos del sábado tienen otro peso. Los ritmos de parcheo se concentran entre semana. El despliegue de ransomware se concentra en el fin de semana: la ventana asimétrica de explotación entre el final del ritmo de parcheo del viernes y el comienzo del ciclo de respuesta del lunes. La propiedad arquitectónica de la pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, autenticación por hardware, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica— es que no depende de la cadencia de parcheo entre semana. La arquitectura de auditoría ratifica las actualizaciones a su propio ritmo.</p>
<p data-segment="76">Esta semana, la pila entregó DAVE de Discord activado por defecto, Tor Browser 15.0.14, el cierre de la auditoría de FCMP++ de Monero, la adopción continuada de los pagos silenciosos BIP352 de Bitcoin y la expansión de la federación Cashu / BOLT12 / NIP-44 de Nostr. La cadena de los fabricantes entregó un CVSS 10.0 de Cisco, el doble día cero de Microsoft Defender en el KEV, Exchange OWA en su día 9 sin parche, la filtración de credenciales de la CISA con una ventana de 48 horas de claves válidas, los 3.800 repositorios de GitHub TeamPCP, el desmantelamiento de Fox Tempest y la incautación de la Operación Saffron.</p>
<p data-segment="77">La capa institucional funcionó fallando esta semana. La pila del lado del usuario funcionó entregando esta semana.</p>
<p data-segment="78">Ambas cadenas funcionan. La arquitectura es la elección.</p>
<p data-segment="79">El debate de reautorización de la §702 de los próximos veinte días dependerá de si el Senado puede ver una opinión clasificada que documenta cómo funciona en la práctica la capa institucional del ejecutivo. La respuesta estructural a esa pregunta —sea «sí» o «no» la respuesta a «¿podemos ver la resolución?»— es la arquitectura que no exige pedir permiso. La pila del lado del usuario entrega de forma continua mediante gobernanza comunitaria de código abierto, verificación guiada por auditorías y desarrollo financiado por donaciones. La capa institucional entrega mediante el parcheo de los fabricantes, resoluciones clasificadas y prerrogativa ejecutiva.</p>
<p data-segment="80">Wyden, 19 de mayo: «Todos los miembros del Congreso deberían tenerlo presente cuando examinen la legislación de reautorización de la Sección 702 en los próximos días».</p>
<p data-segment="81">Hoy es sábado 23 de mayo.</p>
<p data-segment="82">La «semana que viene» de Wyden llega el lunes.</p>
<p data-segment="83">Veinte días hasta el 12 de junio.</p>
<p data-segment="84">El Senado verá lo que el ejecutivo decida desclasificar.</p>
<p data-segment="85">La pila del lado del usuario entrega igualmente.</p>
<hr />
<p data-segment="86"><em>URnetwork es una superposición entre pares para el transporte resistente a la censura. La publicación del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. URnetwork no aparece en el registro de operadores de servicio público de ninguna de las normas citadas en este artículo.</em></p>
<p data-segment="87"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Se cierra la cadena de auditoría</title>
      <link>https://ur.io/es/blog/2026-05-22-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-22-01</guid>
      <pubDate>Fri, 22 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Hoy, viernes 22 de mayo de 2026, se cierra el encargo de Trail of Bits sobre la integración FCMP++ 1a/1b de Monero. Once días. Segunda firma independiente en dos años, después de que Veridise auditara en 2025 el algoritmo FCMP++ en sí. El encargo lo financia el MAGIC Monero Fund, una entidad 501(c)(3) que coordina donaciones de toda la comunidad global. El cambio de protocolo que está en el centro: sustituir la actual firma de anillo de 16 señuelos por una prueba de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo, unos 150 millones de salidas de transacción. El factor de expansión es de aproximadamente 9,4 millones de veces. Es la mayor expansión de conjunto de anonimato públicamente verificable jamás entregada a una criptomoneda viva y con valor. Esta historia no va de si la auditoría encontrará algo, porque el informe de auditoría no sale hoy —y no saldrá en semanas, según la ventana estándar de publicación posterior al encargo de entre 2 y 6 semanas de Trail of Bits—. Esta historia va de lo que representa el cierre del encargo. La semana del 18 al 22 de mayo fue, a lo largo de las cuatro ediciones anteriores de esta publicación, una semana de fallo de la cadena del proveedor: la CVE-2008-4250 —un desbordamiento de búfer de Microsoft Windows de 18 años de antigüedad— añadida el miércoles al catálogo de Vulnerabilidades Explotadas Conocidas de la CISA; la CVE-2026-42897 de Exchange Outlook Web Access en explotación activa sin parche definitivo, hoy en su día 8 y con el plazo de remediación de la Rama Ejecutiva Civil Federal a 7 días vista; el DBIR 2026 de Verizon, que halla que la mediana del tiempo hasta parchear una vulnerabilidad crítica subió a 43 días; un 26 por ciento de los elementos críticos del catálogo CISA-KEV plenamente remediados en 2025 (frente al 38 por ciento anterior); un salto interanual del 60 por ciento en las brechas de la cadena de suministro de terceros; la operación de firma como servicio Fox Tempest de Microsoft, funcionando aproximadamente un año antes de su desarticulación el 19 de mayo, con más de 1.000 certificados fraudulentos revocados en el desmantelamiento; la brecha de GitHub TeamPCP con 3.800 repositorios internos exfiltrados por una extensión maliciosa de VS Code instalada por un empleado de GitHub. El cierre de la auditoría de Monero es el contraataque arquitectónico. Cadena de auditoría: artículo académico → auditoría del algoritmo (Veridise 2025) → auditoría de integración (Trail of Bits 2026) → redes de estrés (alfa más de 7 meses, beta desde el 6 de mayo, bloque 2.997.100) → actualización de consenso condicionada a la aprobación de la auditoría → bifurcación dura en la red principal en el segundo semestre de 2026. Cadena de financiación: coordinación de donaciones del MAGIC Monero Fund 501(c)(3) a lo largo de dos ciclos anuales, con el ciclo de 2027 como prueba estructural. La cadena de auditoría y la de financiación, juntas, no son la prueba de una privacidad perfecta. Son la forma estructural de cómo pueden verificarse y entregarse garantías de privacidad mediante gobernanza comunitaria de código abierto, sin el proveedor central que produce la cola de 18 años. Tor Browser 15.0.14 se publicó el 19 de mayo. GrapheneOS 2026050900 se publicó el 9 de mayo. CalyxOS 7.2.1.0 se publicó el 4 de mayo. Las actualizaciones de Signal continúan. La pila de primitivas del lado del usuario está operativa. El contraataque arquitectónico al fallo de la cadena del proveedor de esta semana es la cadena de auditoría que se cierra hoy. El cierre es la percha informativa. El contraste arquitectónico es el artículo.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-22-01.mp3" length="17537517" type="audio/mpeg" />
      <itunes:duration>24:21</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">De dieciséis a ciento cincuenta millones</h2>
<p data-segment="1">El número es la noticia estructural.</p>
<p data-segment="2">El protocolo actual de Monero se apoya en una primitiva de anonimato de 2014 llamada firmas de anillo. Quien firma una transacción construye un anillo de señuelos, hoy 16. La identidad del firmante real es computacionalmente indistinguible de la de cualquier otro miembro del anillo. El conjunto de anonimato es 16. Ese ha sido el techo estructural de la privacidad del lado del emisor en Monero durante una década.</p>
<p data-segment="3">El protocolo FCMP++ —Full-Chain Membership Proofs con extensiones— sustituye las firmas de anillo por una primitiva criptográfica que demuestra la pertenencia al conjunto UTXO actual completo. Unos 150 millones de salidas de transacción a fecha de hoy. El conjunto de anonimato es, a grandes rasgos, toda salida de transacción que haya existido alguna vez en la cadena y siga sin gastarse.</p>
<p data-segment="4">El factor de expansión es de aproximadamente <strong>9,4 millones de veces</strong>.</p>
<p data-segment="5">Esa es la mayor expansión de conjunto de anonimato públicamente verificable jamás entregada a una criptomoneda viva y con valor.</p>
<p data-segment="6">Solo será la mayor una vez que se entregue. A día de hoy, 22 de mayo, no ha llegado a la red principal. Lo que ha ocurrido hoy es el cierre de la segunda de dos auditorías independientes de terceros: el encargo de 11 días de Trail of Bits (del 12 al 22 de mayo) sobre el código de integración de producción (FCMP++ 1a/1b en monero-project/monero), tras la auditoría que Veridise hizo en 2025 del algoritmo FCMP++ en sí.</p>
<p data-segment="7">Ese ciclo de auditoría de dos firmas y dos años es la percha informativa.</p>
<p data-segment="8">El artículo es lo que ese ciclo representa.</p>
<h2 data-segment="9">Dos cadenas</h2>
<p data-segment="10">La cobertura de esta publicación de la semana del 18 al 22 de mayo ha sido una cobertura de la cadena de parcheo del proveedor a escala.</p>
<p data-segment="11">19 de mayo: se publica el Informe de Investigaciones sobre Filtraciones de Datos 2026 de Verizon. Por primera vez en diecinueve años, la explotación de vulnerabilidades supera a las credenciales robadas como principal vía de entrada de las brechas. El 31 por ciento de todas las brechas. La mediana del tiempo hasta parchear una vulnerabilidad crítica subió de 32 días en 2024 a 43 días en 2025: un aumento del 34 por ciento. Solo el 26 por ciento de los elementos críticos del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA estaban plenamente remediados en 2025, frente al 38 por ciento del año anterior. Las brechas de la cadena de suministro de terceros suben un 60 por ciento interanual y ya son el 48 por ciento de todas las brechas. La IA redujo el tiempo de conversión de una vulnerabilidad en arma de meses a horas.</p>
<p data-segment="12">20 de mayo: la CISA añadió siete vulnerabilidades al catálogo KEV. Cinco de las siete eran de 2008-2010. La más antigua, la CVE-2008-4250 —un desbordamiento de búfer de Microsoft Windows—, tiene 18 años. Las dos restantes eran CVE de Microsoft Defender (CVE-2026-41091, elevación de privilegios; CVE-2026-45498, denegación de servicio). La propia herramienta de seguridad en el catálogo federal de explotación activa.</p>
<p data-segment="13">19 de mayo: la Unidad de Delitos Digitales de Microsoft desarticuló Fox Tempest, una operación criminal de firma como servicio que llevaba aproximadamente un año vendiendo certificados fraudulentos de firma de código. Más de 1.000 certificados fraudulentos revocados en el desmantelamiento. Los clientes pagaban entre 5.000 y 9.000 dólares por certificado.</p>
<p data-segment="14">19 y 20 de mayo: sale a la luz la brecha de GitHub TeamPCP: 3.800 repositorios internos exfiltrados a través de una extensión envenenada de VS Code instalada por un empleado de GitHub. Puesta a la venta en un mercado de extorsión de la web oscura por 50.000 dólares.</p>
<p data-segment="15">Hoy: la CVE-2026-42897 de Microsoft Exchange Server está en su día 8 de explotación activa sin parche definitivo. El plazo de remediación de la Rama Ejecutiva Civil Federal es el 29 de mayo, a siete días de hoy.</p>
<p data-segment="16">Esa es la cadena del proveedor funcionando a escala.</p>
<p data-segment="17">La cadena de auditoría funcionando a escala tiene otra forma estructural.</p>
<p data-segment="18">La cadena de FCMP++ de Monero lleva años a la vista. El artículo original se remonta al trabajo comunitario de 2024; los artículos formales del protocolo han pasado por cinco revisiones. La auditoría del algoritmo por Veridise se cerró en 2025 con un informe publicado. La auditoría de Trail of Bits sobre el código de integración de producción se abrió el 12 de mayo y se cierra hoy. Dos firmas independientes. Dos años. Un cambio de protocolo. La cadena de auditoría está condicionada a la aprobación de la auditoría: la bifurcación dura en la red principal apunta al segundo semestre de 2026, pero depende de la remediación de cualquier hallazgo.</p>
<p data-segment="19">La propiedad estructural de la cadena del proveedor: un único proveedor controla la divulgación, el parcheo, la distribución y la remediación, frente a millones de operadores con cadencias de parcheo heterogéneas. La cola de 18 años es el estado estacionario.</p>
<p data-segment="20">La propiedad estructural de la cadena de auditoría: firmas independientes publican sus hallazgos públicamente; el cambio de protocolo está condicionado a la remediación; el mecanismo de consenso hace cumplir esa condición; el usuario puede verificar inspeccionando el informe publicado y el código posterior a la remediación.</p>
<p data-segment="21">El mismo problema de ingeniería —verificar la seguridad de un cambio de software antes de llevarlo a uso operativo—. Arquitecturas distintas para resolverlo.</p>
<p data-segment="22">El encargo de Trail of Bits que se cierra hoy es una instancia de la cadena de auditoría ejecutando su secuencia.</p>
<h2 data-segment="23">La cadena de financiación</h2>
<p data-segment="24">La cadena de auditoría depende de una cadena de financiación.</p>
<p data-segment="25">Las auditorías de Monero las financia el <strong>MAGIC Monero Fund</strong>, una filial 501(c)(3) de la organización sin ánimo de lucro MAGIC Grants (la matriz que también financia trabajo de software libre orientado a Bitcoin y a la privacidad). Las donaciones se coordinan públicamente. El ciclo de auditoría de Veridise de 2025 se financió con una ronda de donaciones públicas; el encargo de Trail of Bits de 2026 se financió con otra. Los informes son bienes públicos producidos para beneficio global mediante coordinación global de donantes.</p>
<p data-segment="26">Esa forma de gobernanza es lo que esta publicación llama la cadena de auditoría.</p>
<p data-segment="27">No está financiada por un proveedor. No está financiada por el monopolio de una fundación de protocolo (Monero, célebremente, no tiene fundación, ni preminado, ni distribución para iniciados). Se coordina mediante donaciones a través de una entidad 501(c)(3) que publica peticiones de oferta de auditoría, selecciona firmas de forma competitiva y entrega los productos al público.</p>
<p data-segment="28">La crítica honesta es que la cadena de donaciones es vulnerable en sus ingresos. Los ciclos de 2025 y 2026 demuestran un modelo de financiación sostenible durante dos años consecutivos para las necesidades de auditoría de un protocolo. El ciclo de 2027 es la prueba estructural de si el modelo escala. Los donantes del ciclo actual incluyen a la comunidad global de Monero mediante pequeñas aportaciones y a un puñado de donantes individuales mayores; los donantes del próximo ciclo aún no están comprometidos.</p>
<p data-segment="29">El modelo de donaciones es también honesto en términos de gobernanza. No hay un proveedor cuyos intereses comerciales queden protegidos limitando el alcance de la auditoría, reteniendo el informe o acelerando el parche. El trabajo del auditor es publicar hallazgos. El trabajo de quien financia es coordinar el trabajo y hacer público el informe.</p>
<p data-segment="30">Esta es la estructura del lado de la financiación de la cadena de auditoría.</p>
<p data-segment="31">Se diferencia de la cadena del proveedor en algo duradero: no hay un guardián comercial central.</p>
<h2 data-segment="32">Lo que la auditoría no puede decirle</h2>
<p data-segment="33">La auditoría no puede decirle que Monero sea perfectamente privado.</p>
<p data-segment="34">FCMP++ aporta pruebas de pertenencia a toda la cadena que ocultan la identidad del emisor dentro del conjunto UTXO completo. Eso es una mejora estructural de aproximadamente 9,4 millones de veces sobre la actual firma de anillo de 16 señuelos. No aborda todas las amenazas a la privacidad de una transacción.</p>
<p data-segment="35">La enumeración honesta de lo que una auditoría puede verificar y lo que no:</p>
<p data-segment="36"><strong>Una auditoría puede verificar</strong>: que la construcción criptográfica del protocolo se corresponde con su especificación formal; que el código de integración de producción se corresponde con el protocolo; que el sistema de pruebas no tiene fallos conocidos de solidez ni de conocimiento; que la implementación no tiene fallos conocidos de seguridad de memoria, de canal lateral o de validación de entradas que comprometan la propiedad de privacidad bajo modelos de amenaza estándar.</p>
<p data-segment="37"><strong>Una auditoría no puede verificar</strong>: que ningún criptoanálisis futuro revele una debilidad en una primitiva; que la implementación esté libre de fallos frente a entradas adversarias desconocidas; que otras capas de la pila (software de monedero, nodos RPC, adversarios en la capa de red) no filtren metadatos que comprometan en la práctica la privacidad de la transacción; que la población desplegada en la red principal use el protocolo correctamente.</p>
<p data-segment="38">La cadena de auditoría aborda el primer conjunto. La cadena de auditoría no puede, por sí sola, abordar el segundo. Otras primitivas abordan el segundo conjunto: diseño de monederos, privacidad en la capa de red (Dandelion++, I2P, Tor), arquitectura de nodos y RPC, seguridad operativa del usuario. Cada una tiene su propia cadena de auditoría y desarrollo.</p>
<p data-segment="39">La cadena de auditoría no sustituye a ninguna de ellas. Es la forma estructural de cómo pueden verificarse los cambios criptográficos en la capa de protocolo antes de entregarlos.</p>
<p data-segment="40">Este artículo trata de esa cadena. No es una afirmación de que FCMP++ sea privacidad perfecta. Es una afirmación de que la cadena produce cambios criptográficos de protocolo verificables mediante gobernanza comunitaria de código abierto, sobre un plan arquitectónico distinto del de la cadena del proveedor que produce la cola de 18 años.</p>
<p data-segment="41">La valoración honesta es que ambas cadenas tienen modos de fallo. Los de la cadena de auditoría son la sostenibilidad de los donantes, la disponibilidad de auditores y el hueco entre el informe de auditoría y la activación en la red principal. Los de la cadena del proveedor son la cola de 18 años, la mediana de 43 días, el compromiso de la cadena de suministro.</p>
<p data-segment="42">La elección arquitectónica es bajo qué conjunto de modos de fallo prefiere uno vivir.</p>
<h2 data-segment="43">Qué significa esto para el usuario</h2>
<p data-segment="44">El encargo de Trail of Bits se cierra hoy. El informe de Trail of Bits no aparece hoy. La práctica estándar son de 2 a 6 semanas de iteración de remediación antes de la publicación, con un informe final que incluye hallazgos, severidades, respuestas del proveedor y estado de la remediación.</p>
<p data-segment="45">Después: el Monero Research Lab y los desarrolladores principales integran las remediaciones necesarias. La red de estrés beta (en marcha desde el 6 de mayo en el bloque 2.997.100) sigue ejercitando la integración. La bifurcación dura en la red principal apunta al segundo semestre de 2026, condicionada a la aprobación de la auditoría y a la estabilidad de la red de estrés.</p>
<p data-segment="46">Para quien tenga XMR hoy: hoy no cambia nada. La actual firma de anillo de 16 señuelos sigue siendo el conjunto de anonimato operativo hasta que se active la bifurcación dura. Tras la activación, la prueba FCMP++ pasa a ser obligatoria para las nuevas transacciones, con el conjunto de anonimato expandido al conjunto UTXO completo. El software de monedero se actualizará para admitir el nuevo formato de transacción. Carrot, el nuevo esquema de direcciones que se entrega junto con FCMP++, está diseñado para ser retrocompatible con las direcciones existentes, de modo que los usuarios no necesiten migrar fondos.</p>
<p data-segment="47">Hay un hueco medible, del lado del usuario, entre la noticia de hoy (se cierra la auditoría) y el beneficio operativo (se expande el conjunto de anonimato). El artículo no colapsa ese hueco. Lo nombra como una propiedad de cualquier cambio de protocolo criptográfico.</p>
<p data-segment="48">La cadena del proveedor tiene la misma propiedad: Microsoft publicó el parche de la CVE-2008-4250 en octubre de 2008 y la CISA añadió este miércoles al catálogo de explotación activa la población de sistemas sin parchear. El hueco entre la publicación del proveedor y el beneficio del lado del usuario es de dieciocho años en algunos sectores operativos.</p>
<p data-segment="49">El hueco de la cadena de auditoría entre la noticia de hoy y el beneficio del lado del usuario es de unas semanas para el informe, más unos meses para la activación por consenso. Aproximadamente de seis a doce meses desde hoy hasta la expansión operativa del conjunto de anonimato, según la remediación.</p>
<p data-segment="50">Ambas cadenas tienen huecos. El de la cadena de auditoría está acotado por el calendario de auditoría y consenso. El de la cadena del proveedor está acotado por la larga cola del comportamiento de los operadores.</p>
<h2 data-segment="51">El contraataque arquitectónico</h2>
<p data-segment="52">La cadena de auditoría se cierra hoy con el telón de fondo de movimientos de política estatal en la dirección arquitectónica opuesta.</p>
<p data-segment="53"><strong>Estados Unidos</strong> — La Ley TAKE IT DOWN entró hoy en su <strong>día cuatro</strong> de aplicación (inicio de aplicación el 19 de mayo). Quince plataformas nombradas en las cartas de advertencia del 11 de mayo siguen en posición de cumplimiento. El portal de denuncia para consumidores takeitdown.ftc.gov de la FTC se lanzó el 20 de mayo. El deber de retirada en 48 horas que impone la ley para imágenes íntimas no consentidas crea una nueva primitiva legal de retirada, tallada sobre la base de inmunidad de la Sección 230. La crítica de las libertades civiles de la EFF, la ACLU, el CDT, el R Street Institute y el Free Speech Center se mantiene: el deber de retirada es más amplio que la definición penal de NCII; las plataformas cifradas de extremo a extremo (Signal, Matrix, Briar, Threema, Tuta, Proton) no pueden cumplirlo estructuralmente. La lente arquitectónica es el precedente: la primitiva del deber de retirada ya está disponible por ley para futuras expansiones de alcance.</p>
<p data-segment="54"><strong>La Sección 702</strong> de la Ley de Vigilancia de Inteligencia Extranjera expira dentro de <strong>21 días</strong>, el 12 de junio de 2026. La opinión del 17 de marzo del Tribunal de Vigilancia de Inteligencia Extranjera sobre las prácticas de consulta del FBI bajo la Sección 702 sigue clasificada. La ventana de desclasificación acelerada de 15 días del senador Wyden —negociada el 30 de abril como condición de la prórroga de 45 días— se cerró en torno al 15 de mayo sin publicación. El Departamento de Justicia no ha desclasificado. El Director de Inteligencia Nacional no ha desclasificado. La objeción del senador Cotton a la aprobación por consentimiento unánime con la cláusula de desclasificación incorporada se mantuvo. El Congreso está reautorizando la vigilancia sin la visión del FISC sobre las prácticas de consulta del FBI.</p>
<p data-segment="55"><strong>Unión Europea</strong> — La hoja de ruta «Going Dark» / ProtectEU, el giro de la Comisión tras perder el Chat Control 2.0 el 26 de noviembre de 2025, tiene como objetivo declarado para 2030 el «acceso lícito a los datos cifrados». El documento del Consejo de noviembre de 2025 obtenido por Netzpolitik proponía un régimen obligatorio de retención de metadatos de un año para los servicios en línea, con la inclusión de las VPN propuesta por algunos Estados miembros. Se espera que la ventana de propuesta legislativa sea el verano de 2026. El plazo de aplicación del Reglamento de IA de la UE del 2 de agosto de 2026 para las obligaciones de la IA de propósito general está a <strong>72 días</strong>.</p>
<p data-segment="56"><strong>México</strong> — El plazo de la CURP Biométrica está a <strong>39 días</strong>. 30 de junio de 2026. Aproximadamente 127 millones de líneas de telefonía móvil deben registrar la CURP biométrica (rostro, huella dactilar, iris) para entonces o afrontar la suspensión. La brecha de NYC Health + Hospitals del 18 de mayo —1,8 millones de huellas dactilares y palmares en posesión adversaria— es el modelo de amenaza.</p>
<p data-segment="57">La dirección arquitectónica en los regímenes propuestos y en vigor apunta a más visibilidad estatal sobre las comunicaciones, la identidad y los metadatos, con menos primitivas anónimas disponibles.</p>
<p data-segment="58">El cierre de la auditoría de Monero es una instancia de la dirección arquitectónica opuesta: primitivas criptográficas de privacidad en la capa de protocolo, condicionadas a verificación independiente, entregadas mediante gobernanza comunitaria.</p>
<p data-segment="59">La lente compartida: ambas direcciones son elecciones arquitectónicas. Ninguna es inevitable. Las dos tienen costes.</p>
<h2 data-segment="60">La capa de los países receptores</h2>
<p data-segment="61">El contraataque arquitectónico tiene su despliegue más afilado en la capa de los países receptores.</p>
<p data-segment="62"><strong>Irán — día 84</strong> hoy (anclado a la intensificación del apagón relacionada con los ataques del 28 de febrero; el régimen restrictivo subyacente se remonta al inicio del 8 de enero de 2026). El nivel de «internet blanco» con servicios nacionales en lista blanca sigue operativo. El nivel «Internet Pro» para personal en lista blanca vinculado al IRGC y a MCI continúa, con tiempos de cola documentados de 3 a 4 horas para la conversión de SIM en las oficinas de Teherán. El sistema de clases de VPN comerciales para usuarios acomodados persiste. Coste económico estimado: unos 250 millones de dólares al día. La pérdida acumulada supera los 5.000 millones de dólares desde el inicio.</p>
<p data-segment="63"><strong>Rusia</strong> — El mandato de Roskomnadzor del 15 de abril que obliga a los ISP a detectar y notificar el uso de VPN sigue operativo en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y los Ferrocarriles Rusos. Según Meduza, 22 de las 30 aplicaciones Android más populares de Rusia vigilan ya el estado de la VPN en la capa de aplicación. La aplicación de mensajería estatal MAX sigue promoviéndose pese a sus funciones de vigilancia documentadas y a su uso real limitado. Telegram sigue bloqueado (el 95 por ciento de las conexiones de Telegram fallan sin VPN), aunque la actualización de abril que disfraza el tráfico como tráfico de navegador estándar restauró el acceso en cuestión de horas.</p>
<p data-segment="64"><strong>Níger — día 14</strong> hoy de la suspensión, decretada el 8 y 9 de mayo por el Observatoire Nationale de la Communication, de nueve medios internacionales: <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, Radio <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> International, Agence <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Afrique Média. Los vetos siguen en vigor. Níger es el segundo peor carcelero de periodistas del África subsahariana según el censo del CPJ del 1 de diciembre de 2025.</p>
<p data-segment="65"><strong>Burkina Faso — día 17</strong> del veto permanente a TV5 Monde del 5 de mayo. El informe de RSF del 6 de mayo documentó la detención del periodista burkinés Atiana Serge Oulon.</p>
<p data-segment="66"><strong>México — 39 días</strong> para la CURP Biométrica.</p>
<p data-segment="67"><strong>Tanzania</strong> — El informe de la Comisión de Investigación sobre la violencia poselectoral del 29 de octubre de 2025 (518 muertos, entre ellos 502 civiles, 16 agentes de seguridad y 21 menores) sigue sin hacerse público. X (Twitter) sigue suspendido.</p>
<p data-segment="68">En todos estos regímenes, la arquitectura de la cadena de auditoría importa porque la alternativa desplegada es la visibilidad del contenido y la exposición de la identidad. La arquitectura de protocolo con privacidad por defecto (Tor, Monero, Signal, Matrix, GrapheneOS, la superposición entre pares de URnetwork) es el contraataque operativo al régimen de vigilancia desplegado. El contraataque arquitectónico no se vuelve posible solo cuando el régimen político es favorable: es posible porque la arquitectura existe.</p>
<p data-segment="69">El cierre de la auditoría de Monero es una instancia de esa arquitectura mantenida a cadencia de protocolo.</p>
<h2 data-segment="70">El patrón de la cadena más allá de Monero</h2>
<p data-segment="71">La cadena de auditoría no es exclusiva del trabajo criptográfico de protocolo. Otros ámbitos han empezado a entregar formas de gobernanza comparables.</p>
<p data-segment="72"><strong>El marco RAMPART del AI Red Team de Microsoft</strong> (Risk Assessment and Mitigation Process for AI Red Teaming) se liberó como código abierto el 20 de mayo junto al kit Clarity de Microsoft. RAMPART codifica la filosofía de que «la seguridad de la IA es una disciplina de ingeniería continua más que un punto de control periódico». La forma es paralela a la de la cadena de auditoría criptográfica: evaluación continua, metodología pública, reproducibilidad independiente del proveedor. Las implementaciones difieren de la auditoría criptográfica; la forma de gobernanza es comparable.</p>
<p data-segment="73"><strong>El perfil del Marco de Gestión de Riesgos de IA del NIST</strong> (publicación del 7 de abril de 2026) parte del AI RMF 1.0 para codificar una metodología de evaluación a nivel de modelo que pueden aplicar tanto proveedores como auditores independientes.</p>
<p data-segment="74"><strong>La CVE-2026-25592 en Microsoft Semantic Kernel</strong>, publicada a mediados de mayo: una inyección SQL en el adaptador de datos SQL que permitía ejecutar SQL controlado desde el prompt. El fallo es el caso demostrativo de los riesgos de la arquitectura de agentes; la cadena que produjo la divulgación sigue la forma estándar de CVE y divulgación coordinada. Las arquitecturas de agentes amplían la superficie de ataque; la cadena de divulgación, al menos, sigue patrones conocidos.</p>
<p data-segment="75"><strong>Las obligaciones del Reglamento de IA de la UE para la IA de propósito general</strong> entran en aplicación el 2 de agosto de 2026: 72 días. La cadena de aplicación de la UE es un análogo dirigido por el regulador de la cadena de auditoría; si se ejecuta o no frente a afirmaciones reales de capacidad es la prueba del próximo trimestre.</p>
<p data-segment="76">El patrón arquitectónico —verificación continua, pública y multiactor de las afirmaciones de seguridad— se está generalizando a los ámbitos del protocolo criptográfico, la seguridad de la IA agéntica y la aplicación regulatoria. Las implementaciones difieren. La forma estructural es comparable.</p>
<h2 data-segment="77">La pila del lado del usuario</h2>
<p data-segment="78">Lo que funciona del lado del usuario, fuera de la cadena del proveedor, hoy y esta semana:</p>
<p data-segment="79"><strong>Tor Browser 15.0.14</strong> se publicó el 19 de mayo con actualizaciones de seguridad que se apoyan en la publicación de emergencia del 7 de mayo.</p>
<p data-segment="80"><strong>GrapheneOS 2026050900</strong> se publicó el 9 de mayo, con la compilación de vista previa 2026030501 que da soporte a Pixel 6 y posteriores sobre Android 16 (boletines de seguridad de Android de abril a agosto de 2026).</p>
<p data-segment="81"><strong>CalyxOS 7.2.1.0</strong>, compilación de prueba publicada el 4 de mayo, también sobre Android 16.</p>
<p data-segment="82"><strong>Signal</strong> ha seguido publicando actualizaciones; el Sparse Post-Quantum Ratchet (SPQR), combinado con el Double Ratchet existente y con PQXDH, forma el «Triple Ratchet», el endurecimiento poscuántico de Signal. La serie de la primavera de 2026 ha continuado entregándose de forma incremental.</p>
<p data-segment="83"><strong>La autenticación por hardware FIDO2</strong> superó los cinco mil millones de passkeys en todo el mundo en el Día Mundial de la Passkey de la FIDO Alliance, el 7 de mayo. Los envíos de YubiKey superan los 30 millones de unidades desde su lanzamiento.</p>
<p data-segment="84"><strong>Los pagos silenciosos BIP352 de Bitcoin</strong> siguen desplegándose en instalaciones de Core 28.0 y posteriores. <strong>BIP324 v2</strong>, el tráfico P2P cifrado, está activado por defecto desde Core 27.0 (hoy la mayoría del tráfico global entre pares de Bitcoin).</p>
<p data-segment="85"><strong>El Hito 4 de Zcash Crosslink</strong> (PoW + finalidad BFT) sigue en desarrollo; la segunda donación de Vitalik Buterin a Shielded Labs, del 6 de febrero, apoyó el trabajo de actualización.</p>
<p data-segment="86"><strong>La estandarización de la codificación de ofertas BOLT12 de la Lightning Network</strong> continúa; la adopción de los mensajes directos de nostr, NIP-44 y Cashu sigue avanzando en el ecosistema de privacidad de Bitcoin en general.</p>
<p data-segment="87"><strong>La superposición entre pares de URnetwork</strong> hace funcionar la capa de transporte resistente a la censura; la publicación del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador.</p>
<p data-segment="88"><strong>W3C Verifiable Credentials 2.0</strong> (Recomendación desde mayo de 2025); la finalización en el IETF de la divulgación selectiva BBS+ de eIDAS 2.0 está en curso.</p>
<p data-segment="89"><strong>Briar 1.5.17</strong> (publicación del 12 de marzo de 2026) funciona sobre Bluetooth, Wi-Fi y Tor como alternativa en la capa de malla.</p>
<p data-segment="90"><strong>ML-KEM, ML-DSA, SLH-DSA</strong>, las primitivas poscuánticas: estándares vigentes desde agosto de 2024. El fin de FIPS 140-2 llega el 21 de septiembre de 2026 (a 123 días). Objetivo del Día Q: 2029.</p>
<p data-segment="91">La pila de primitivas del lado del usuario funciona sobre la arquitectura de la cadena de auditoría en todos los protocolos. La misma forma de gobernanza —bases de código abiertas, revisión pública, verificación multiactor, desarrollo coordinado por donaciones o por la comunidad— produce las alternativas operativas a la cadena del proveedor.</p>
<h2 data-segment="92">Cierre</h2>
<p data-segment="93">La auditoría de Trail of Bits sobre la integración FCMP++ 1a/1b de Monero se cierra hoy.</p>
<p data-segment="94">El informe está por llegar. La cadena de remediación empieza. La activación en la red principal está a meses.</p>
<p data-segment="95">El argumento arquitectónico es duradero a lo largo de ese hueco.</p>
<p data-segment="96">La semana del 18 al 22 de mayo, en la cobertura de esta publicación, ha documentado el fallo de la cadena del proveedor en todas las escalas temporales: dieciocho años en la cola (CISA KEV, 20 de mayo), cuarenta y tres días en la mediana (DBIR de Verizon, 19 de mayo), siete días hasta el plazo de la FCEB en la crisis actual (Exchange OWA, hoy en su día 8), aproximadamente un año de firma como servicio operando antes del desmantelamiento (Fox Tempest de Microsoft, 19 de mayo).</p>
<p data-segment="97">La cadena de auditoría cierra hoy un encargo. El patrón estructural está documentado a lo largo de dos años: auditoría del algoritmo por Veridise en 2025, auditoría de integración por Trail of Bits en 2026, coordinación del MAGIC Monero Fund 501(c)(3) en ambos ciclos, informes públicos, condicionamiento por consenso a la remediación, activación en la red principal supeditada a la estabilidad.</p>
<p data-segment="98">Ambas cadenas funcionan. Las dos tienen modos de fallo. La elección arquitectónica es entre ambas.</p>
<p data-segment="99">La columna de arquitectura desplegada en la capa de los países receptores —Irán día 84, detección de VPN por los ISP en Rusia, Níger día 14, Burkina Faso día 17, México a 39 días, informe retenido en Tanzania— es la demostración de que la elección arquitectónica no es abstracta. Los regímenes de vigilancia estatal se despliegan a escala.</p>
<p data-segment="100">La pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, llaves de hardware, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica— está operativa hoy sobre la arquitectura de la cadena de auditoría.</p>
<p data-segment="101">El cierre de la auditoría de Monero es una instancia de esa arquitectura ejecutando su secuencia.</p>
<p data-segment="102">La historia mayor es que la arquitectura existe, que hoy documenta una cadencia de su mantenimiento y que el usuario tiene una alternativa independiente del despliegue frente a la cadena del proveedor que produce la cola de dieciocho años.</p>
<p data-segment="103">La cadena de auditoría se cierra hoy.</p>
<p data-segment="104">El contraataque arquitectónico funciona de forma continua.</p>
<hr />
<p data-segment="105"><em>URnetwork es una superposición entre pares para el transporte resistente a la censura. La publicación del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. URnetwork no aparece en el registro de operadores de servicio público de ninguna de las normas citadas en este artículo.</em></p>
<p data-segment="106"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Dieciocho años</title>
      <link>https://ur.io/es/blog/2026-05-21-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-21-01</guid>
      <pubDate>Thu, 21 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El miércoles 20 de mayo de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras añadió siete vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas. Cinco de las siete son vulnerabilidades de 2008, 2009 o 2010. La más antigua, la CVE-2008-4250, es un desbordamiento de búfer de Microsoft Windows divulgado en octubre de 2008: hace dieciocho años. La segunda más antigua, la CVE-2009-1537, es una sobrescritura de byte nulo en Microsoft DirectX de 2009. La tercera, la CVE-2009-3459, es un desbordamiento de búfer basado en montículo de Adobe Acrobat y Reader. La cuarta y la quinta, la CVE-2010-0249 y la CVE-2010-0806, son vulnerabilidades de uso después de liberar en Microsoft Internet Explorer, de 2010. Las dos restantes —la CVE-2026-41091 y la CVE-2026-45498— son nuevas vulnerabilidades de Microsoft Defender divulgadas este año: un fallo de elevación de privilegios y un fallo de denegación de servicio en la propia herramienta de seguridad. La CISA solo añade al catálogo de Vulnerabilidades Explotadas Conocidas cuando hay pruebas forenses de explotación real. Los plazos de remediación de la Rama Ejecutiva Civil Federal para las nuevas incorporaciones se rigen por la Directiva Operativa Vinculante 22-01 de la CISA. La vulnerabilidad de Windows de dieciocho años está siendo explotada activamente en mayo de 2026 contra sistemas sin parchear. El Informe de Investigaciones sobre Filtraciones de Datos 2026 de Verizon, publicado cuarenta y ocho horas antes, el 19 de mayo, halló por primera vez en diecinueve años que la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas: el 31 por ciento de todas las brechas empieza ya con la explotación de una vulnerabilidad; solo el 26 por ciento de las vulnerabilidades críticas del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA fueron plenamente remediadas por las organizaciones en 2025, frente al 38 por ciento del año anterior; la mediana del tiempo hasta parchear una vulnerabilidad crítica subió de 32 a 43 días; las brechas de la cadena de suministro de terceros saltaron un 60 por ciento interanual y suponen ya el 48 por ciento de todas las brechas; la IA ha reducido de meses a horas la ventana entre la divulgación y la conversión en arma. El episodio del KEV de la CISA del 20 de mayo es la demostración operativa: un parche de proveedor publicado en 2008 sigue dejando sistemas sin parchear vulnerables a explotación activa en mayo de 2026. La cadena de parcheo tiene una cola de dieciocho años. Hoy es el día 7 de explotación activa de la CVE-2026-42897 de Exchange Outlook Web Access sin parche definitivo; el plazo de remediación de la Rama Ejecutiva Civil Federal está a ocho días. La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de veinticuatro horas. La Sección 702 expira dentro de veintidós días. El plazo de la CURP Biométrica de México está a cuarenta días. La aplicación de la Ley TAKE IT DOWN por la Comisión Federal de Comercio entra hoy en su día 3. Irán está en el día 83 del apagón de internet más largo del que se tiene constancia. La pila de primitivas del lado del usuario —clientes abiertos con claves en manos del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica— funciona al margen de la cadena centralizada de parcheo del proveedor que produjo la cola de dieciocho años.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-21-01.mp3" length="23824557" type="audio/mpeg" />
      <itunes:duration>33:05</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Dieciocho años</h2>
<p data-segment="1">La Agencia de Ciberseguridad y Seguridad de las Infraestructuras solo añade vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas cuando hay pruebas forenses de explotación real. El catálogo es la lista autorizada del Gobierno federal de las vulnerabilidades que están siendo atacadas activamente. La Directiva Operativa Vinculante 22-01 impone plazos de remediación a las agencias de la Rama Ejecutiva Civil Federal para cada entrada. Las incorporaciones de la CISA son señales operativas.</p>
<p data-segment="2">Ayer, miércoles 20 de mayo de 2026, la CISA añadió siete vulnerabilidades al catálogo KEV.</p>
<p data-segment="3">Cinco de las siete son de 2008, 2009 o 2010: entre dieciséis y dieciocho años de antigüedad.</p>
<p data-segment="4"><strong>CVE-2008-4250</strong> — Vulnerabilidad de desbordamiento de búfer de Microsoft Windows. Divulgación original: octubre de 2008. Dieciocho años.</p>
<p data-segment="5"><strong>CVE-2009-1537</strong> — Vulnerabilidad de sobrescritura de byte nulo en Microsoft DirectX. Divulgación original: 2009. Diecisiete años.</p>
<p data-segment="6"><strong>CVE-2009-3459</strong> — Vulnerabilidad de desbordamiento de búfer basado en montículo en Adobe Acrobat y Reader. Divulgación original: 2009. Diecisiete años.</p>
<p data-segment="7"><strong>CVE-2010-0249</strong> — Vulnerabilidad de uso después de liberar en Microsoft Internet Explorer. Divulgación original: 2010. Dieciséis años.</p>
<p data-segment="8"><strong>CVE-2010-0806</strong> — Vulnerabilidad de uso después de liberar en Microsoft Internet Explorer. Divulgación original: 2010. Dieciséis años.</p>
<p data-segment="9"><strong>CVE-2026-41091</strong> — Vulnerabilidad de elevación de privilegios en Microsoft Defender. Divulgada en 2026.</p>
<p data-segment="10"><strong>CVE-2026-45498</strong> — Vulnerabilidad de denegación de servicio en Microsoft Defender. Divulgada en 2026.</p>
<p data-segment="11">Las cinco CVE heredadas abarcan Windows, DirectX, Adobe Acrobat e Internet Explorer. Los parches del proveedor para las cinco se publicaron hace años; hace dieciocho para la más antigua. No son vulnerabilidades nuevas. La CISA tiene pruebas forenses de que están siendo explotadas activamente hoy contra sistemas que nunca desplegaron los parches.</p>
<p data-segment="12">La interpretación es estructural. La cadena de parcheo del proveedor ha producido una cola de sistemas heredados sin parchear lo bastante grande como para que explotar un desbordamiento de búfer de Windows de 18 años siga siendo una estrategia de ataque viable en 2026. El atacante ha descubierto qué sistemas siguen siendo vulnerables, ha automatizado contra ellos a escala, y ahora la CISA debe colocar la CVE de 2008 en la lista federal de explotación activa.</p>
<p data-segment="13">La cadena de parcheo tiene una cola de dieciocho años.</p>
<h2 data-segment="14">Cinco de siete, heredadas</h2>
<p data-segment="15">La distribución de 5 de 7 no es el patrón normal de las incorporaciones al KEV de la CISA. El catálogo suele crecer con vulnerabilidades recientes —divulgaciones del trimestre o del año en curso vinculadas forensemente a campañas de explotación real—. Añadir cinco vulnerabilidades de 2008-2010 en un solo día indica que el cuadro de inteligencia de amenazas de la CISA ha cambiado.</p>
<p data-segment="16">Tres interpretaciones posibles:</p>
<p data-segment="17"><strong>Una</strong>, un actor de amenazas alineado con un Estado o un proveedor comercial de programas espía ha redescubierto las CVE heredadas y las está usando a escala contra sistemas que nunca parchearon. El inventario de ataque heredado se ha renovado.</p>
<p data-segment="18"><strong>Dos</strong>, un grupo criminal de extorsión ha automatizado contra las CVE heredadas para comprometer a la población de sistemas sin parchear: entidades que no han mantenido su software en más de quince años.</p>
<p data-segment="19"><strong>Tres</strong>, la visibilidad forense de la CISA se ha ampliado —la agencia ha mejorado la telemetría que detecta la explotación de CVE heredadas en redes federales— y las incorporaciones del 20 de mayo reflejan lo que ya venía ocurriendo, más que una campaña de ataque nueva.</p>
<p data-segment="20">Sea cual sea la interpretación válida, la implicación operativa es la misma. Las agencias federales de TI —y, por extensión, toda organización que siga el catálogo KEV de la CISA como parte del cumplimiento en gestión de vulnerabilidades— deben remediar ahora vulnerabilidades que recibieron parches del proveedor antes de que algunos de los empleados de TI de hoy tuvieran edad para conducir.</p>
<p data-segment="21">El Informe de Investigaciones sobre Filtraciones de Datos 2026 de Verizon, publicado el martes 19 de mayo —dos días antes del episodio de la CISA—, halló que la mediana del tiempo hasta parchear una vulnerabilidad crítica subió de 32 días en 2024 a 43 días en 2025. Un aumento del 34 por ciento. La medida del DBIR es la <em>mediana</em>. Las incorporaciones al KEV de la CISA del 20 de mayo son la <em>cola</em>: la medida del percentil 99 de lo lenta que corre la cadena de parcheo a escala. Dieciocho años.</p>
<h2 data-segment="22">El propio Defender</h2>
<p data-segment="23">Las dos CVE no heredadas añadidas ayer al KEV son ambas fallos de Microsoft Defender: la CVE-2026-41091 (elevación de privilegios) y la CVE-2026-45498 (denegación de servicio).</p>
<p data-segment="24">Microsoft Defender es la plataforma de protección de puntos finales para empresas de Microsoft. Es lo que Microsoft vende como solución de seguridad. Es el agente que detecta el malware, bloquea el movimiento lateral y notifica incidentes a los centros de operaciones de seguridad. Cuando Microsoft anunció Microsoft Defender for AI Agents el 12 de mayo, la compañía posicionó Defender como la infraestructura de seguridad de la era de la IA agéntica, con interceptación en tiempo real basada en webhooks, mapeo de contexto de activos por agente y protección en tiempo de ejecución. El arnés multimodelo de escaneo agéntico de Microsoft (MDASH), lanzado la misma semana, orquesta más de 100 agentes de IA especializados para puntuar un 88,45 por ciento en el banco de pruebas CyberGym y encontrar 16 nuevas vulnerabilidades de Windows.</p>
<p data-segment="25">Microsoft Defender —la herramienta que detecta vulnerabilidades— tiene ahora dos CVE propias en el catálogo federal de explotación activa.</p>
<p data-segment="26">La ironía recursiva es estructural. Cuando la herramienta de seguridad es en sí misma una superficie de vulnerabilidad, la arquitectura depende de que el proveedor de la herramienta de seguridad parchee su propia herramienta. La cadena de parcheo que, según halló el DBIR, corre a una mediana de 43 días es la misma que debe entregar las correcciones de Defender. Microsoft las entregará. Se instalarán en la mayoría de los sistemas. No se instalarán en algunos.</p>
<p data-segment="27">La cola de dieciocho años se aplica de forma recursiva. Algunas instalaciones de Defender de 2026 seguirán, en 2044, funcionando sin parchear frente a la CVE-2026-41091.</p>
<h2 data-segment="28">El telón de fondo del DBIR</h2>
<p data-segment="29">El Informe de Investigaciones sobre Filtraciones de Datos de Verizon es el conjunto de datos de referencia anual más longevo del sector de la ciberseguridad. La edición de 2026, publicada el martes 19 de mayo, analizó más de 22.000 brechas confirmadas y más de 31.000 incidentes de seguridad en 145 países, a partir de la ventana de reporte del 1 de noviembre de 2024 al 31 de octubre de 2025.</p>
<p data-segment="30">El hallazgo principal: por primera vez en diecinueve años de publicación del DBIR, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas. El <strong>31 por ciento</strong> de todas las brechas de 2025 empezó con la explotación de una vulnerabilidad. Las credenciales robadas —líderes durante diecinueve años consecutivos— caen al segundo puesto.</p>
<p data-segment="31">El hallazgo sobre remediación: solo el <strong>26 por ciento</strong> de los elementos críticos del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA estaban plenamente remediados en 2025, frente al <strong>38 por ciento</strong> de 2024. Una caída de doce puntos en un solo año. El <strong>58 por ciento</strong>, parcialmente remediados; el <strong>16 por ciento</strong>, sin abordar. La <strong>mediana del tiempo hasta parchear</strong> una vulnerabilidad crítica subió a <strong>43 días</strong>, un treinta y cuatro por ciento más que los 32 días de 2024.</p>
<p data-segment="32">El hallazgo sobre la cadena de suministro: las brechas de la cadena de suministro de terceros saltaron un <strong>60 por ciento interanual</strong>. Suponen ya el <strong>48 por ciento</strong> de todas las brechas.</p>
<p data-segment="33">El hallazgo sobre la IA: los actores de amenazas están aprovechando la IA para reducir de meses a <strong>horas</strong> el tiempo entre la divulgación y la conversión en arma operativa. El uso de herramientas de IA por parte de los empleados se disparó del 15 al 45 por ciento en un año. El tráfico de bots de IA crece un 21 por ciento mensual.</p>
<p data-segment="34">El episodio del KEV de la CISA del 20 de mayo es la demostración operativa de los tres hallazgos del DBIR. La explotación de vulnerabilidades es la nueva vía de entrada número uno, y el catálogo tiene que añadir CVE de 18 años porque la cadena de parcheo no da abasto. La crisis de parcheo va desde hoy (Exchange OWA, todavía sin parche en el día 7 de explotación activa) hasta 2008 (todavía explotada dieciocho años después de su divulgación). La crisis de la cadena de suministro atraviesa a todo proveedor que entregue una dependencia sin parchear.</p>
<h2 data-segment="35">Veinte meses sin detectar</h2>
<p data-segment="36">El patrón que produce la cola de dieciocho años es visible en forma operativa. El 12 de mayo de 2026 —hace nueve días—, la Oficina del Comisionado de Información del Reino Unido multó a South Staffordshire Plc y a su matriz South Staffordshire Water Plc con un total de 963.900 libras (unos 1,3 millones de dólares) por la brecha de ransomware Cl0p de 2022, que comprometió a 633.887 clientes y empleados de la empresa de agua, infraestructura crítica.</p>
<p data-segment="37">Los hallazgos publicados por la ICO sobre lo que hizo posible la brecha son un retrato del fallo de la cadena de parcheo a escala:</p>
<ul><li data-segment="38">El vector de acceso inicial fue un correo de phishing; el destinatario abrió un adjunto que instaló software malicioso</li><li data-segment="39">El software malicioso permaneció sin detectar durante <strong>veinte meses</strong> en el entorno informático de la compañía</li><li data-segment="40">Solo se vigilaba el <strong>5 por ciento</strong> del entorno informático</li><li data-segment="41">Seguía en uso operativo software obsoleto, incluido <strong>Windows Server 2003</strong>, un sistema operativo cuyo último soporte de Microsoft fue en 2015, hace once años</li><li data-segment="42">La gestión de vulnerabilidades era inadecuada, con sistemas críticos sin parchear</li><li data-segment="43">El atacante escaló a privilegios administrativos con controles limitados</li><li data-segment="44">La información personal de 633.887 personas se publicó en la web oscura en agosto de 2022</li></ul>
<p data-segment="45">Windows Server 2003 hacía funcionar sistemas operativos de infraestructura crítica en 2022. El fin de vida del Server 2003 fue el 14 de julio de 2015. Los parches que ese sistema operativo necesitaría para defenderse de la CVE-2008-4250 —la incorporación al KEV de ayer— estaban disponibles en 2008. El sistema iba veinte años por detrás de la cadena de parcheo en el momento del compromiso.</p>
<p data-segment="46">Esto es lo que produce la cola de dieciocho años.</p>
<p data-segment="47">La multa llega cuatro años después de la brecha. El patrón persiste en incontables operadores de infraestructura crítica de todo el mundo que mantienen sus propias pilas heredadas sin mantenimiento, contra el reloj del regulador que los alcanza años más tarde y contra el reloj del atacante que los encuentra hoy.</p>
<h2 data-segment="48">Día siete de Exchange</h2>
<p data-segment="49">Mientras la cola de dieciocho años es el extremo <em>heredado</em> de la crisis de parcheo, el extremo <em>actual</em> de la misma crisis está operativo esta semana.</p>
<p data-segment="50">La CVE-2026-42897 de Microsoft Exchange Server —un fallo crítico de suplantación en Outlook Web Access con raíz en un cross-site scripting, CVSS 8.1— fue divulgada por Microsoft el 14 de mayo. La divulgación incluía la declaración de que la vulnerabilidad ya estaba siendo explotada activamente desde el primer día. La CISA la añadió al catálogo de Vulnerabilidades Explotadas Conocidas al día siguiente, el 15 de mayo, con un plazo de remediación para la Rama Ejecutiva Civil Federal fijado el 29 de mayo.</p>
<p data-segment="51">Hoy es el día 7 de explotación activa. El plazo de remediación está a 8 días.</p>
<p data-segment="52">Sigue sin haber parche definitivo. Microsoft ha publicado una mitigación automática que solo se aplica a clientes con el Exchange EM Service habilitado. Los clientes sin EM Service deben aplicar pasos de mitigación manuales. Las operaciones de TI federales deben cumplir el plazo de la FCEB del 29 de mayo mitigando, no parcheando.</p>
<p data-segment="53">El patrón es el mismo que en el caso de la CVE-2026-0300 de PAN-OS de Palo Alto del 9 al 13 de mayo: el plazo de la Directiva Operativa Vinculante 22-01 de la CISA precedió al parche del proveedor. Las agencias civiles federales tuvieron que mitigar, no parchear. El ciclo de parcheo del proveedor va estructuralmente por detrás del ciclo del regulador y de la cadencia del ataque.</p>
<p data-segment="54">El hallazgo del DBIR de Verizon de que la IA ha reducido de meses a horas el tiempo de conversión en arma se aplica aquí. Microsoft publicó la divulgación de la vulnerabilidad con confirmación de explotación activa el mismo día. No hubo ventana de «parchear primero». El atacante opera con un reloj más ajustado que el defensor.</p>
<h2 data-segment="55">El patrón Anodot</h2>
<p data-segment="56">El tercer hallazgo del DBIR de Verizon —brechas de la cadena de suministro un 60 por ciento arriba interanual, ya el 48 por ciento de todas las brechas— se está demostrando a través de los tokens de autenticación comprometidos de una única plataforma SaaS de analítica.</p>
<p data-segment="57">En abril de 2026, el grupo de extorsión ShinyHunters explotó tokens de autenticación comprometidos de la plataforma de analítica <strong>Anodot</strong> para acceder a datos en la nube de múltiples clientes aguas abajo mediante tokens robados de Anodot que otorgaban acceso a BigQuery. Dos de esas brechas aguas abajo aterrizaron en mayo:</p>
<p data-segment="58"><strong>Zara — 197.400 direcciones de correo expuestas.</strong> Inditex, la matriz de Zara, comunicó en abril de 2026 que un actor no autorizado había accedido a bases de datos alojadas por un «antiguo proveedor tecnológico». Have I Been Pwned confirmó 197.400 direcciones de correo únicas junto a SKU de productos, identificadores de pedido y el identificador de mercado de los tickets de soporte. ShinyHunters incluyó después a Zara en su portal de filtraciones de la web oscura con un plazo del 21 de abril para que Inditex estableciera contacto, y filtró un archivo de 140 GB cuando fracasó la negociación del rescate.</p>
<p data-segment="59"><strong>Vimeo — 119.000 usuarios.</strong> El 5 de mayo de 2026, Vimeo confirmó que unos atacantes habían robado información personal de aproximadamente 119.000 de sus usuarios en abril a través de la misma integración de Anodot. El atacante obtuvo acceso mediante esa integración, no irrumpiendo directamente en Vimeo. ShinyHunters publicó un archivo de 106 GB cuando se hundió la negociación del rescate.</p>
<p data-segment="60">El único compromiso de Anodot produjo brechas aguas abajo en varios clientes importantes. Este es el patrón de la cadena de suministro: atacar al proveedor SaaS rinde acceso lateral a todos los inquilinos aguas abajo. El hallazgo del DBIR de que las brechas de la cadena de suministro suponen ya el 48 por ciento de todas las brechas es la vista macro; el incidente de Anodot es una microdemostración operativa.</p>
<p data-segment="61">El secuestro de la cadena de suministro de node-ipc del 14 y 15 de mayo —10 millones de descargas semanales comprometidas mediante el secuestro de una cuenta a través del dominio caducado del correo de recuperación del mantenedor— es otra. La explotación de la mala configuración de <code>pull_request_target</code> en GitHub Actions de Grafana / Coinbase Cartel del 17 y 18 de mayo es otra. La brecha biométrica de 1,8 millones de personas de NYC Health + Hospitals (divulgada el 18 de mayo) a través de un proveedor externo sin identificar es otra.</p>
<p data-segment="62">Cada una de ellas es el mismo hallazgo del DBIR visible en forma operativa.</p>
<h2 data-segment="63">Veinticuatro horas para el cierre de la auditoría</h2>
<p data-segment="64">Mientras la cadena centralizada de parcheo del proveedor no puede seguir el ritmo de la cadena de explotación acelerada por IA (el hallazgo del DBIR) ni remediar vulnerabilidades publicadas hace dieciocho años (el hallazgo del KEV de la CISA), la cadena de actualización criptográfica guiada por auditorías de la comunidad de código abierto ratifica mañana una actualización importante.</p>
<p data-segment="65">La auditoría de Trail of Bits sobre FCMP++ de Monero está en el día 11 de su ventana de 11 días. La auditoría se cierra el 22 de mayo: dentro de veinticuatro horas.</p>
<p data-segment="66">FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena. El conjunto de anonimato se expande de 16 señuelos por transacción al conjunto UTXO completo: más de 150 millones de salidas de transacción. Una auditoría limpia despeja el camino a la actualización de consenso y elimina la última objeción técnica significativa a las afirmaciones de privacidad a nivel de protocolo de Monero.</p>
<p data-segment="67">La prueba estructural: ¿pueden ratificarse actualizaciones criptográficas a nivel de protocolo mediante gobernanza comunitaria de código abierto guiada por auditorías, con un rigor comparable al del modelo centralizado de parcheo del proveedor, pero sin la mediana de 43 días, el 26 por ciento de remediación y la cola de 18 años de esa cadena?</p>
<p data-segment="68">La respuesta llega mañana.</p>
<p data-segment="69">BIP324 v2 de Bitcoin (P2P cifrado, activado por defecto desde Core 27.0) y los pagos silenciosos BIP352 (en Core 28.0 y posteriores, con los datos de ajuste PSBTv2 de BIP376 y el formato de descriptor de BIP392 añadidos en 2026) operan sobre la misma gobernanza de código abierto guiada por auditorías. El Hito 4 de Zcash Crosslink (PoW + finalidad BFT integrados; la segunda donación de Vitalik Buterin a Shielded Labs apoyó la actualización el 6 de febrero) opera sobre lo mismo. La cadena de actualización criptográfica guiada por auditorías es estructuralmente distinta de la cadena centralizada de parcheo del proveedor que, según halló el DBIR, está fallando.</p>
<h2 data-segment="70">Lo que estaba en marcha</h2>
<p data-segment="71">La crisis federal de parcheo y la cola de dieciocho años no detienen la capa global de los países receptores.</p>
<p data-segment="72"><strong>Irán — día 83.</strong> El apagón de internet de Irán entra hoy en su día 83. Aproximadamente 1.992 horas en total. El apagón de internet más largo del que se tiene constancia. Coste económico aproximado: 250 millones de dólares al día, según el análisis de CBC News. Pérdida acumulada desde el inicio del 8 de enero de 2026: más de 5.750 millones de dólares. Las ventas en línea cayeron un 80 por ciento. El índice general de la Bolsa de Teherán perdió 450.000 puntos en una ventana de cuatro días. El nivel de casta de SIM blanca Internet Pro del IRGC y MCI sigue en producción operativa, con colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán.</p>
<p data-segment="73"><strong>Rusia — el bloqueo de Telegram y MAX continúan.</strong> Rusia bloqueó Telegram el 17 de marzo de 2026. El noventa y cinco por ciento de las conexiones de Telegram fallan sin VPN. La actualización de abril de Telegram, que disfraza el tráfico como tráfico normal de navegador, restauró el acceso en cuestión de horas. El Kremlin sigue impulsando MAX, su aplicación de mensajería «soberana» controlada por el Estado, que tiene 107 millones de usuarios registrados pero un uso real limitado por sus funciones de vigilancia. BiP de Turquía, KakaoTalk de Corea del Sur y WeChat de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> registraron un crecimiento de usuarios del 60 por ciento en Rusia en marzo. La ley de detección de VPN por los ISP del 15 de abril sigue operativa en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y los Ferrocarriles Rusos. El recargo del 1 de mayo a las VPN móviles se retrasó. Según Meduza, 22 de las 30 aplicaciones Android más populares de Rusia vigilan ya el estado de la VPN en la capa de aplicación.</p>
<p data-segment="74"><strong><a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> — el Gran Desenchufe continúa.</strong> La desconexión física de miles de servidores de servicios proxy en abril sigue limitando las opciones de elusión de los usuarios chinos. Solo la ofuscación basada en TLS sobrevive de forma fiable.</p>
<p data-segment="75"><strong>Níger — día 13 del veto a los medios internacionales.</strong> Hace trece días, el 8 de mayo, el Observatoire Nationale de la Communication, controlado por los militares nigerinos, ordenó la suspensión de nueve medios internacionales: <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, Radio <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> International, Agence <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Afrique Média. Los vetos siguen en vigor. Níger es el segundo peor carcelero de periodistas del África subsahariana según el censo del Comité para la Protección de los Periodistas del 1 de diciembre de 2025.</p>
<p data-segment="76"><strong>Burkina Faso — día 16 del veto a TV5 Monde.</strong> El informe del 6 de mayo de Reporteros sin Fronteras documentó la detención del periodista burkinés Atiana Serge Oulon en una villa de Uagadugú, donde fue golpeado con ramas de árbol durante semanas.</p>
<p data-segment="77"><strong>Pakistán — la ola PECA continúa.</strong> El informe del 29 de abril de Freedom Network documentó la contracción continuada de la libertad de prensa. La <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation registró 233 incidentes entre enero de 2025 y abril de 2026.</p>
<p data-segment="78"><strong>Tanzania — informe de la Comisión de Investigación retenido.</strong> Informe del 23 de abril: 518 muertos (502 civiles, 16 agentes de seguridad, 21 menores) durante la violencia poselectoral posterior al 29 de octubre de 2025. El informe sigue sin hacerse público. X (Twitter) sigue suspendido en Tanzania.</p>
<p data-segment="79"><strong>México — 40 días para la CURP Biométrica.</strong> Plazo del 30 de junio de 2026. Aproximadamente 127 millones de líneas de telefonía móvil deben registrarse contra la CURP biométrica (rostro, huella dactilar, iris) para entonces o afrontar la suspensión. La brecha de NYC Health + Hospitals del 18 de mayo —1,8 millones de huellas dactilares y palmares permanentemente en posesión adversaria— es el modelo de amenaza.</p>
<h2 data-segment="80">Tres días de TAKE IT DOWN</h2>
<p data-segment="81">Hoy es el día 3 de la aplicación por la FTC de la Sección 3 de la Ley TAKE IT DOWN. El marco de retirada obligatoria impone una ventana de 48 horas a las plataformas cubiertas tras una notificación válida de la víctima, con una sanción civil de 53.088 dólares por infracción y por instancia no depurada. Ayer, 20 de mayo, la FTC lanzó takeitdown.ftc.gov como portal público de denuncia para consumidores. Las quince plataformas nombradas en las cartas de advertencia del 11 de mayo —Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok y X— siguen siendo el mapa de priorización de la FTC.</p>
<p data-segment="82">La crítica de las libertades civiles de la EFF, la ACLU, el CDT, el R Street Institute y el Free Speech Center sigue operativa: la disposición de retirada es más amplia que la definición penal de NCII; el plazo de 48 horas fuerza el cumplimiento por encima de la investigación; la ley no prevé salvaguardas frente a solicitudes frívolas o de mala fe; sátira, periodismo y discurso político lícitos podrían retirarse indebidamente; las plataformas cifradas de extremo a extremo (Signal, Matrix, Briar, Threema, Tuta, Proton) no pueden cumplir estructuralmente. La declaración de firma del presidente Trump del 19 de mayo de 2025 —«Voy a usar esa ley también para mí. No hay nadie a quien traten peor que a mí en internet»— sigue siendo el riesgo político.</p>
<h2 data-segment="83">Veintidós días para la expiración de la Sección 702</h2>
<p data-segment="84">Hoy la expiración de la Sección 702 de la FISA está a veintidós días: el 12 de junio de 2026.</p>
<p data-segment="85">La opinión del 17 de marzo de 2026 del Tribunal de Vigilancia de Inteligencia Extranjera sobre las prácticas de consulta del FBI bajo la Sección 702 sigue clasificada. La ventana de desclasificación acelerada de 15 días del senador Wyden —negociada el 30 de abril como condición de la prórroga de 45 días— se cerró en torno al 15 de mayo sin publicación. El Departamento de Justicia no ha desclasificado. El Director de Inteligencia Nacional no ha desclasificado. La objeción del senador Cotton a la aprobación por consentimiento unánime con la cláusula de desclasificación incorporada se mantuvo.</p>
<p data-segment="86">El debate de reforma del lado de las consultas continúa sin la visión estructural del tribunal. La información de The American Prospect del 11 de mayo describió una «IA que sobrealimenta el Estado de vigilancia»: cadenas analíticas automatizadas ejecutadas aguas abajo contra el corpus de la §702. El Congreso está reautorizando la vigilancia sin la visión del FISC sobre las prácticas de consulta del FBI.</p>
<p data-segment="87">La expiración del 12 de junio es el próximo acontecimiento forzoso.</p>
<h2 data-segment="88">Un año de registros</h2>
<p data-segment="89">Mientras el debate de reautorización de la §702 se juega en Washington, la Unión Europea prepara legislación que impondría un régimen paralelo de retención masiva del lado del usuario.</p>
<p data-segment="90">Según un documento filtrado del Consejo Europeo obtenido por el medio alemán Netzpolitik en noviembre de 2025, una mayoría de Estados miembros ha acordado los contornos de un nuevo marco de retención de datos. La ambición declarada del marco: registro obligatorio de los metadatos de conexión —direcciones IP, marcas de tiempo, duración de sesión, volumen de tráfico— por parte de todo servicio en línea. El periodo mínimo de retención propuesto es de <strong>un año</strong>. Algunos Estados miembros quieren que la propuesta incluya los servicios de VPN con «el ámbito de aplicación más amplio posible». En la práctica, la propuesta haría ilegales en territorio de la UE las VPN «sin registros».</p>
<p data-segment="91">Se espera la propuesta legislativa en el verano de 2026 bajo la iniciativa «Going Dark» / ProtectEU, el giro de la Comisión Europea tras perder la batalla del Chat Control 2.0 el 26 de noviembre de 2025. El objetivo declarado de la UE en la hoja de ruta más amplia de Going Dark: «permitir que las autoridades policiales accedan a los datos cifrados de manera lícita» para 2030.</p>
<p data-segment="92">Mullvad VPN ha declarado públicamente que abandonará el mercado de la UE antes que retener registros. La presidenta de Signal, Meredith Whittaker, ha declarado que Signal se irá del mercado europeo si se aprueba una ley que socave el cifrado.</p>
<p data-segment="93">El contraataque arquitectónico a la propuesta de retención de un año de la UE es la superposición controlada por el usuario —la superposición entre pares de URnetwork, Tor, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy—, que no figura como operador de servicio público en el registro. La superposición controlada por el usuario es invisible para la norma.</p>
<h2 data-segment="94">La pila de primitivas del lado del usuario</h2>
<p data-segment="95">El contraataque arquitectónico a los tres hallazgos del DBIR de Verizon, a la cola de dieciocho años del KEV de la CISA, a las CVE de Microsoft Defender, a la explotación activa de Exchange OWA sin parche en el día 7, al patrón de cadena de suministro de Anodot, a la brecha de veinte meses sin detectar de South Staffordshire Water, a la expiración de la Sección 702, a la propuesta europea de retención de un año, a la acción estatal en los países receptores y al despliegue de la superficie agéntica es la pila de primitivas del lado del usuario. No depende de la cadena centralizada de parcheo del proveedor que produjo la cola de dieciocho años.</p>
<p data-segment="96"><strong>Clientes abiertos con claves en manos del usuario.</strong> Signal. Tuta. Proton. Threema. Briar 1.5.17 (la publicación del 12 de marzo de 2026 funciona sobre Bluetooth, Wi-Fi y Tor; funciona durante los apagones de la capa de operador porque no depende de esa capa para reenviar mensajes). Cwtch. Session. Servidor doméstico de Matrix. La propiedad arquitectónica: las bases de código abiertas reciben auditorías de la comunidad más rápido de lo que las bases de código cerradas y heredadas reciben parches del proveedor a lo largo de dieciocho años. El protocolo de Signal lleva más de once años de escrutinio público. El cifrado de extremo a extremo elimina la superficie de exfiltración de datos del lado del servidor de las vías de ataque a la cadena de suministro como la de Anodot.</p>
<p data-segment="97"><strong>Firmware abierto sobre chips inspeccionables por el usuario.</strong> GrapheneOS (Pixel 6 y posteriores con Android 16 en la vista previa 2026030501, con los boletines de seguridad de Android de abril a agosto de 2026). Compilación de prueba de CalyxOS con Android 16, la 7.2.1.0, publicada el 4 de mayo de 2026. /e/OS. LineageOS. OpenWRT. El informe &quot;Bad Connection&quot; de Citizen Lab del 23 de abril documentó dos campañas de vigilancia del lado del operador invisibles para los sistemas operativos de firmware cerrado: STA1 (degradación de Diameter a SS7 en nueve países con operadores fantasma) y STA2 (SIMjacker de cero clics mediante el applet SIM heredado del navegador S@T). El firmware abierto expone a la inspección del usuario el comportamiento de la caché y de la base de datos de notificaciones.</p>
<p data-segment="98"><strong>Autenticación por hardware FIDO2.</strong> El 7 de mayo de 2026 —Día Mundial de la Passkey de la FIDO Alliance— había cinco mil millones de passkeys desplegadas en todo el mundo. YubiKey. Nitrokey. SoloKey. Yubico ha enviado más de 30 millones de llaves de hardware desde su lanzamiento. La brecha de NYC Health + Hospitals expuso las huellas dactilares y palmares de 1,8 millones de personas: identificadores biométricos que no pueden reemitirse. Las credenciales ligadas a hardware sustituyen a la biometría como segundo factor en cualquier contexto que las acepte.</p>
<p data-segment="99"><strong>Transportes resistentes a la censura.</strong> Tor Browser 15.0.13 y 16.0a6 (publicaciones de emergencia del 7 de mayo). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. <strong>La superposición entre pares de URnetwork.</strong> La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. El nivel Internet Pro de Irán, la ley rusa del 15 de abril de detección de VPN por los ISP (y el recargo móvil del 1 de mayo, retrasado), el Gran Desenchufe de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, la propuesta europea Going Dark / ProtectEU del verano de 2026: ninguna de estas normas nombra la superposición, porque no figura como operador de servicio público.</p>
<p data-segment="100"><strong>Monedas que preservan la privacidad sobre primitivas de custodia del usuario.</strong> BIP324 v2 de Bitcoin (activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin ya cifrado). Pagos silenciosos BIP352 de Bitcoin (Core 28.0 y posteriores, BIP376 + BIP392 añadidos en 2026). FCMP++ de Monero: la auditoría de Trail of Bits se cierra mañana, 22 de mayo; conjunto de anonimato de 150 millones de salidas si la auditoría es limpia. Hito 4 de Zcash Crosslink (la segunda donación de Vitalik, del 6 de febrero, apoyó la actualización). La carta del 7 de mayo del cofundador de Samourai Wallet, Keonne Rodriguez, desde la prisión federal de Morgantown —pidiendo 2 millones de dólares de apoyo para su deuda legal, con las esperanzas de indulto desvanecidas— es el modelo de amenaza de lo que ocurre cuando se criminalizan las primitivas de custodia del usuario.</p>
<p data-segment="101"><strong>IA de inferencia local sobre cómputo controlado por el usuario.</strong> DeepSeek V4 Pro (22 de abril, MIT, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified, 90,1 por ciento en GPQA Diamond). DeepSeek V4 Flash (284.000 millones / 13.000 millones activos). Mistral Medium 3.5 (29 de abril, 128.000 millones, 77,6 por ciento en SWE-Bench). Qwen 3.6 Max Preview (27 de abril, 201 idiomas). GLM-5.1 (744.000 millones, mezcla de expertos, primero del ranking de código abierto de LMArena). OpenAI Privacy Filter (22 de abril, Apache 2.0, ejecutable en el navegador mediante transformers.js + WebGPU). Según el DBIR, el uso de herramientas de IA por parte de los empleados se disparó del 15 al 45 por ciento en un año, y la mayor parte de ese crecimiento está en servicios alojados en la nube. La inferencia local es el contraataque arquitectónico.</p>
<p data-segment="102"><strong>Identidad federada con divulgación selectiva.</strong> W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025; siete especificaciones). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso). Privacy Pass. El plazo mexicano de la CURP Biométrica del 30 de junio (a 40 días de hoy, atando 127 millones de líneas móviles a rostro, huella dactilar e iris) es el modelo de amenaza. No suba la identidad al proveedor.</p>
<p data-segment="103"><strong>Servicios autoalojados.</strong> Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de explosión de cualquier compromiso de un único proveedor. Cada servidor doméstico es responsable de su propia cadencia de parcheo, pero la federación distribuye el riesgo de cadena de suministro de terceros que el DBIR halló que creció un 60 por ciento interanual. La explotación de <code>pull_request_target</code> de Grafana / Coinbase Cartel es el recordatorio arquitectónico.</p>
<p data-segment="104"><strong>Malla y satélite en la capa de operador.</strong> Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de energía a las torres de Jartum en Sudán, los cortes rusos en 21 óblasts antes del Día de la Victoria y el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes durante la violencia poselectoral posterior al 29 de octubre de 2025: la capa independiente del operador es el contraataque estructural.</p>
<p data-segment="105"><strong>Agilidad criptográfica antes del fin de FIPS del 21 de septiembre y del Día Q de 2029.</strong> ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de unos 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a lo cuántico es el único camino a través del fin de FIPS. El plazo de migración cuántica de Google de 2029 y el compromiso equivalente de Cloudflare enmarcan los próximos 1.228 días. El modelo de amenaza de cosechar ahora y descifrar después está operativo hoy. El Sparse Post-Quantum Ratchet (SPQR) de Signal, combinado con el Double Ratchet existente y el acuerdo de claves PQXDH, forma el «Triple Ratchet»: el endurecimiento poscuántico de Signal.</p>
<h2 data-segment="106">Cierre</h2>
<p data-segment="107">Dieciocho años.</p>
<p data-segment="108">Ese es el tiempo que lleva existiendo la CVE-2008-4250. Divulgación en octubre de 2008. Parche de Microsoft publicado en 2008. Incorporación al catálogo de Vulnerabilidades Explotadas Conocidas de la CISA: ayer, 20 de mayo de 2026. Dieciocho años después.</p>
<p data-segment="109">El parche del proveedor existe. La remediación no ocurrió.</p>
<p data-segment="110">Esa es la cola de dieciocho años de la cadena de parcheo.</p>
<p data-segment="111">Cinco de las siete incorporaciones al KEV de la CISA de ayer son de 2008-2010. Dos son CVE de Microsoft Defender: la propia herramienta de seguridad en el catálogo. El hallazgo del DBIR de Verizon de cuarenta y ocho horas antes es el contexto macro: 31 por ciento de explotación de vulnerabilidades como vía de entrada número uno, 26 por ciento de tasa de remediación (12 puntos menos), 43 días de mediana de tiempo hasta parchear (un 34 por ciento más), 60 por ciento de salto en la cadena de suministro (ya el 48 por ciento de todas las brechas), y la IA reduciendo de meses a horas las ventanas de explotación.</p>
<p data-segment="112">Los casos demostrativos de la semana van desde las incorporaciones de dieciocho años de ayer hasta la multa del 12 de mayo de 963.900 libras a South Staffordshire Water (20 meses sin detectar, Windows Server 2003 en uso operativo, 5 por ciento del entorno informático vigilado), la explotación activa de Exchange OWA del 14 de mayo sin parche definitivo en el día 7, el compromiso de la cadena de suministro de node-ipc del 14 y 15 de mayo con diez millones de descargas, la exfiltración de código fuente de Grafana / Coinbase Cartel vía <code>pull_request_target</code> del 17 y 18 de mayo, la brecha biométrica de 1,8 millones de personas de NYC Health + Hospitals del 18 de mayo y los tokens de Anodot que permitieron las brechas aguas abajo de Zara (197.400) y Vimeo (119.000) entre abril y mayo.</p>
<p data-segment="113">La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de veinticuatro horas.</p>
<p data-segment="114">La Sección 702 expira dentro de veintidós días. La opinión del FISC sigue clasificada.</p>
<p data-segment="115">El plazo de la CURP Biométrica de México está a cuarenta días.</p>
<p data-segment="116">Irán está en el día 83 del apagón de internet más largo del que se tiene constancia.</p>
<p data-segment="117">La propuesta europea de retención de un año de «Going Dark» llega en el verano de 2026.</p>
<p data-segment="118">El fin de FIPS 140-2 está a 123 días.</p>
<p data-segment="119">El Día Q está a 1.228 días.</p>
<p data-segment="120">La pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, llaves de hardware, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica— funciona al margen de la cadena centralizada de parcheo del proveedor que produjo la cola de dieciocho años.</p>
<p data-segment="121">Dieciocho años es la cola.</p>
<p data-segment="122">La pila es la respuesta.</p>
<hr />
<p data-segment="123"><em>URnetwork es una superposición entre pares para el transporte resistente a la censura que no aparece en el registro de operadores de servicio público de ninguna de las normas citadas más arriba. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador.</em></p>
<p data-segment="124"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Treinta y uno por ciento</title>
      <link>https://ur.io/es/blog/2026-05-20-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-20-01</guid>
      <pubDate>Wed, 20 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Ayer, 19 de mayo de 2026, Verizon publicó el Informe de Investigaciones sobre Filtraciones de Datos 2026. El hallazgo principal es un cambio estructural: por primera vez en diecinueve años de publicación del DBIR, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas. El treinta y uno por ciento de todas las brechas de 2025 empezó con la explotación de una vulnerabilidad. La crisis de parcheo es ya el hecho arquitectónico que hay detrás de ese cambio. Solo el veintiséis por ciento de las vulnerabilidades críticas del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA fueron plenamente remediadas en 2025, frente al treinta y ocho por ciento de 2024. La mediana del tiempo hasta parchear subió a cuarenta y tres días, un aumento del treinta y cuatro por ciento. Los actores de amenazas usan la IA para acelerar la conversión de vulnerabilidades en armas; la ventana entre la divulgación y la conversión en arma se ha comprimido de meses a horas. Las brechas de la cadena de suministro de terceros saltaron un sesenta por ciento interanual y suponen ya el cuarenta y ocho por ciento de todas las brechas. El uso de herramientas de IA por parte de los empleados se disparó del quince al cuarenta y cinco por ciento en un solo año. El tráfico de bots de IA crece un veintiuno por ciento mensual. Los datos del DBIR cubren del 1 de noviembre de 2024 al 31 de octubre de 2025, a partir de más de 22.000 brechas confirmadas y más de 31.000 incidentes de seguridad en 145 países. La semana del 12 al 19 de mayo demuestra el patrón. El Patch Tuesday de Microsoft del 12 de mayo celebró un mes de 120 vulnerabilidades sin días cero divulgados, y dos días después divulgó la CVE-2026-42897, un fallo de suplantación en Outlook Web Access de Exchange bajo explotación activa desde el primer día, añadido al catálogo KEV de la CISA el 15 de mayo con un plazo federal de remediación del 29 de mayo. A día de hoy no hay parche definitivo disponible; la mitigación automática solo se aplica a clientes con el Exchange EM Service habilitado. El 14 y 15 de mayo, el paquete npm node-ipc —con diez millones de descargas semanales— fue secuestrado mediante el correo de recuperación de cuenta alojado en un dominio caducado; el atacante volvió a registrar atlantis-software.net (inactivo desde el 10 de enero de 2025) una semana antes del ataque, activó un restablecimiento de contraseña en npm y subió tres versiones maliciosas que exfiltraban noventa categorías de credenciales de desarrollador mediante consultas DNS TXT. El 17 y 18 de mayo, Grafana Labs confirmó que el grupo de cibercrimen Coinbase Cartel explotó una mala configuración de `pull_request_target` en GitHub Actions para descargar el código fuente de Grafana. El 18 de mayo, NYC Health + Hospitals —el mayor sistema público de atención sanitaria de Estados Unidos— reveló que se habían exfiltrado, a través de un proveedor externo, las huellas dactilares y palmares, los historiales médicos, la geolocalización, los números de la Seguridad Social, los pasaportes y los permisos de conducir de 1,8 millones de pacientes, en una ventana de diez semanas entre el 25 de noviembre de 2025 y el 11 de febrero de 2026. El patrón es consistente. La cadena de parcheo del proveedor va estructuralmente por detrás de la cadena de amenazas acelerada por IA. La cadena de suministro es el nuevo perímetro. Los datos biométricos exfiltrados por una brecha de proveedor externo no pueden reemitirse. La aplicación de la Ley TAKE IT DOWN por la Comisión Federal de Comercio entró hoy en su día dos con el lanzamiento de takeitdown.ftc.gov como portal federal de denuncia para consumidores. La Sección 702 expira dentro de veintitrés días; la opinión del FISC sigue clasificada. Irán está en el día ochenta y dos del apagón de internet más largo del que se tiene constancia. La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de cuarenta y ocho horas. Google y Cloudflare han fijado 2029 como plazo objetivo para la migración completa a criptografía poscuántica: el Día Q está a unos 1.229 días. El fin de FIPS 140-2 está a 124 días. La pila de primitivas del lado del usuario —clientes abiertos con claves en manos del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica— funciona en paralelo a todo ello.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-20-01.mp3" length="24224301" type="audio/mpeg" />
      <itunes:duration>33:39</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El número es el treinta y uno por ciento</h2>
<p data-segment="1">Ayer, 19 de mayo de 2026, Verizon publicó el Informe de Investigaciones sobre Filtraciones de Datos 2026. El DBIR es el conjunto de datos de referencia anual más longevo y más citado del sector de la ciberseguridad. Se publica todos los años desde 2008. Analiza brechas confirmadas e incidentes de seguridad comunicados a los equipos de investigación de Verizon y a agencias policiales asociadas de todo el mundo. La edición de 2026 se apoya en más de 22.000 brechas confirmadas y más de 31.000 incidentes de seguridad totales, de una ventana de reporte que va del 1 de noviembre de 2024 al 31 de octubre de 2025, en 145 países.</p>
<p data-segment="2">El hallazgo principal es un cambio estructural. Por primera vez en diecinueve años de publicación del DBIR, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas. El treinta y uno por ciento de todas las brechas de la ventana de 2025 empezó con la explotación de una vulnerabilidad. Las credenciales robadas —líderes durante diecinueve años consecutivos— caen al segundo puesto.</p>
<p data-segment="3">La pregunta que enmarca al sector ya no es «¿qué sabía el atacante sobre su contraseña?». La pregunta es «¿qué sabía el atacante sobre sus parches?».</p>
<h2 data-segment="4">Cuarenta y tres días</h2>
<p data-segment="5">La crisis de parcheo es el hecho arquitectónico que hay detrás del cambio.</p>
<p data-segment="6">Según el DBIR:</p>
<ul><li data-segment="7">Solo el <strong>veintiséis por ciento</strong> de las vulnerabilidades listadas en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la CISA estaban plenamente remediadas en 2025</li><li data-segment="8">En 2024 la cifra comparable era del <strong>treinta y ocho por ciento</strong></li><li data-segment="9">El cincuenta y ocho por ciento del catálogo estaba parcialmente remediado; el dieciséis por ciento, sin abordar</li><li data-segment="10">La mediana del tiempo hasta parchear una vulnerabilidad crítica subió de treinta y dos días en 2024 a <strong>cuarenta y tres días</strong> en 2025: un aumento del treinta y cuatro por ciento</li></ul>
<p data-segment="11">El catálogo KEV de la CISA es la lista autorizada del Gobierno federal de las vulnerabilidades que se sabe que se explotan activamente. La CISA lo amplía cuando hay pruebas forenses que confirman la explotación real. Es, por definición, el conjunto de vulnerabilidades de máxima prioridad. Figurar en el catálogo impone un plazo de remediación de la Directiva Operativa Vinculante 22-01 a las agencias de la rama ejecutiva civil federal. La tasa de remediación ha caído doce puntos en un año, y la mediana del tiempo hasta parchear se ha alargado once días.</p>
<p data-segment="12">La razón es estructural. Los actores de amenazas aprovechan la IA para acelerar el tiempo entre la divulgación pública de una vulnerabilidad y su conversión en arma operativa. Según el DBIR, la ventana entre la divulgación y la conversión en arma se ha comprimido de meses a horas. La IA ayuda a automatizar el desarrollo de exploits, a probar por fuzzing pruebas de concepto públicas contra software desplegado y a escalar el reconocimiento por toda la internet. Los defensores siguen operando con la cadencia de parcheo antigua: mensual, trimestral, con pruebas y despliegues escalonados. La asimetría ya no es manejable con la cadencia antigua.</p>
<p data-segment="13">El marco del DBIR: «Los actores de amenazas están aprovechando la IA para acelerar el tiempo de explotación de vulnerabilidades conocidas, reduciendo la ventana de defensa de meses a apenas horas».</p>
<h2 data-segment="14">Sesenta por ciento</h2>
<p data-segment="15">El segundo hallazgo estructural: las brechas de la cadena de suministro de terceros saltaron un sesenta por ciento interanual. Suponen ya el <strong>cuarenta y ocho por ciento</strong> de todas las brechas.</p>
<p data-segment="16">La cadena de suministro es el nuevo perímetro.</p>
<p data-segment="17">El patrón: las organizaciones han pasado quince años endureciendo sus propios perímetros —detección en puntos finales, segmentación de red, identidad de confianza cero, autenticación multifactor—. El atacante se ha desplazado aguas arriba. El proveedor externo de software, el proveedor SaaS, la cadena de CI/CD, la biblioteca de código abierto, el fabricante subcontratado: todos ellos son ahora la superficie de ataque. Endurecer el perímetro propio de la víctima no sirve frente al compromiso de una dependencia aguas arriba a la que la víctima ha autorizado el acceso a sistemas internos.</p>
<p data-segment="18">La semana del 12 al 19 de mayo demuestra el patrón.</p>
<h2 data-segment="19">Cinco casos demostrativos</h2>
<p data-segment="20"><strong>Uno: el Patch Tuesday de Microsoft del 12 de mayo.</strong> Microsoft entregó 120 correcciones de vulnerabilidades en Windows, Office, Azure, SharePoint, Hyper-V, Edge y productos relacionados. Diecisiete se calificaron de severidad crítica. Catorce de las críticas eran de ejecución remota de código. Ninguna de las 120 se divulgó como día cero públicamente conocido en el momento de la publicación. Los observadores del sector lo llamaron un «Patch Tuesday tranquilo».</p>
<p data-segment="21"><strong>Dos: CVE-2026-42897, Exchange OWA, 14 de mayo.</strong> Dos días después del Patch Tuesday, Microsoft divulgó una vulnerabilidad crítica de Outlook Web Access en Exchange Server —la CVE-2026-42897—, con una puntuación CVSS de 8.1, clasificada como fallo de suplantación con raíz en un cross-site scripting. El fallo afecta a Exchange Server 2016, 2019 y Subscription Edition en instalaciones locales. (Exchange Online no está afectado.) El vector de ataque: un correo especialmente diseñado, abierto en OWA y con ciertas condiciones de interacción cumplidas, ejecuta JavaScript arbitrario en el contexto del navegador. Microsoft confirmó explotación activa desde el primer día. Al día siguiente, el 15 de mayo, la CISA añadió la CVE-2026-42897 a su catálogo KEV. El plazo federal de remediación de la Directiva Operativa Vinculante 22-01 se fijó el 29 de mayo.</p>
<p data-segment="22">A día de hoy, 20 de mayo, no hay parche definitivo disponible. Microsoft ha publicado una mitigación automática que solo se aplica a clientes con el Exchange EM Service habilitado. Los clientes sin EM Service deben aplicar pasos de mitigación manuales. Las operaciones de TI federales deben cumplir el plazo de la FCEB del 29 de mayo mitigando, no parcheando. El patrón es el mismo que en el caso de la CVE-2026-0300 de PAN-OS de Palo Alto del 9 al 13 de mayo: plazo del regulador por delante del parche del proveedor. Aquí se aplica el «la IA reduce la ventana de explotación de meses a horas» del DBIR. El ciclo de divulgar-y-ya-explotado-el-primer-día del proveedor es la nueva realidad operativa.</p>
<p data-segment="23"><strong>Tres: node-ipc, 14 y 15 de mayo.</strong> El 14 de mayo se publicaron en el registro de npm tres versiones maliciosas del paquete node-ipc: node-ipc@9.1.6, node-ipc@9.2.3 y node-ipc@12.0.1. node-ipc es una biblioteca fundacional de comunicación entre procesos de Node.js con <strong>diez millones de descargas semanales</strong>, usada en una fracción sustancial de las aplicaciones Node.js del mundo. El mantenedor original es Brandon Nozaki Miller (conocido en línea como RIAEvangelist).</p>
<p data-segment="24">El mecanismo del ataque es lo que importa. El correo de recuperación de la cuenta de npm de Miller estaba alojado en el dominio <strong>atlantis-software.net</strong>. Ese dominio caducó el 10 de enero de 2025. Estuvo sin registrar unos dieciséis meses. El 7 de mayo de 2026 —exactamente una semana antes de que se subieran las versiones maliciosas—, un atacante volvió a registrar el dominio caducado. Con el dominio bajo su control, activó un restablecimiento de contraseña estándar de npm para la cuenta de Miller. El correo de restablecimiento aterrizó en el buzón que ya controlaba el atacante. El atacante capturó el enlace de restablecimiento, fijó una contraseña nueva y obtuvo derechos de publicación sobre un paquete que se descarga diez millones de veces por semana.</p>
<p data-segment="25">Las tres versiones maliciosas exfiltraban noventa categorías de credenciales de desarrollador, incluidas credenciales de nube de Amazon Web Services, Google Cloud y Microsoft Azure; claves SSH; tokens de Kubernetes; configuraciones de la CLI de GitHub; ajustes de Claude AI; ajustes del IDE Kiro; estado de Terraform; contraseñas de bases de datos; variables de entorno; e historial del intérprete de comandos. El malware estaba fuertemente ofuscado. La exfiltración se hacía mediante consultas DNS TXT a <code>sh.azurestaticprovider.net</code>, un dominio diseñado para parecer infraestructura de Azure.</p>
<p data-segment="26">El hecho arquitectónico: todo mantenedor de código abierto con un dominio caducado o a punto de caducar en su cadena de recuperación de cuenta es una superficie potencial de ataque a la cadena de suministro. El registro de npm no exige MFA obligatoria ni recuperación con llave de hardware. El hallazgo de «cadena de suministro +60 %» del DBIR de Verizon es, operativamente, lo que demuestra el secuestro de node-ipc: el nuevo perímetro es el tercero, y el tercero es el dominio del correo de recuperación de alguien de quien quizá nunca haya oído hablar.</p>
<p data-segment="27"><strong>Cuatro: Grafana / Coinbase Cartel, 17 y 18 de mayo.</strong> El 15 de mayo, el grupo de cibercrimen Coinbase Cartel —un sindicato vinculado a ShinyHunters, Scattered Spider y Lapsus$— incluyó a Grafana Labs en su sitio de filtraciones de la web oscura. El 17 y 18 de mayo, Grafana confirmó la brecha. El vector de ataque fue un patrón de GitHub Actions conocido por peligroso: <code>pull_request_target</code>. Un atacante bifurcó un repositorio público de Grafana, inyectó un comando <code>curl</code> malicioso en el código bifurcado, y el flujo de trabajo vulnerable de <code>pull_request_target</code> ejecutó el código inyectado en el entorno de CI de confianza de Grafana, volcando variables de entorno y extrayendo un token privilegiado de GitHub. El token permitió descargar el código fuente.</p>
<p data-segment="28">Grafana confirmó que se descargó el código fuente. No se accedió a datos de clientes ni personales. Grafana se negó a pagar el rescate. Se espera que el código fuente se filtre. La lección arquitectónica: incluso las empresas cercanas al código abierto que publican código en abierto tienen riesgo de cadena de suministro en la CI a través de flujos de trabajo mal configurados.</p>
<p data-segment="29"><strong>Cinco: NYC Health + Hospitals, 18 de mayo.</strong> NYC Health + Hospitals —el mayor sistema público de atención sanitaria de Estados Unidos— reveló que un actor no autorizado accedió a sistemas de un proveedor externo entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, copiando registros de 1,8 millones de pacientes y empleados. Los datos expuestos: huellas dactilares, huellas palmares, historiales médicos, información de facturación, geolocalización precisa, números de la Seguridad Social, números de pasaporte y permisos de conducir.</p>
<p data-segment="30">El problema biométrico es permanente. A diferencia de los números de la Seguridad Social, las tarjetas de crédito o las contraseñas, las huellas dactilares y palmares no pueden reemitirse. La biometría está ya en posesión adversaria, para 1,8 millones de personas, durante el resto de sus vidas.</p>
<p data-segment="31">El patrón: acceso de proveedor externo, diez semanas de permanencia, siete meses desde el acceso inicial hasta la divulgación pública. El hallazgo del DBIR de «cadena de suministro +60 %, terceros el 48 % de las brechas» es exactamente esta categoría de incidente a escala.</p>
<p data-segment="32">Los cinco casos demostrativos —la CVE de Exchange, node-ipc, Grafana, NYC H+H, más Foxconn arrastrado de semanas anteriores— encajan limpiamente con los tres hallazgos del DBIR. La explotación de vulnerabilidades es la primera vía de entrada. La cadena de suministro es el nuevo perímetro. La crisis de parcheo es lo que empeora ambas.</p>
<h2 data-segment="33">El Día Q en 2029</h2>
<p data-segment="34">El DBIR aborda la crisis de parcheo actual. La crisis de parcheo a futuro es el Día Q: el momento en que un ordenador cuántico pueda romper la criptografía clásica de clave pública.</p>
<p data-segment="35">El 25 de marzo de 2026, Google publicó un plazo de migración a criptografía poscuántica: <strong>2029</strong>. Las razones citadas:</p>
<ul><li data-segment="36">El avance continuado del hardware cuántico (el número de cúbits del chip Willow, los tiempos de coherencia y las mejoras en corrección de errores)</li><li data-segment="37">Los avances en la investigación sobre corrección de errores cuánticos</li><li data-segment="38">Las estimaciones de recursos para la factorización cuántica —ataques de tipo algoritmo de Shor contra RSA y criptografía de curva elíptica— que «se están agotando más rápido de lo esperado» respecto de las proyecciones previas</li></ul>
<p data-segment="39">Cloudflare siguió en abril de 2026 igualando el objetivo de 2029 de Google. La hoja de ruta por fases de Cloudflare:</p>
<ul><li data-segment="40"><strong>Mediados de 2026:</strong> autenticación poscuántica con ML-DSA para las conexiones de Cloudflare al origen</li><li data-segment="41"><strong>Mediados de 2027:</strong> autenticación poscuántica para las conexiones del visitante a Cloudflare mediante certificados de árbol de Merkle</li><li data-segment="42"><strong>Principios de 2028:</strong> poscuántico en la suite SASE de Cloudflare One</li><li data-segment="43"><strong>2029:</strong> red completamente segura frente a lo cuántico</li></ul>
<p data-segment="44">La cobertura de CNN del 17 de mayo describió «una crisis de ciberseguridad» con un calendario que se estrecha desde las expectativas de la década de 2030 hasta las estimaciones de 2029. La Ethereum Foundation respondió el mismo día del anuncio de Google (25 de marzo) lanzando un centro de recursos Post-Quantum Ethereum, con el objetivo de asegurar miles de millones en valor de red para 2029 mediante criptografía poscuántica a nivel de protocolo.</p>
<p data-segment="45">Los estándares poscuánticos del NIST están vigentes desde agosto de 2024:</p>
<ul><li data-segment="46"><strong>ML-KEM</strong> (FIPS 203) — mecanismo de encapsulado de claves</li><li data-segment="47"><strong>ML-DSA</strong> (FIPS 204) — algoritmo de firma digital</li><li data-segment="48"><strong>SLH-DSA</strong> (FIPS 205) — algoritmo de firma sin estado basado en funciones hash</li></ul>
<p data-segment="49">El fin de FIPS 140-2 llega el 21 de septiembre de 2026: <strong>a 124 días de hoy</strong>. El ciclo medio de validación FIPS 140-3 es de unos 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a lo cuántico es el único camino a través del fin de FIPS.</p>
<p data-segment="50">El Sparse Post-Quantum Ratchet (SPQR) de Signal, combinado con el Double Ratchet existente y el acuerdo de claves PQXDH, forma el «Triple Ratchet»: el endurecimiento poscuántico de Signal frente a los ataques de cosechar ahora y descifrar después. El modelo de amenaza: un adversario captura hoy tráfico cifrado y lo descifra tras el Día Q. El contraataque arquitectónico es empezar ya la migración precuántica.</p>
<p data-segment="51">El hallazgo del DBIR de Verizon trata de la crisis de parcheo actual. El calendario del Día Q trata de la siguiente clase de vulnerabilidades, para la que la cadena de parcheo está aún menos preparada. Ambas presiones convergen en la misma conclusión arquitectónica: agilidad criptográfica antes de necesitarla.</p>
<h2 data-segment="52">Día dos de la aplicación de la Ley TAKE IT DOWN</h2>
<p data-segment="53">Ayer, martes 19 de mayo de 2026, la Comisión Federal de Comercio empezó a aplicar la Sección 3 de la Ley TAKE IT DOWN. El marco federal de retirada obligatoria impone una ventana de eliminación de 48 horas a las plataformas cubiertas tras una notificación válida de la víctima. La sanción civil por infracción es de 53.088 dólares: el máximo ajustado a inflación de la FTC. Quince plataformas recibieron cartas recordatorias de cumplimiento del presidente de la FTC, Andrew Ferguson, el 11 de mayo: Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok y X.</p>
<p data-segment="54">Hoy, 20 de mayo, la FTC lanzó <strong>takeitdown.ftc.gov</strong>, un portal público de denuncia para consumidores donde cualquiera puede denunciar a las plataformas cubiertas que no retiren contenido prohibido o no ofrezcan un mecanismo de solicitud de retirada. La aplicación federal de la retirada tiene ya un panel de recepción unificado.</p>
<p data-segment="55">La crítica de las libertades civiles sigue operativa. La Electronic Frontier Foundation, el Center for Democracy &amp; Technology, la American Civil Liberties Union, el R Street Institute y el Free Speech Center siguen sosteniendo que el disparador de retirada de la Sección 3 es más amplio que la definición penal de NCII de la Sección 2; que el plazo de 48 horas fuerza el cumplimiento por encima de la investigación; que no hay protecciones frente a solicitudes frívolas o de mala fe; que sátira, periodismo y discurso político lícitos podrían retirarse indebidamente; y que las plataformas cifradas de extremo a extremo (Signal, Matrix, Briar, Threema, Tuta, Proton) no pueden cumplir estructuralmente porque no pueden escanear contenido.</p>
<p data-segment="56">La declaración de firma del presidente Trump del 19 de mayo de 2025 —«Voy a usar esa ley también para mí»— sigue siendo el riesgo operativo. El presidente de la FTC es un nombramiento de Trump. La discrecionalidad interpretativa es del ejecutivo unitario.</p>
<p data-segment="57">La primera condena bajo la sección penal de la Ley TAKE IT DOWN (Sección 2) llegó en abril de 2026, en un caso sobre deepfakes generados por IA. La Sección 3 —la obligación de retirada de las plataformas— es la que entró ayer en aplicación.</p>
<h2 data-segment="58">Veintitrés días</h2>
<p data-segment="59">Hoy, 20 de mayo de 2026, la expiración de la Sección 702 de la FISA está a veintitrés días. El 12 de junio.</p>
<p data-segment="60">La opinión del FISC del 17 de marzo de 2026 sobre las prácticas de consulta del FBI bajo la Sección 702 sigue clasificada. La ventana de desclasificación acelerada de 15 días del senador Wyden —negociada el 30 de abril como condición de la prórroga de 45 días de la Sección 702— se cerró en torno al 15 de mayo sin publicación. El Departamento de Justicia no ha desclasificado. El Director de Inteligencia Nacional no ha desclasificado. La objeción del senador Cotton a la aprobación por consentimiento unánime con la cláusula de desclasificación se mantuvo.</p>
<p data-segment="61">El debate de reforma del lado de las consultas continúa sin la visión estructural del tribunal. La información de The American Prospect del 11 de mayo describió una «IA que sobrealimenta el Estado de vigilancia»: cadenas analíticas automatizadas ejecutadas aguas abajo contra el corpus de la §702. El Congreso está reautorizando la vigilancia sin la visión del FISC sobre las prácticas de consulta del FBI.</p>
<p data-segment="62">La expiración del 12 de junio es el próximo acontecimiento forzoso.</p>
<h2 data-segment="63">Lo que estaba en marcha</h2>
<p data-segment="64">La crisis federal de parcheo, la aplicación federal de la retirada obligatoria y el despliegue de IA agéntica a escala federal no detienen la capa global de los países receptores.</p>
<p data-segment="65"><strong>Irán — día ochenta y dos.</strong> El apagón de internet de Irán entra hoy en su día 82. Unas 1.968 horas en total. El apagón de internet más largo del que se tiene constancia. Coste económico: unos 250 millones de dólares al día, según el análisis de CBC News. Pérdida acumulada desde el 8 de enero de 2026: más de 5.700 millones de dólares. Las ventas en línea cayeron un ochenta por ciento. El índice general de la Bolsa de Teherán perdió 450.000 puntos en una ventana de cuatro días. El nivel de casta de SIM blanca Internet Pro del IRGC y MCI sigue en producción operativa, con colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán.</p>
<p data-segment="66"><strong>Rusia — el bloqueo de Telegram continúa.</strong> Rusia bloqueó Telegram el 17 de marzo de 2026, dos semanas antes del despliegue esperado en abril. El noventa y cinco por ciento de las conexiones de Telegram fallan sin VPN. La actualización de abril de Telegram, que disfraza el tráfico como tráfico normal de navegador, restauró el acceso en cuestión de horas. El Kremlin sigue impulsando MAX, su aplicación de mensajería «soberana» controlada por el Estado, que tiene 107 millones de usuarios registrados pero un uso real limitado por sus funciones de vigilancia. Efectos de sustitución: BiP de Turquía, KakaoTalk de Corea del Sur y WeChat de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> sumaron juntos un crecimiento de usuarios del 60 % en Rusia en marzo de 2026.</p>
<p data-segment="67">La ley de detección de VPN por los ISP del 15 de abril sigue operativa en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y los Ferrocarriles Rusos. El recargo del 1 de mayo a las VPN móviles se retrasó; las operadoras pidieron tiempo para configurar sus sistemas de facturación. Según el estudio de Meduza del 10 de abril, 22 de las 30 aplicaciones Android más populares de Rusia vigilan si la VPN está activada en la capa de aplicación. El objetivo declarado de Roskomnadzor para 2030 sigue siendo un 92 por ciento de eficacia en el bloqueo de VPN.</p>
<p data-segment="68"><strong><a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> — el Gran Desenchufe continúa.</strong> La desconexión física de miles de servidores de servicios proxy en abril de 2026 sigue limitando las opciones de elusión de los usuarios de internet chinos. Solo la ofuscación basada en TLS sobrevive de forma fiable.</p>
<p data-segment="69"><strong>Níger — día doce del veto a los medios internacionales.</strong> Hace doce días, el 8 de mayo, el Observatoire Nationale de la Communication, controlado por los militares nigerinos, ordenó la suspensión de nueve medios internacionales: <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, Radio <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> International, Agence <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Afrique Média. Los vetos siguen en vigor. Níger es el segundo peor carcelero de periodistas del África subsahariana según el censo del Comité para la Protección de los Periodistas del 1 de diciembre de 2025.</p>
<p data-segment="70"><strong>Burkina Faso — día quince del veto a TV5 Monde.</strong> El informe del 6 de mayo de Reporteros sin Fronteras documentó la detención del periodista burkinés Atiana Serge Oulon en una villa de Uagadugú, donde fue golpeado con ramas de árbol durante semanas.</p>
<p data-segment="71"><strong>Pakistán — la ola PECA continúa.</strong> El informe del 29 de abril de Freedom Network documentó la contracción continuada de la libertad de prensa. Un tribunal de distrito de Islamabad confirmó la libertad bajo fianza de los periodistas Rizwan Ghalzai y Aqil Hussain Bagri bajo la PECA. La <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation registró 233 incidentes entre enero de 2025 y abril de 2026.</p>
<p data-segment="72"><strong>Tanzania — informe de la Comisión de Investigación retenido.</strong> Informe del 23 de abril: 518 muertos (502 civiles, 16 agentes de seguridad, 21 menores) durante la violencia poselectoral posterior al 29 de octubre de 2025. El Gobierno no ha publicado el informe completo. X sigue suspendido en Tanzania.</p>
<p data-segment="73"><strong>México — cuarenta y un días para la CURP Biométrica.</strong> Plazo del 30 de junio de 2026. Aproximadamente 127 millones de líneas de telefonía móvil deben registrarse contra la CURP biométrica (rostro, huella dactilar, iris) para entonces o afrontar la suspensión.</p>
<p data-segment="74"><strong>Pável Dúrov.</strong> Declaración de la fiscalía de París del 17 de mayo de 2026: la investigación francesa contra el fundador de Telegram no está cerrada. Doce cargos. El control judicial sigue en vigor. La causa penal del FSB ruso de febrero de 2026 por «colaboración con el terrorismo» sigue abierta. Procesamiento en dos países.</p>
<h2 data-segment="75">La superficie agéntica</h2>
<p data-segment="76">Microsoft Agent 365 pasó a disponibilidad general el 1 de mayo de 2026, a 15 dólares por usuario y mes. El «plano de control unificado para agentes» permite a los equipos de TI, seguridad y negocio observar, gobernar y asegurar agentes de IA en las plataformas de IA de Microsoft y en las de socios del ecosistema (con sincronización de registro en vista previa pública hacia AWS Bedrock y Google Cloud).</p>
<p data-segment="77">El 12 de mayo, el blog de seguridad de Microsoft anunció el arnés multimodelo de escaneo agéntico de Microsoft Security (MDASH) —que orquesta más de 100 agentes de IA especializados—, que puntuó un 88,45 por ciento en el banco de pruebas CyberGym, con más de 1.500 vulnerabilidades del mundo real. La investigación dirigida por MDASH ya ha encontrado 16 vulnerabilidades nuevas en la pila de red y autenticación de Windows. Microsoft Defender vigila ahora agentes de IA en tiempo real, con interceptación basada en webhooks antes de la ejecución de acciones, mapeo de contexto de activos por agente (dispositivos, servidores MCP, identidades, recursos en la nube) y protección en tiempo de ejecución.</p>
<p data-segment="78">Ayer, Google lanzó Gemini Spark, el agente personal de IA en la nube disponible las 24 horas con acceso permanente a Gmail, Docs, Sheets, Slides, Canva, OpenTable e Instacart. La pantalla de incorporación filtrada decía que Spark &quot;may do things like share your info or make purchases without asking&quot; — puede hacer cosas como compartir su información o realizar compras sin preguntar. Disponible la próxima semana para los suscriptores de Google AI Ultra (100 dólares al mes).</p>
<p data-segment="79">La superficie de despliegue agéntico en empresa, pyme y consumo sigue expandiéndose. Según el DBIR, el uso de herramientas de IA por parte de los empleados se disparó del quince al cuarenta y cinco por ciento en un año, y ese 45 por ciento representa un flujo nuevo y sustancial de datos que salen de las organizaciones hacia los proveedores de LLM.</p>
<h2 data-segment="80">Dos días para el cierre de la auditoría</h2>
<p data-segment="81">Hoy es el día diez de la auditoría de Trail of Bits sobre FCMP++ de Monero. La auditoría se cierra el 22 de mayo: <strong>dentro de cuarenta y ocho horas</strong>.</p>
<p data-segment="82">FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena. El conjunto de anonimato se expande de dieciséis señuelos por transacción al conjunto UTXO completo: más de 150 millones de salidas de transacción. Una auditoría limpia despeja el camino a la actualización de consenso y elimina la última objeción técnica significativa a las afirmaciones de privacidad a nivel de protocolo de Monero.</p>
<p data-segment="83">La relevancia de la auditoría encaja con el hallazgo del DBIR de Verizon: la cadena centralizada de parcheo del proveedor no puede seguir el ritmo de las amenazas aceleradas por IA. La actualización criptográfica a nivel de protocolo de Monero es la contrapartida en custodia del usuario: una única conclusión de auditoría o entrega la mejora de privacidad a nivel de protocolo o la retrasa. La arquitectura es de cadena única en la capa de protocolo, pero de custodia del usuario en la capa del monedero. El hallazgo del DBIR sobre la cadena de suministro de terceros no se aplica a Monero del mismo modo que a la infraestructura informática corporativa: no hay una capa de dependencias SaaS de terceros.</p>
<p data-segment="84">BIP324 v2 de Bitcoin (P2P cifrado, activado por defecto desde Core 27.0) y los pagos silenciosos BIP352 (en Core 28.0 y posteriores, con BIP376 y BIP392 añadidos en 2026) operan con la misma lógica. El Hito 4 de Zcash Crosslink (PoW + finalidad BFT integrados) opera con la misma lógica. Las tres monedas que preservan la privacidad son primitivas de custodia del usuario que no dependen de la cadena de parcheo de terceros.</p>
<h2 data-segment="85">La pila de primitivas del lado del usuario</h2>
<p data-segment="86">El contraataque arquitectónico a los tres hallazgos del DBIR de Verizon —explotación de vulnerabilidades en el treinta y uno por ciento como principal vía de entrada de las brechas, brechas de la cadena de suministro un sesenta por ciento arriba interanual (ya el 48 % del total), mediana de tiempo hasta parchear de cuarenta y tres días—, más el calendario del Día Q de 2029, más la superficie de despliegue agéntico, más la aplicación federal de la retirada obligatoria, más la acción estatal en los países receptores, es la pila de primitivas del lado del usuario. No depende de la cadena centralizada de parcheo del proveedor.</p>
<p data-segment="87"><strong>Clientes abiertos con claves en manos del usuario.</strong> Signal. Tuta. Proton. Threema. Briar 1.5.17 (la publicación del 12 de marzo de 2026 funciona sobre Bluetooth, Wi-Fi y Tor). Cwtch. Session. Servidor doméstico de Matrix. La propiedad arquitectónica: el operador de la plataforma no tiene acceso al texto en claro. El cifrado de extremo a extremo elimina la superficie de exfiltración de datos del lado del servidor de la vía de ataque a la cadena de suministro. La clave la tiene el usuario.</p>
<p data-segment="88"><strong>Firmware abierto sobre chips inspeccionables por el usuario.</strong> GrapheneOS (Pixel 6 y posteriores con Android 16 en la vista previa 2026030501, con los boletines de seguridad de Android de abril a agosto de 2026). Compilación de prueba de CalyxOS con Android 16, la 7.2.1.0, publicada el 4 de mayo de 2026. /e/OS. LineageOS. OpenWRT. El informe &quot;Bad Connection&quot; de Citizen Lab del 23 de abril documentó dos campañas de vigilancia del lado del operador invisibles para los sistemas operativos de firmware cerrado: STA1 (degradación de Diameter a SS7 en nueve países con operadores fantasma) y STA2 (SIMjacker de cero clics mediante el applet SIM heredado del navegador S@T). El firmware abierto expone a la inspección del usuario el comportamiento de la caché y de la base de datos de notificaciones.</p>
<p data-segment="89"><strong>Autenticación por hardware FIDO2.</strong> El 7 de mayo de 2026 —Día Mundial de la Passkey de la FIDO Alliance— había cinco mil millones de passkeys desplegadas en todo el mundo. YubiKey. Nitrokey. SoloKey. Yubico ha enviado más de 30 millones de llaves de hardware desde su lanzamiento. La brecha de NYC Health + Hospitals expuso las huellas dactilares y palmares de 1,8 millones de personas: identificadores biométricos que no pueden reemitirse. Las credenciales ligadas a hardware sustituyen a la biometría como segundo factor. El segundo factor vive en el bolsillo del usuario, no en la base de datos del proveedor externo.</p>
<p data-segment="90"><strong>Transportes resistentes a la censura.</strong> Tor Browser 15.0.13 y 16.0a6 (publicaciones de emergencia del 7 de mayo que corrigieron vulnerabilidades críticas del kernel de Linux, de Tor Browser y del cliente Tor). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. <strong>La superposición entre pares de URnetwork.</strong> La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. El nivel Internet Pro de Irán, la ley rusa del 15 de abril de detección de VPN por los ISP, el recargo móvil del 1 de mayo (retrasado), el Gran Desenchufe chino de abril, la propuesta europea Going Dark / ProtectEU: ninguna de estas normas nombra la superposición, porque no figura como servicio público ni como operador registrado. La superposición controlada por el usuario es invisible para la norma.</p>
<p data-segment="91"><strong>Monedas que preservan la privacidad sobre primitivas de custodia del usuario.</strong> BIP324 v2 de Bitcoin (activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin ya está cifrado). Pagos silenciosos BIP352 de Bitcoin (Core 28.0 y posteriores, BIP376 + BIP392 añadidos en 2026). FCMP++ de Monero en integración activa: la auditoría de Trail of Bits se cierra dentro de 48 horas; conjunto de anonimato de 150 millones de salidas si sale bien. Hito 4 de Zcash Crosslink (la segunda donación de Vitalik Buterin a Shielded Labs, del 6 de febrero, apoyó la actualización).</p>
<p data-segment="92"><strong>IA de inferencia local sobre cómputo controlado por el usuario.</strong> DeepSeek V4 Pro (22 de abril, licencia MIT, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified). DeepSeek V4 Flash (284.000 millones / 13.000 millones activos). Mistral Medium 3.5 (29 de abril, 128.000 millones, 77,6 por ciento en SWE-Bench). Qwen 3.6 Max Preview (27 de abril, 201 idiomas). GLM-5.1 (744.000 millones, mezcla de expertos, primero del ranking de código abierto de LMArena). OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones / 50 millones activos, ejecutable en el navegador mediante transformers.js + WebGPU). Donde no hay registro de un tercero, no hay nada que citar judicialmente NI nada que el proveedor de IA en la nube pueda reutilizar. Según el DBIR, el 45 por ciento de los empleados usa ya herramientas de IA, abrumadoramente alojadas en la nube. La inferencia local es el contraataque arquitectónico.</p>
<p data-segment="93"><strong>Identidad federada con divulgación selectiva.</strong> W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025; siete especificaciones). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso). Privacy Pass. El plazo mexicano de la CURP Biométrica del 30 de junio —a 41 días de hoy, atando 127 millones de líneas móviles a rostro, huella dactilar e iris— es el modelo de amenaza.</p>
<p data-segment="94"><strong>Servicios autoalojados.</strong> Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de explosión de la cadena de suministro: cada servidor doméstico es responsable de su propia cadencia de parcheo, pero no se le puede notificar una obligación federada de retirada contra toda la federación. La explotación de <code>pull_request_target</code> de Grafana / Coinbase Cartel es el recordatorio de ayer de que incluso la infraestructura cercana al código abierto tiene riesgo de cadena de suministro en la CI; el contraataque arquitectónico es la autenticación de ejecutores basada en OpenID Connect y los entornos de CI autoalojados con Forgejo o Gitea.</p>
<p data-segment="95"><strong>Malla y satélite en la capa de operador.</strong> Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de energía a las torres de Jartum en Sudán, los cortes rusos en 21 óblasts antes del Día de la Victoria y el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes durante la violencia poselectoral posterior al 29 de octubre de 2025: la capa independiente del operador es el contraataque estructural.</p>
<p data-segment="96"><strong>Agilidad criptográfica antes del fin de FIPS del 21 de septiembre.</strong> ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de unos 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a lo cuántico es el único camino a través del fin de FIPS. El Sparse Post-Quantum Ratchet (SPQR) de Signal, combinado con el Double Ratchet existente y el acuerdo de claves PQXDH, forma el «Triple Ratchet»: el endurecimiento poscuántico de Signal frente a los ataques de cosechar ahora y descifrar después. El objetivo del Día Q de 2029 es el contraataque arquitectónico a futuro.</p>
<h2 data-segment="97">Cierre</h2>
<p data-segment="98">Treinta y uno por ciento.</p>
<p data-segment="99">Esa es la proporción de brechas de 2025 que empezó con la explotación de una vulnerabilidad. Por primera vez en diecinueve años de publicación del DBIR de Verizon, la explotación de vulnerabilidades es la principal vía de entrada de las brechas. La crisis de parcheo es el hecho arquitectónico. La mediana del tiempo hasta parchear una vulnerabilidad crítica subió a cuarenta y tres días en 2025: un aumento del treinta y cuatro por ciento. La tasa de remediación del catálogo KEV de la CISA cayó del treinta y ocho al veintiséis por ciento. Las brechas de la cadena de suministro de terceros saltaron un sesenta por ciento interanual y suponen ya el cuarenta y ocho por ciento de todas las brechas. La IA está reduciendo la ventana de explotación de meses a horas.</p>
<p data-segment="100">La semana del 12 al 19 de mayo demostró el patrón. La CVE-2026-42897 de Exchange OWA, divulgada y ya explotada activamente a las cuarenta y ocho horas de un Patch Tuesday «tranquilo», sin parche definitivo a día de hoy. El paquete npm node-ipc —diez millones de descargas semanales— secuestrado mediante una cadena de recuperación de cuenta con dominio caducado. El compromiso de la CI de Grafana / Coinbase Cartel vía <code>pull_request_target</code>. Los 1,8 millones de registros biométricos de NYC Health + Hospitals exfiltrados a través de un proveedor externo.</p>
<p data-segment="101">La aplicación de la Ley TAKE IT DOWN por la Comisión Federal de Comercio entró hoy en su día dos con el lanzamiento de takeitdown.ftc.gov. La Sección 702 expira dentro de veintitrés días. Irán está en el día ochenta y dos. El bloqueo de Telegram en Rusia continúa. El veto de Níger a nueve medios internacionales está en su día doce. El plazo de la CURP Biométrica de México está a cuarenta y un días.</p>
<p data-segment="102">La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de cuarenta y ocho horas. Google y Cloudflare han fijado 2029 como plazo de migración poscuántica. El fin de FIPS 140-2 está a 124 días.</p>
<p data-segment="103">La pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, llaves de hardware, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica— no depende de la cadena centralizada de parcheo del proveedor.</p>
<p data-segment="104">El treinta y uno por ciento es el informe. La pila es la respuesta.</p>
<hr />
<p data-segment="105"><em>URnetwork es una superposición entre pares para el transporte resistente a la censura que no aparece en el registro de operadores de servicio público de ninguna de las normas citadas más arriba. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador.</em></p>
<p data-segment="106"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>El día de 48 horas</title>
      <link>https://ur.io/es/blog/2026-05-19-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-19-01</guid>
      <pubDate>Tue, 19 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Hoy, martes 19 de mayo de 2026, la Comisión Federal de Comercio empieza a aplicar la Sección 3 de la Tools to Address Known Exploitation by Immobilizing Technological Deepfakes on Websites and Networks Act —la Ley TAKE IT DOWN—. El marco federal de retirada obligatoria impone a las plataformas cubiertas una ventana de 48 horas para eliminar imágenes íntimas que cumplan los requisitos y contenido sintético generado por IA tras un aviso válido de la víctima. La sanción civil por infracción es de 53.088 dólares: por cada copia no depurada, por cada instancia idéntica conocida. El 11 de mayo, el presidente de la FTC, Andrew Ferguson, envió cartas recordatorias de cumplimiento a quince grandes plataformas tecnológicas: Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok, X. El periodo de gracia de 12 meses que comenzó cuando el presidente Trump firmó la Ley el 19 de mayo de 2025 expira hoy. La Electronic Frontier Foundation, el Center for Democracy &amp; Technology, la American Civil Liberties Union, el R Street Institute y el Free Speech Center dedicaron el año a oponerse a la ley por motivos de Primera Enmienda y de debido proceso, argumentando que la disposición de retirada es más amplia que la definición, más estrecha, de imágenes íntimas no consentidas de la sección penal; que el plazo de 48 horas obliga a las plataformas a cumplir sin investigar; que la ley no ofrece protección alguna frente a solicitudes de mala fe; y que las plataformas con cifrado de extremo a extremo (Signal, Matrix, Briar, Threema) no pueden cumplirla estructuralmente. Hoy es también el día de la conferencia inaugural de Google I/O 2026. Sundar Pichai presenta Gemini Spark, un agente personal de IA en la nube que funciona 24/7 con acceso permanente a Gmail, Docs, Sheets, Slides, Canva, OpenTable e Instacart, disponible la semana que viene para los suscriptores de Google AI Ultra (ahora con un precio de 100 dólares). La asimetría entre generación y retirada entra en funcionamiento el mismo día. Ayer, 18 de mayo, se produjeron dos revelaciones paralelas: NYC Health + Hospitals —el mayor sistema público de atención sanitaria de Estados Unidos— confirmó que un actor no autorizado accedió a sistemas de proveedores externos entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, copiando registros de 1,8 millones de pacientes y empleados que incluían huellas dactilares, huellas palmares, historiales médicos, geolocalización precisa, números de la Seguridad Social, pasaportes y permisos de conducir; y Grafana Labs confirmó que el grupo de cibercrimen Coinbase Cartel explotó una mala configuración de `pull_request_target` en GitHub Actions para descargar el código fuente de Grafana inyectando un comando malicioso en un repositorio bifurcado. Quedan veinticuatro días para la expiración de la Sección 702 de la FISA el 12 de junio. La opinión del FISC del 17 de marzo sobre las prácticas de consulta del FBI al amparo de la Sección 702 sigue clasificada. La capa de los países receptores continúa: Irán está en el día 81 del apagón de internet más largo del que se tiene constancia. El recargo ruso por VPN móvil estaba previsto para el 1 de mayo, pero se aplazó porque las operadoras pidieron tiempo para configurar sus sistemas de facturación. Níger sigue en el día 11 de su veto a nueve medios internacionales. La pila de primitivas del lado del usuario —clientes abiertos con claves en manos del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite, agilidad criptográfica— no depende de en qué dirección corran hoy los relojes.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-19-01.mp3" length="27441837" type="audio/mpeg" />
      <itunes:duration>38:07</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El día de 48 horas</h2>
<p data-segment="1">Hoy, martes 19 de mayo de 2026, la Comisión Federal de Comercio empieza a aplicar la Sección 3 de la Tools to Address Known Exploitation by Immobilizing Technological Deepfakes on Websites and Networks Act —la Ley TAKE IT DOWN—.</p>
<p data-segment="2">La ley fue firmada por el presidente Trump el 19 de mayo de 2025. La sección penal —la Sección 2— era exigible desde la fecha de la firma. La sección federal de retirada obligatoria —la Sección 3, que regula las obligaciones de las plataformas— tenía un periodo de gracia de 12 meses para dar tiempo a las plataformas a construir sistemas de cumplimiento. El periodo de gracia expira hoy.</p>
<p data-segment="3">La arquitectura de retirada obligatoria es novedosa en Estados Unidos. La FTC será quien la aplique. La sanción por infracción es de 53.088 dólares: la sanción civil máxima de la FTC ajustada a la inflación. La sanción escala: por instancia no depurada, por copia idéntica conocida. Una plataforma que aloje diez copias de una única imagen señalada se expone a diez infracciones.</p>
<p data-segment="4">La ventana de 48 horas es inusualmente estrecha. Una plataforma cubierta —definida como cualquier sitio web público, servicio en línea, aplicación o aplicación móvil que ofrezca principalmente un foro para contenido generado por usuarios, o que esté diseñada principalmente para publicar representaciones visuales íntimas no consentidas— dispone de 48 horas desde la recepción de un aviso válido de la víctima para eliminar el contenido. La plataforma debe eliminar además las &quot;known identical copies&quot; (copias idénticas conocidas).</p>
<p data-segment="5">La cobertura abarca dos categorías de contenido estructuralmente distintas:</p>
<ul><li data-segment="6">Representaciones visuales íntimas reales de una persona identificable manteniendo conducta sexual</li><li data-segment="7">Representaciones íntimas sintéticas generadas por IA (&quot;deepfakes&quot;) de un individuo identificable</li></ul>
<p data-segment="8">Ambas activan la misma obligación de retirada.</p>
<p data-segment="9">El 11 de mayo de 2026, el presidente de la FTC, Andrew Ferguson, envió cartas recordatorias de cumplimiento a quince grandes plataformas tecnológicas: Amazon, Alphabet (Google), Apple, Automattic (WordPress / Tumblr), Bumble, Discord, Match Group (Tinder / Hinge), Meta (Facebook / Instagram / WhatsApp / Threads), Microsoft (LinkedIn / Xbox), Pinterest, Reddit, SmugMug (Flickr), Snapchat, TikTok y X. Las cartas detallaban los requisitos y la estructura sancionadora y recordaban a los destinatarios que hoy empieza la aplicación de la ley.</p>
<p data-segment="10">La lista de quince es el mapa de prioridades de la FTC. Las plataformas abarcan grandes alojadores de contenido generado por usuarios (Meta, X, TikTok, Reddit), plataformas de citas (Bumble, Match Group), plataformas de publicación (Automattic, Pinterest, SmugMug) y plataformas de plataformas (Apple, Microsoft, Alphabet, Amazon, Discord, Snapchat). Llamativamente ausentes de la lista —aunque técnicamente cubiertas— están Mastodon, Pixelfed, el Internet Archive, Wikipedia, GitHub y la red federada de servidores domésticos de Matrix.</p>
<p data-segment="11">Hoy es el día en que arranca el reloj federal de retirada obligatoria.</p>
<h2 data-segment="12">Cincuenta y tres mil dólares</h2>
<p data-segment="13">La sanción civil es de 53.088 dólares por infracción.</p>
<p data-segment="14">Es el máximo ajustado a la inflación conforme a la Federal Civil Penalties Inflation Adjustment Act Improvements Act. Se aplica en la mayoría de los contextos regulatorios de la FTC. Para la Ley TAKE IT DOWN, escala: por copia no depurada, por copia idéntica conocida.</p>
<p data-segment="15">La aritmética es estructural. Una plataforma que aloje una imagen que siga en línea después del plazo de 48 horas se expone a una infracción: 53.088 dólares. La misma imagen, alojada en diez lugares de la misma plataforma: diez infracciones, 530.880 dólares. Una plataforma con mala deduplicación de contenido: cada copia es potencialmente su propia infracción.</p>
<p data-segment="16">La sanción se diseñó para que las grandes plataformas no pudieran ignorarla. Su tope ajustado a la inflación significa que la FTC puede acumular infracciones: Meta, con 1.000 imágenes señaladas que sigan en línea tras el aviso, se expone a 53.088.000 dólares de responsabilidad civil potencial, antes de contar las &quot;known identical copies&quot;.</p>
<p data-segment="17">El riesgo estructural está en otro sitio: en la asimetría entre plataformas grandes y pequeñas. Meta y Alphabet tienen presupuestos de cumplimiento. Automattic, SmugMug, Bumble y la red federada de servidores domésticos de Matrix no. Para una plataforma pequeña o federada, la acumulación de apenas un puñado de infracciones puede ser existencial. El plazo de 48 horas impone cumplir antes que investigar. La predicción de la Electronic Frontier Foundation de febrero de 2025 era que las plataformas pequeñas o bien retirarían de más, o bien cerrarían sus operaciones en Estados Unidos. Hoy es el día en que la predicción entra en funcionamiento.</p>
<h2 data-segment="18">Las quince plataformas</h2>
<p data-segment="19">Los quince destinatarios de las cartas de advertencia de la FTC son las plataformas que la agencia considera más expuestas a la primera oleada de avisos de víctimas. La selección refleja tres categorías:</p>
<p data-segment="20"><strong>Grandes alojadores de contenido generado por usuarios.</strong> Meta (Facebook, Instagram, WhatsApp, Threads), X (antes Twitter), TikTok, Reddit. Son las plataformas donde el intercambio de imágenes íntimas y el contenido sintético generado por IA circulan a escala. Hay presupuesto de cumplimiento. La obligación del plazo de 48 horas es operativamente manejable.</p>
<p data-segment="21"><strong>Plataformas de citas.</strong> Bumble, Match Group (Tinder, Hinge, Match.com, OkCupid, PlentyOfFish). El riesgo específico de la plataforma es el intercambio de imágenes dentro de un canal de contexto romántico donde las dinámicas de consentimiento son centrales. La inclusión de las plataformas de citas por parte de la FTC reconoce el riesgo estructural de que las imágenes íntimas compartidas en un contexto de citas puedan redistribuirse fuera de él.</p>
<p data-segment="22"><strong>Plataformas de publicación y creación.</strong> Automattic (WordPress, Tumblr), Pinterest, SmugMug (Flickr). Son plataformas donde la distribución de imágenes a escala se cruza con la discrecionalidad editorial. La obligación de la TIDA convive con el marco de normas comunitarias que cada plataforma mantenga.</p>
<p data-segment="23"><strong>Plataformas de plataformas.</strong> Apple, Microsoft, Alphabet, Amazon, Discord, Snapchat. Apple opera la App Store e iCloud. Microsoft opera LinkedIn y Xbox. Alphabet opera Google Photos, YouTube y Drive. Amazon opera la infraestructura de alojamiento de AWS. Discord opera servidores. Snapchat opera mensajería directa más Stories públicas. Cada una de estas capas presenta una superficie distinta para la obligación de la TIDA.</p>
<p data-segment="24">Llamativamente ausentes del mapa de prioridades de la FTC:</p>
<ul><li data-segment="25"><strong>Mastodon y el Fediverso en general.</strong> La naturaleza federada de Mastodon significa que cada instancia es técnicamente una plataforma cubierta. La FTC todavía no se ha enfrentado a la federación a escala.</li><li data-segment="26"><strong>El Internet Archive, Wikipedia, GitHub.</strong> Cada uno está técnicamente cubierto. La FTC no los ha nombrado.</li><li data-segment="27"><strong>La capa de mensajería cifrada.</strong> Signal, Matrix, Threema, Briar, Session, Wire. La incompatibilidad estructural con la TIDA se explica más abajo.</li></ul>
<p data-segment="28">La ausencia es la señal implícita: la FTC empieza por las plataformas centralizadas donde la aplicación es operativamente manejable. La federación, la descentralización y el cifrado de extremo a extremo son la superficie arquitectónica que la FTC todavía no ha abordado.</p>
<h2 data-segment="29">El argumento de las libertades civiles</h2>
<p data-segment="30">La Electronic Frontier Foundation, el Center for Democracy &amp; Technology, la American Civil Liberties Union, el R Street Institute, el Free Speech Center y otras organizaciones de libertades civiles y libertad de expresión dedicaron el año que va de la firma de la Ley a la aplicación de hoy a oponerse a ella por motivos de Primera Enmienda y de debido proceso.</p>
<p data-segment="31">El argumento central es estructural. La Sección 2 de la Ley TAKE IT DOWN —la disposición penal— define las imágenes íntimas no consentidas (NCII) de forma estrecha y explícita. La Sección 3 —la disposición de retirada por parte de la plataforma— define el detonante de forma más amplia: &quot;intimate visual depictions&quot; (representaciones visuales íntimas), sin los presupuestos más estrechos que rigen la responsabilidad penal. El resultado es que un aviso de víctima puede activar una obligación de retirada en 48 horas para contenido que, de hecho, no es NCII penal: contenido que puede ser expresión lícita que quien lo denuncia encuentra personalmente objetable.</p>
<p data-segment="32">Las objeciones concretas de la EFF:</p>
<p data-segment="33"><strong>La disposición de retirada es excesivamente amplia.</strong> El mandato de eliminación se aplica a una categoría de contenido mucho más amplia que la definición de NCII de la sección penal. Actores de mala fe pueden usar la definición expansiva de la ley para eliminar expresión lícita que no es NCII y que puede ni siquiera contener contenido sexual.</p>
<p data-segment="34"><strong>No hay protección contra solicitudes frívolas.</strong> La Ley no contiene salvaguardas frente a solicitudes de retirada frívolas o de mala fe. No hay sanción por avisos falsos. No hay requisito de que quien solicita demuestre relación alguna con el contenido. No hay mecanismo de recurso con debido proceso para el proveedor del contenido.</p>
<p data-segment="35"><strong>Expresión lícita en riesgo.</strong> Sátira, periodismo, expresión política, fotografía informativa de figuras públicas, parodia, comentario: todo queda potencialmente capturado por la definición expansiva de la ley. El plazo de 48 horas no deja a la plataforma tiempo para investigar.</p>
<p data-segment="36"><strong>El plazo estrecho fuerza el sobrecumplimiento.</strong> Cuarenta y ocho horas es un plazo inusualmente corto. La plataforma no puede verificar razonablemente la solicitud, identificar a quien la presenta ni evaluar si el contenido es lo que se afirma. La presión estructural empuja hacia la retirada excesiva.</p>
<p data-segment="37"><strong>Las plataformas con cifrado de extremo a extremo no pueden cumplir.</strong> Signal, Matrix, Briar, Threema, Session y otras mensajerías E2EE no pueden escanear contenido. No tienen conocimiento del lado del servidor de lo que el usuario envía o recibe. La Ley no prevé excepción alguna para las plataformas E2EE. El resultado: o bien la capa de mensajería cifrada se expone a una responsabilidad estructural por incumplimiento, o bien el alcance de la ley las excluye de hecho, y cuál de las dos cosas ocurra depende de la discrecionalidad interpretativa de la FTC.</p>
<p data-segment="38"><strong>La intención declarada de Trump.</strong> Cuando el presidente Trump firmó la ley el 19 de mayo de 2025, dijo en sus declaraciones: «Voy a usar esa ley también para mí. No hay nadie a quien traten peor que a mí en internet». El Free Speech Center, la EFF y el CDT citaron la declaración como prueba de que la ley podría instrumentalizarse contra expresión crítica legítima por parte de actores poderosos. El presidente de la FTC hoy —Andrew Ferguson— es un nombramiento de Trump. La discrecionalidad interpretativa es de ejecutivo unitario.</p>
<p data-segment="39">La crítica de las libertades civiles no consiste en negar que la victimización por NCII sea un daño real y grave. Los estudios encuentran de forma sistemática que las NCII afectan aproximadamente a una de cada ocho mujeres y aproximadamente a uno de cada cuatro adultos LGBTQ+. El enfoque acotado de la sección penal es el que las organizaciones de libertades civiles apoyan. La objeción es al diseño estructural de la Sección 3 —la disposición de retirada por parte de la plataforma—, que a su juicio está calibrada de forma más amplia de lo que las NCII abarcan, sin salvaguardas frente a la instrumentalización, con un plazo ultraestrecho y sin excepción para el E2EE.</p>
<p data-segment="40">La primera condena bajo la Ley TAKE IT DOWN llegó en abril de 2026: un caso dirigido contra deepfakes generados por IA. La sección penal era exigible desde la fecha de la firma. La sección de retirada por parte de la plataforma es la que pasa a ser exigible hoy.</p>
<h2 data-segment="41">La excepción para el cifrado que no existe</h2>
<p data-segment="42">Signal, Matrix, Briar, Threema, Session, Wire, Cwtch, Tuta, Proton —la capa de mensajería y correo con cifrado de extremo a extremo— está técnicamente cubierta por la definición de &quot;covered platform&quot; (plataforma cubierta) de la Ley TAKE IT DOWN. La obligación de retirada en 48 horas se aplica. La sanción de 53.088 dólares por infracción se aplica.</p>
<p data-segment="43">Estas plataformas no pueden cumplir estructuralmente.</p>
<p data-segment="44">El cifrado de extremo a extremo significa que el operador de la plataforma no tiene conocimiento del contenido que el usuario envía o recibe. El contenido se cifra antes de salir del dispositivo del remitente y se descifra solo en el dispositivo del destinatario. La plataforma —la Signal Foundation, la Matrix Foundation, el Briar Project, Threema GmbH— opera únicamente la infraestructura de encaminamiento de mensajes. No tiene la clave. No tiene acceso al texto en claro. No puede escanear. No puede identificar qué es íntimo, qué es sintético, qué es identificable como qué persona.</p>
<p data-segment="45">La obligación de la Sección 3 de la TIDA exige conocimiento del contenido del lado del servidor: la plataforma debe retirar el contenido, identificar las &quot;known identical copies&quot; y responder en 48 horas. Cada paso exige que la plataforma sepa qué es el contenido. Para una plataforma E2EE, esto es estructuralmente imposible.</p>
<p data-segment="46">La Electronic Frontier Foundation señaló esta incompatibilidad en febrero de 2025, cuando el Senado aprobó el proyecto de ley; de nuevo en abril de 2025, cuando lo aprobó la Cámara; y de nuevo en mayo de 2025, cuando el presidente lo firmó. La respuesta estructural que la EFF anticipaba no ha cambiado: o bien la capa de mensajería E2EE se expone a una responsabilidad estructural por incumplimiento que de hecho la obliga a debilitar el cifrado o a abandonar el mercado estadounidense; o bien la FTC se abstiene de aplicar la obligación de 48 horas a las plataformas E2EE; o bien el Congreso reforma la ley.</p>
<p data-segment="47">La primera decisión interpretativa que la FTC debe tomar es si las plataformas E2EE están cubiertas a efectos de aplicación. La agencia no ha hecho pública su posición. La presidenta de Signal, Meredith Whittaker, ha declarado previamente, en el contexto del reglamento paralelo de Chat Control de la Unión Europea, que Signal se retiraría de cualquier mercado que imponga el escaneo de contenido antes que debilitar su cifrado.</p>
<p data-segment="48">La capa E2EE es la capa fundacional de la pila de primitivas del lado del usuario. La propiedad arquitectónica es que el usuario tiene las claves. La plataforma no tiene superficie de aplicación. Hoy es el día en que esa propiedad se encuentra con un régimen federal de retirada obligatoria que no la reconoce.</p>
<h2 data-segment="49">La asimetría: generación frente a retirada</h2>
<p data-segment="50">La Ley TAKE IT DOWN aborda la retirada. El reloj federal de aplicación arranca hoy. El lado de la generación —las herramientas de IA que producen las representaciones íntimas sintéticas contra las que se dirige la ley— se rige únicamente por estándares voluntarios de procedencia del contenido.</p>
<p data-segment="51">La Coalition for Content Provenance and Authenticity —C2PA— es el estándar técnico principal. C2PA incrusta metadatos de procedencia verificables en el contenido digital: quién lo creó, cuándo, con qué herramientas, si hubo IA de por medio, cada edición relevante. Adobe, Microsoft, Google, Meta y OpenAI respaldan el estándar. DALL-E 3 lo admite. El AI Image Creator de Microsoft Paint añade manifiestos opcionales. Seedance 2.0 de ByteDance se entrega con marca de agua C2PA incorporada.</p>
<p data-segment="52">C2PA no detecta deepfakes. Registra procedencia. Un deepfake procedente de una herramienta de IA que implemente C2PA lleva un manifiesto válido que declara &quot;created by [AI tool]&quot; (creado por [herramienta de IA]), pero el manifiesto es informativo, no interdictivo. El contenido puede estar firmado con C2PA y aun así infringir la disposición penal de la Sección 2 de la TIDA.</p>
<p data-segment="53">Las Durable Content Credentials amplían C2PA con marca de agua invisible y huella digital de contenido para hacer frente al borrado de metadatos. El rastro de procedencia sobrevive a ciertas manipulaciones. Pero la herramienta de generación subyacente —el modelo de IA— no está obligada a implementar procedencia. Los modelos de IA de código abierto a menudo no lo hacen. Los modelos comerciales que sí implementan procedencia no están obligados a negarse a generar cuando la instrucción busca claramente una salida de clase deepfake.</p>
<p data-segment="54">La SB 1786 de Arizona, actualmente pendiente de votación en la Cámara, obligaría a los fabricantes de herramientas de IA que operen en el estado a añadir marcas de agua invisibles. No se ha aprobado legislación federal.</p>
<p data-segment="55">La asimetría es estructural: es bastante más fácil generar un deepfake que retirarlo. La aplicación de la TIDA empieza hoy por el lado de la retirada. El lado de la generación sigue bajo estándares voluntarios. Hoy es también el día de la conferencia inaugural de Google I/O 2026.</p>
<h2 data-segment="56">Spark por la mañana</h2>
<p data-segment="57">Tres husos horarios al oeste de Washington, mientras la FTC publica su aviso de aplicación, Sundar Pichai sube al escenario de Google I/O 2026.</p>
<p data-segment="58">El anuncio de hoy: <strong>Gemini Spark.</strong></p>
<p data-segment="59">Un agente personal de IA en la nube que funciona 24/7. Corre sobre los modelos Gemini 3.5 y Gemini 3.5 Flash de Google. Máquinas virtuales en la nube alojadas en Google Cloud operan en segundo plano de forma continua. Se integra con:</p>
<ul><li data-segment="60"><strong>Gmail</strong> — correo</li><li data-segment="61"><strong>Docs</strong> — documentos</li><li data-segment="62"><strong>Sheets</strong> — hojas de cálculo</li><li data-segment="63"><strong>Slides</strong> — presentaciones</li><li data-segment="64"><strong>Canva</strong> — creatividad</li><li data-segment="65"><strong>OpenTable</strong> — reservas de restaurante</li><li data-segment="66"><strong>Instacart</strong> — reparto de comestibles</li></ul>
<p data-segment="67">El interruptor de privacidad &quot;Personal Intelligence&quot; se presenta como un control de privacidad. Permite a los usuarios desactivar el seguimiento contextual desde la interfaz de la aplicación. El acceso a los datos —a través de Gmail, Docs, Photos y Drive vía Deep Research— es de suscripción voluntaria.</p>
<p data-segment="68">Una pantalla de incorporación filtrada durante una prueba beta decía: &quot;Spark may do things like share your info or make purchases without asking.&quot; (Spark puede hacer cosas como compartir tu información o hacer compras sin preguntar). Se instruye a los usuarios para que supervisen al agente.</p>
<p data-segment="69">Disponible para los suscriptores de Google AI Ultra «la semana que viene». El precio de AI Ultra se recorta hoy a 100 dólares.</p>
<p data-segment="70">Anuncios acompañantes en I/O 2026:</p>
<ul><li data-segment="71">Vista previa de las gafas Android XR</li><li data-segment="72">Navegación automática y relleno de formularios más inteligente en Chrome</li><li data-segment="73">Widgets generados por IA en Gboard</li><li data-segment="74">Limpieza de dictado Gboard Rambler</li><li data-segment="75">Respuesta contextual en Android Auto</li><li data-segment="76">Gemini Intelligence en todo Android</li></ul>
<p data-segment="77">El hecho arquitectónico: un asistente agéntico permanentemente activo 24/7 con acceso permanente a Gmail, Docs, Sheets, Slides, Photos, Drive, Canva, OpenTable e Instacart es, estructuralmente, una superficie de exfiltración de datos siempre abierta desde la nube personal del usuario hacia máquinas virtuales de Google Cloud. El encuadre de &quot;Personal AI agent&quot; (agente personal de IA) es una capa de experiencia de usuario sobre una ampliación sustancial del acceso a datos del lado de la nube.</p>
<p data-segment="78">Gemini Spark se suma a ChatGPT Atlas (OpenAI; producción en macOS), OpenAI Workspace Agents (Slack, Drive, aplicaciones de Microsoft, Salesforce, Notion, Atlassian Rovo), Anthropic Claude Cowork (disponibilidad general el 12 de mayo en SCIM, OpenTelemetry e Intune para gestión empresarial de identidad y dispositivos), Anthropic Claude for Small Business (14 de mayo, en QuickBooks, PayPal, HubSpot, Canva, DocuSign), Microsoft Copilot Studio (actualizaciones de gobernanza el 14 de mayo) y Perplexity Comet (navegador).</p>
<p data-segment="79">La superficie agéntica se ha duplicado en seis semanas. Empresa, pyme y consumidor —los tres niveles— tienen ya agentes de IA en la nube permanentemente activos con acceso a la nube principal de productividad y comunicación del usuario.</p>
<p data-segment="80">El mismo día en que arranca el reloj federal de retirada obligatoria por el lado de la eliminación de contenido, el despliegue agéntico a escala federal con acceso a las nubes de los usuarios se amplía por el lado de la generación y el acceso al contenido. La superficie de generación y la superficie de retirada son asimétricas. Hoy es el marcador operativo.</p>
<h2 data-segment="81">Las brechas de ayer</h2>
<p data-segment="82">Dos revelaciones paralelas del 18 de mayo anclan las categorías que la Ley TAKE IT DOWN no aborda.</p>
<p data-segment="83"><strong>NYC Health + Hospitals — brecha biométrica de 1,8 millones.</strong> NYC Health + Hospitals —el mayor sistema público de atención sanitaria de Estados Unidos— reveló ayer que un actor no autorizado accedió a sistemas de proveedores externos entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, copiando registros de 1,8 millones de pacientes y empleados. Los datos a los que se accedió incluyen:</p>
<ul><li data-segment="84"><strong>Huellas dactilares y palmares</strong> — identificadores biométricos que no pueden reemitirse</li><li data-segment="85">Historiales médicos: diagnósticos, medicación, pruebas, imágenes</li><li data-segment="86">Información de plan y póliza de seguro médico</li><li data-segment="87">Información de facturación, reclamaciones y pagos</li><li data-segment="88"><strong>Datos de geolocalización precisa</strong></li><li data-segment="89">Números de la Seguridad Social</li><li data-segment="90">Números de pasaporte</li><li data-segment="91">Permisos de conducir</li><li data-segment="92">Nombres, direcciones, datos de contacto</li></ul>
<p data-segment="93">La cronología de la brecha:</p>
<ul><li data-segment="94">Ventana de acceso: 25 de noviembre de 2025 — 11 de febrero de 2026 (~10 semanas)</li><li data-segment="95">Detección: 2 de febrero de 2026 (por NYC H+H)</li><li data-segment="96">Notificación al HHS: 24 de marzo de 2026</li><li data-segment="97">Revelación pública: 18 de mayo de 2026 — ayer</li></ul>
<p data-segment="98">La causa raíz: un proveedor externo con acceso a los sistemas de NYC H+H fue comprometido. NYC H+H no ha nombrado públicamente al proveedor.</p>
<p data-segment="99">El problema arquitectónico es que los datos biométricos no pueden reemitirse. Un número de la Seguridad Social, una tarjeta de crédito o una contraseña comprometidos pueden sustituirse. Una huella dactilar o palmar comprometida, no. La biometría está ya de forma permanente en manos adversarias para 1,8 millones de personas cuyos identificadores físicos no van a cambiar. Allí donde las huellas dactilares o palmares se aceptan como autenticación —sistemas de acceso físico, desbloqueo de teléfono, puestos de control migratorio, acreditación sanitaria—, las personas afectadas tienen ya un factor de autenticación en posesión adversaria para el resto de sus vidas.</p>
<p data-segment="100"><strong>Grafana / Coinbase Cartel — <code>pull_request_target</code>.</strong> El 15 de mayo, el grupo de cibercrimen Coinbase Cartel —un sindicato vinculado a ShinyHunters, Scattered Spider y Lapsus$— incluyó a Grafana Labs en su sitio de filtraciones. Ayer, 18 de mayo, Grafana confirmó la brecha.</p>
<p data-segment="101">El vector de ataque fue un patrón de GitHub Actions conocido por su peligrosidad. El atacante bifurcó un repositorio público de Grafana y luego inyectó un comando <code>curl</code> malicioso en el código bifurcado. El flujo de trabajo vulnerable <code>pull_request_target</code> en la CI de Grafana ejecutó el comando contra el código bifurcado, pero con los permisos elevados y el acceso a los secretos del repositorio del entorno de CI de confianza. El comando volcó variables de entorno. Las variables de entorno contenían un token de GitHub con privilegios. El token permitió descargar el código fuente.</p>
<p data-segment="102">El resultado:</p>
<ul><li data-segment="103">Se descargó el código fuente de Grafana</li><li data-segment="104">No se accedió a datos de clientes ni personales</li><li data-segment="105">Grafana se negó a pagar el rescate</li><li data-segment="106">Se espera que el código fuente se filtre</li></ul>
<p data-segment="107">El grupo Coinbase Cartel está activo desde septiembre de 2025 y no usa ransomware de cifrado de archivos. Practica el robo de datos y la extorsión puros. Grafana es el último de una serie de objetivos de gran tecnológica e infraestructura de desarrollo.</p>
<p data-segment="108">El patrón <code>pull_request_target</code> es una de las configuraciones peligrosas de GitHub Actions más conocidas. Está documentado como arriesgado desde al menos 2021. El patrón persiste porque resulta cómodo para flujos de compilación y prueba que necesitan acceso a los secretos del repositorio, pero se ejecuta contra código bifurcado que los mantenedores del repositorio no han revisado. El contraataque arquitectónico es la autenticación de ejecutores basada en OpenID Connect (OIDC), que no requiere secretos de larga duración en el entorno de CI.</p>
<p data-segment="109">Las dos brechas anclan categorías distintas que la Ley TAKE IT DOWN no aborda: identidad (el problema biométrico) e infraestructura (el problema de la CI en la cadena de suministro). La TIDA aborda la retirada de contenido. La aplicación de la TIDA de hoy no alcanza los incidentes de ayer.</p>
<h2 data-segment="110">Veinticuatro días</h2>
<p data-segment="111">La expiración de la Sección 702 de la FISA está a veinticuatro días. 12 de junio de 2026.</p>
<p data-segment="112">La opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo de 2026 sobre las prácticas de consulta del FBI al amparo de la Sección 702 sigue clasificada. La ventana acelerada de desclasificación de 15 días negociada por el senador Ron Wyden, de Oregón, el 30 de abril como condición para la prórroga de 45 días de la Sección 702 ha transcurrido sin publicación. La ventana se cerró en torno al 15 de mayo. El Departamento de Justicia no ha desclasificado. El Director de Inteligencia Nacional no ha desclasificado. Se informa de que el DOJ está recurriendo la parte del fallo de la opinión del FISC relativa a las consultas.</p>
<p data-segment="113">La mecánica del acuerdo de Wyden: cuando el Senado aprobó la prórroga de 45 días de la Sección 702 por consentimiento unánime el 30 de abril (la Cámara la aprobó 261-111 el mismo día), Wyden obtuvo de los líderes del Comité de Inteligencia del Senado el compromiso de que la opinión del FISC se haría pública en un plazo de 15 días. El senador Tom Cotton, de Arkansas, se opuso a la aprobación por consentimiento unánime con la disposición de desclasificación de Wyden incorporada. La objeción significaba que el DNI y el DOJ podían formalmente rechazar la petición del comité, que es lo que ha ocurrido por obra del silencio.</p>
<p data-segment="114">La expiración de la Sección 702 el 12 de junio es el siguiente hito forzoso. El Congreso puede prorrogarla de nuevo, puede aprobar una reautorización completa (probablemente con alguna reforma) o puede dejar que el programa decaiga. Las cuatro ventanas de reautorización anteriores terminaron con prórrogas o reforma parcial. La reforma estructural que la opinión del FISC informaría —una definición más estrecha de &quot;query&quot; (consulta) para personas estadounidenses, aprobación judicial obligatoria para ciertos tipos de consulta— no se ha producido en ninguna de las ventanas anteriores.</p>
<p data-segment="115">El debate sobre la reforma del lado de las consultas continúa sin la visión del tribunal:</p>
<ul><li data-segment="116">Senador Cotton: ninguna restricción de la definición de &quot;query&quot;</li><li data-segment="117">Senador Wyden: protecciones para personas estadounidenses en la capa de consulta</li><li data-segment="118">Senador Mark Warner, de Virginia: posición intermedia</li></ul>
<p data-segment="119">The American Prospect informó el 11 de mayo de que &quot;AI is supercharging the surveillance state&quot; (la IA está sobrealimentando el Estado de vigilancia): cadenas analíticas automatizadas aguas abajo que se ejecutan contra el corpus de la Sección 702. El debate sobre la reautorización se produce con un telón de fondo de valor analítico creciente extraído de la base de datos; la opinión del FISC que informaría el debate no está sobre la mesa.</p>
<h2 data-segment="120">Lo que ya estaba en marcha</h2>
<p data-segment="121">El reloj federal de retirada obligatoria y el despliegue de IA agéntica a escala federal no ponen en pausa la capa global de los países receptores.</p>
<p data-segment="122"><strong>Irán — día 81.</strong> NetBlocks confirmó hoy, 19 de mayo, el día 81 del apagón de internet de Irán tras superar las 1.920 horas. El apagón de internet más largo del que se tiene constancia. Coste económico: aproximadamente 250 millones de dólares al día, según el análisis de CBC News. Pérdida acumulada desde el inicio del apagón el 8 de enero de 2026: aproximadamente 5.500 millones de dólares o más. Las ventas en línea cayeron un 80 por ciento durante el apagón. El índice general de la Bolsa de Teherán perdió 450.000 puntos en una ventana de cuatro días. El nivel Internet Pro —el nivel de casta de SIM blancas de Mobile Communications of Iran, vinculada al IRGC— sigue en producción operativa. Continúan las colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán.</p>
<p data-segment="123"><strong>Rusia — el recargo por VPN móvil, aplazado.</strong> El recargo ruso por VPN móvil —150 rublos por gigabyte de tráfico internacional que exceda de 15 gigabytes al mes— tenía fecha de entrada en vigor el 1 de mayo de 2026. No entró en vigor en plazo. Las operadoras pidieron un aplazamiento para configurar sus sistemas de facturación. La ley de detección de VPN por parte de los ISP del 15 de abril sigue operativa en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y Ferrocarriles Rusos. Según el estudio de Meduza del 10 de abril, 22 de las 30 aplicaciones de Android más populares de Rusia vigilan ya si hay una VPN activa en la capa de aplicación: la detección de VPN ha migrado al código de las aplicaciones. El objetivo declarado de Roskomnadzor sigue siendo un 92 por ciento de eficacia en el bloqueo de VPN para 2030, con 20.000 millones de rublos anuales asignados a infraestructura permanente de censura de VPN.</p>
<p data-segment="124"><strong><a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> — la Gran Desconexión continúa.</strong> La desconexión física de miles de servidores de servicios proxy realizada por las autoridades chinas en abril de 2026 («拔线潮», «marea de corte de cables») sigue limitando las opciones de elusión de los internautas chinos. Solo la ofuscación basada en TLS —V2Ray VLESS + Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy— sobrevive de forma fiable.</p>
<p data-segment="125"><strong>Níger — día 11 del veto a medios internacionales.</strong> Hace once días, el 8 de mayo, el Observatoire Nationale de la Communication de Níger, controlado por los militares, ordenó la suspensión de nueve medios internacionales: <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, Radio <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> International, Agence <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info, <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Afrique Média. Los vetos siguen en vigor. Níger es el segundo peor carcelero de periodistas del África subsahariana según el censo del Comité para la Protección de los Periodistas del 1 de diciembre de 2025.</p>
<p data-segment="126"><strong>Burkina Faso — TV5Monde vetada el 5 de mayo.</strong> El Consejo Superior de la Comunicación de Burkina Faso vetó TV5Monde hace catorce días. El informe de Reporteros Sin Fronteras del 6 de mayo documentó la detención secreta del periodista burkinés Atiana Serge Oulon en una villa de Uagadugú, donde fue golpeado con ramas de árbol durante semanas.</p>
<p data-segment="127"><strong>Pakistán — la aplicación de la PECA continúa.</strong> El informe de Freedom Network del 29 de abril de 2026 documentó la contracción ampliada de la libertad de prensa inducida por la PECA. Un tribunal de distrito de Islamabad confirmó la libertad bajo fianza de los periodistas Rizwan Ghalzai y Aqil Hussain Bagri bajo la PECA. La <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation registró 233 incidentes contra la libertad de prensa entre enero de 2025 y abril de 2026: 67 agresiones, 11 detenciones formales, 11 privaciones de libertad y 67 denuncias penales.</p>
<p data-segment="128"><strong>Tanzania — informe de la Comisión de Investigación retenido.</strong> El informe de la Comisión de Investigación del 23 de abril de 2026 sobre la violencia posterior a las elecciones del 29 de octubre de 2025 —518 muertes confirmadas, entre ellas 21 niños— sigue oficialmente retenido y sin publicarse. X (Twitter) sigue suspendida en Tanzania.</p>
<p data-segment="129"><strong>México — 42 días para la CURP Biométrica.</strong> El plazo de la CURP Biométrica de México vence el 30 de junio de 2026: 42 días desde hoy. Aproximadamente 127 millones de líneas de telefonía móvil deben registrarse contra la CURP biométrica (rostro, huella dactilar, iris) antes del plazo o afrontar la suspensión. México se convierte en la primera nación importante que exige que cada línea de telefonía móvil esté vinculada a un identificador biométrico emitido por el Estado.</p>
<p data-segment="130">La capa global de los países receptores no cambia por los acontecimientos de hoy en Washington y Mountain View. El patrón arquitectónico es el mismo: el Estado controla la capa de operadora o de plataforma; la capa de operadora o de plataforma habilita el apagón, la vigilancia o la retirada forzosa; el usuario no tiene alternativa arquitectónica salvo que disponga de una estructuralmente distinta de la operadora o de la plataforma.</p>
<h2 data-segment="131">La cascada de plazos</h2>
<p data-segment="132">Hoy empieza la densa cascada de relojes de junio-julio-agosto.</p>
<ul><li data-segment="133"><strong>22 de mayo:</strong> finaliza la auditoría de Trail of Bits sobre FCMP++ de Monero (3 días desde hoy)</li><li data-segment="134"><strong>12 de junio:</strong> expiración de la Sección 702 (24 días)</li><li data-segment="135"><strong>26 de junio:</strong> precipicio del certificado UEFI de Secure Boot de Microsoft (38 días; ~1.500 millones de dispositivos Windows afectados)</li><li data-segment="136"><strong>30 de junio:</strong> plazo de la CURP Biométrica de México (42 días)</li><li data-segment="137"><strong>1 de julio:</strong> plena aplicación de MiCA en la UE (43 días; sanciones del 12,5 % de la facturación mundial)</li><li data-segment="138"><strong>1 de julio:</strong> aplicación de la Declared Age Range API de Apple en Luisiana y Utah</li><li data-segment="139"><strong>2 de agosto:</strong> se activan los poderes de aplicación del Reglamento de IA de la UE para modelos GPAI (75 días; 15 millones de euros o 3 % de la facturación mundial)</li><li data-segment="140"><strong>21 de septiembre:</strong> fin de FIPS 140-2 (126 días; primitivas PQC obligatorias)</li><li data-segment="141"><strong>5-12 de octubre:</strong> nuevo juicio de Roman Storm por Tornado Cash</li><li data-segment="142"><strong>Finales de 2026:</strong> plazo de despliegue de la Cartera de Identidad Digital de la UE</li></ul>
<p data-segment="143">La cascada son relojes de política, firmware y regulación aterrizando en ventanas mensuales solapadas. La aplicación de la TIDA de hoy es el primer acontecimiento. La conclusión de la auditoría de FCMP++ de Monero dentro de tres días es el segundo. La expiración del §702 dentro de veinticuatro días es el tercero. Para el 2 de agosto habrán aterrizado seis acontecimientos estructurales en setenta y seis días.</p>
<h2 data-segment="144">La pila de primitivas del lado del usuario</h2>
<p data-segment="145">El contraataque arquitectónico a la aplicación federal de retirada obligatoria de hoy, al despliegue de IA agéntica a escala federal de hoy, a la brecha biométrica de ayer, al compromiso de la CI de la cadena de suministro de ayer y a la cascada de plazos que viene es la pila de primitivas del lado del usuario. No depende de en qué dirección corran hoy los relojes.</p>
<p data-segment="146"><strong>Clientes abiertos con claves en manos del usuario.</strong> Signal. Tuta. Proton. Threema. Briar 1.5.17: la versión del 12 de marzo de 2026 funciona sobre Bluetooth, Wi-Fi y Tor, y opera durante apagones en la capa de operadora. Cwtch. Session. Servidor doméstico de Matrix. El cifrado de extremo a extremo es la propiedad arquitectónica: el operador de la plataforma no tiene conocimiento del contenido. La obligación de la Sección 3 de la TIDA exige conocimiento del lado del servidor. La incompatibilidad arquitectónica es el contraataque. A la clave en manos del usuario no se le puede notificar una orden de retirada en ningún sentido significativo.</p>
<p data-segment="147"><strong>Firmware abierto sobre chips inspeccionables por el usuario.</strong> GrapheneOS —Pixel 6+ con Android 16 en la vista previa 2026030501, con los Boletines de Seguridad de Android de abril a agosto de 2026 incluidos—. CalyxOS Android 16, compilación de prueba 7.2.1.0, publicada el 4 de mayo de 2026. /e/OS. LineageOS. OpenWRT. El informe &quot;Bad Connection&quot; de Citizen Lab del 23 de abril de 2026 documentó dos campañas de vigilancia del lado de la operadora —STA1, degradación de Diameter a SS7 en nueve países con operadores fantasma, y STA2, SIMjacker sin clic mediante el applet SIM heredado del navegador S@T— que son invisibles para los sistemas operativos de firmware cerrado. El firmware abierto expone al escrutinio del usuario el comportamiento de la caché y de la base de datos de notificaciones.</p>
<p data-segment="148"><strong>Autenticación por hardware FIDO2.</strong> El 7 de mayo de 2026 —Día Mundial de las Claves de Acceso de la Alianza FIDO— se habían desplegado cinco mil millones de claves de acceso en el ecosistema mundial. YubiKey. Nitrokey. SoloKey. Yubico ha distribuido más de 30 millones de llaves de hardware a lo largo de su historia. La brecha de NYC H+H de ayer expuso las huellas dactilares y palmares de 1,8 millones de personas: identificadores biométricos que no pueden reemitirse. Las credenciales ligadas a hardware sustituyen a la biometría como segundo factor en cualquier contexto donde se acepten. El segundo factor está en el bolsillo del usuario, no en la base de datos del proveedor externo.</p>
<p data-segment="149"><strong>Transportes resistentes a la censura.</strong> Tor Browser 15.0.13 y 16.0a6 —las versiones de emergencia del 7 de mayo que corrigieron vulnerabilidades críticas del núcleo de Linux, de Tor Browser y del cliente de Tor—. V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. <strong>Red superpuesta entre pares de URnetwork.</strong> La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte de la capa de operadora. El nivel Internet Pro de Irán, la ley de detección de VPN por parte de los ISP rusa del 15 de abril, la Gran Desconexión <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> de abril, 拔线潮: ninguna de estas normas nombra la red superpuesta, porque no aparece como servicio público ni como operador registrado. La red superpuesta controlada por el usuario es invisible para la ley.</p>
<p data-segment="150"><strong>Monedas que preservan la privacidad sobre primitivas de autocustodia.</strong> Bitcoin BIP324 v2, activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin está ya cifrado. Pagos silenciosos BIP352 de Bitcoin —recepción y envío en Core 28.0+, con los campos de datos de ajuste PSBTv2 de BIP376 y el formato de descriptor de BIP392 añadidos en 2026—. FCMP++ de Monero en integración activa; la auditoría de Trail of Bits empezó el 11 de mayo y se extiende hasta el 22 de mayo —actualmente en el día 8 de 11—, sustituyendo las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo, más de 150 millones de salidas de transacción. Zcash Crosslink, Hito 4: la segunda donación de Vitalik Buterin a Shielded Labs, el 6 de febrero de 2026, apoyó la actualización.</p>
<p data-segment="151"><strong>IA de inferencia local sobre cómputo controlado por el usuario.</strong> DeepSeek V4 Pro —publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros totales / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified, 90,1 por ciento en GPQA Diamond—. DeepSeek V4 Flash —284.000 millones totales / 13.000 millones activos—. Mistral Medium 3.5 —29 de abril, 128.000 millones de parámetros, 77,6 por ciento en SWE-Bench Verified—. Qwen 3.6 Max Preview —27 de abril, multilingüe en 201 idiomas—. GLM-5.1 —744.000 millones en mezcla de expertos, primera entrada de código abierto en LMArena—. OpenAI Privacy Filter —22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en el navegador vía transformers.js más WebGPU—. Donde no hay registro de terceros, no hay nada que citar judicialmente Y nada que el proveedor de IA en la nube pueda reutilizar. El lanzamiento de Gemini Spark de hoy —con acceso permanente a Gmail, Docs, Sheets, Slides, Canva, OpenTable e Instacart, más acceso de Deep Research a Gmail, Docs, Photos y Drive— es el modelo de amenaza del acceso de la IA en la nube. La inferencia local es el contraataque arquitectónico.</p>
<p data-segment="152"><strong>Identidad federada con divulgación selectiva.</strong> W3C Verifiable Credentials 2.0 —Recomendación desde mayo de 2025, siete especificaciones en la familia—. Divulgación selectiva BBS+ de eIDAS 2.0 —finalización en el IETF en curso—. Privacy Pass. El nuevo mandato de abril de 2026 del Grupo de Trabajo de Verifiable Credentials del W3C apunta a Recomendaciones de Render Method y Confidence Method para septiembre de 2026. El plazo de la CURP Biométrica mexicana del 30 de junio —42 días desde hoy, atando aproximadamente 127 millones de líneas móviles a biometría de rostro, huella dactilar e iris— es el modelo de amenaza. No subas tu identidad al registro biométrico estatal centralizado.</p>
<p data-segment="153"><strong>Servicios autoalojados.</strong> Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de impacto de cualquier compromiso de un único proveedor. Cada servidor doméstico responde de su propio contenido, pero no se le puede notificar una obligación de retirada federada contra toda la federación. La explotación de <code>pull_request_target</code> de Grafana / Coinbase Cartel de ayer demostró que incluso la infraestructura adyacente al código abierto tiene riesgo de CI en la cadena de suministro. El contraataque arquitectónico es la autenticación de ejecutores basada en OpenID Connect y entornos de CI autoalojados con Forgejo/Gitea.</p>
<p data-segment="154"><strong>Malla y satélite en la capa de operadora.</strong> Briar —Bluetooth, Wi-Fi, Tor—. Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de suministro eléctrico en las torres de Jartum en Sudán, los cortes rusos en 21 óblasts antes del Día de la Victoria, el apagón de móvil y SMS en Moscú el 9 de mayo, el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes durante la violencia posterior a las elecciones del 29 de octubre de 2025: la capa independiente de la operadora es el contraataque estructural.</p>
<p data-segment="155"><strong>Agilidad criptográfica ante el fin de FIPS del 21 de septiembre.</strong> ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de aproximadamente 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS. El Sparse Post-Quantum Ratchet (SPQR) de Signal, combinado con el Double Ratchet existente y el acuerdo de claves PQXDH, forma el &quot;Triple Ratchet&quot;: el endurecimiento poscuántico del protocolo de Signal.</p>
<h2 data-segment="156">Cierre</h2>
<p data-segment="157">Hoy, martes 19 de mayo de 2026, la Comisión Federal de Comercio empieza a aplicar la Sección 3 de la Ley TAKE IT DOWN. El reloj federal de retirada obligatoria arranca. Cuarenta y ocho horas. Cincuenta y tres mil ochenta y ocho dólares por infracción. Quince plataformas nombradas.</p>
<p data-segment="158">Hoy, Google lanza Gemini Spark. La superficie agéntica en empresa, pequeña empresa y consumidor se duplica.</p>
<p data-segment="159">Ayer, NYC Health + Hospitals reveló que las huellas dactilares y palmares de 1,8 millones de personas están ya de forma permanente en manos adversarias.</p>
<p data-segment="160">Ayer, el Coinbase Cartel demostró que una única mala configuración de <code>pull_request_target</code> puede comprometer el código fuente de una gran empresa adyacente al código abierto.</p>
<p data-segment="161">Dentro de veinticuatro días expira la Sección 702. La opinión del FISC sigue clasificada.</p>
<p data-segment="162">Irán está en el día 81. El recargo ruso por VPN móvil está aplazado. Níger está en el día 11 del veto a medios internacionales. México está a 42 días de la CURP Biométrica.</p>
<p data-segment="163">La densa cascada de relojes de junio-julio —22 de mayo, 12 de junio, 26 de junio, 30 de junio, 1 de julio, 1 de julio, 2 de agosto, 21 de septiembre— corre.</p>
<p data-segment="164">Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica.</p>
<p data-segment="165">Hoy arranca el reloj. La pila de primitivas del lado del usuario no depende de en qué dirección corra.</p>
<hr />
<p data-segment="166"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura que no aparece en el registro de operadores de servicio público de ninguna de las normas citadas más arriba. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte de la capa de operadora.</em></p>
<p data-segment="167"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Lo que cerró el jueves</title>
      <link>https://ur.io/es/blog/2026-05-18-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-18-01</guid>
      <pubDate>Mon, 18 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El jueves 14 de mayo de 2026, tres puertas de la pila de rendición de cuentas de la IA, las finanzas y la vigilancia se cerraron en la misma ventana de ocho horas, y una cuarta, estructuralmente crucial, no lo hizo. A las dos de la tarde, hora del Pacífico, en la Sala 12 del Tribunal Federal de San Francisco, la jueza Araceli Martínez-Olguín convocó la audiencia de equidad sobre el acuerdo colectivo de Bartz contra Anthropic: 1.500 millones de dólares para 482.460 obras registradas con derechos de autor, a unos 3.000 dólares por obra, con una tasa de reclamación que había subido al 92,77 por ciento —447.576 obras reclamadas el día de la audiencia, según el abogado principal Justin Nelson—. La jueza centró sus preguntas en los honorarios de los abogados y en la estructura de costes del acuerdo, más que en los contornos del pacto o en las objeciones desprecintadas; no dictó resolución desde el estrado, y la audiencia «parece ir sin tropiezos» hacia la aprobación final. Horas más tarde, Anthropic publicó The Founder's Playbook y lanzó Claude for Small Business —la plataforma agéntica de Anthropic conectada a los flujos de trabajo de QuickBooks, PayPal, HubSpot, Canva y DocuSign de cualquier equipo pequeño o fundador en solitario—, la ampliación del despliegue hacia el segmento pyme de la disponibilidad general empresarial de Claude Cowork en SCIM, OpenTelemetry e Intune dos días antes. A las diecisiete horas, hora central europea de verano, el Banco Central Europeo cerró las solicitudes para el piloto de Proveedores de Servicios de Pago del euro digital —seleccionará entre diez y treinta PSP para un piloto de doce meses en el segundo semestre de 2027 de una moneda minorista programable emitida por el banco central, con la fase de desarrollo comenzando en el tercer trimestre de 2026—. Y la puerta que no se cerró el jueves: la ventana acelerada de desclasificación de quince días para la opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo sobre las prácticas de consulta del FBI al amparo de la Sección 702, el acuerdo que el senador Wyden negoció con el Comité de Inteligencia del Senado el 30 de abril como condición para la prórroga de 45 días de la Sección 702. Esa ventana transcurrió operativamente en torno al 15 de mayo. A día de hoy, lunes 18 de mayo, la opinión sigue clasificada. La expiración de la Sección 702 está ya a veinticinco días: el 12 de junio de 2026. Tres puertas se cerraron el jueves. La cuarta no. La plantilla de rendición de cuentas, el plano de despliegue, la infraestructura de dinero programable y la supervisión del tribunal de vigilancia estaban en calendarios solapados en mayo de 2026 porque la alineación procedimental no es casual. Los relojes siguen corriendo. La pila de primitivas del lado del usuario no depende de en qué dirección corran.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-18-01.mp3" length="30429261" type="audio/mpeg" />
      <itunes:duration>42:16</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Las cuatro puertas del jueves</h2>
<p data-segment="1">El jueves 14 de mayo de 2026 fue el punto de convergencia procedimental del despliegue de IA corporativa, la plantilla de compensación por IA, la infraestructura monetaria programable y la supervisión de la vigilancia. Cuatro puertas estructurales de la pila de rendición de cuentas de la IA y las finanzas se cerraron (o avanzaron hacia el cierre) en la misma ventana de ocho horas que va de la mañana del Pacífico a la tarde de Europa Central. La historia no es qué puertas se cerraron y cuáles no: la historia es que los calendarios se alinearon.</p>
<p data-segment="2"><strong>Puerta 1 — la audiencia de equidad de Bartz.</strong> Con la jueza Araceli Martínez-Olguín presidiendo, Distrito Norte de California, Sala 12, Tribunal Federal de San Francisco, 2 de la tarde hora del Pacífico. El acuerdo de 1.500 millones de dólares cubre 482.460 obras registradas con derechos de autor a unos 3.000 dólares por obra. La tasa de reclamación el día de la audiencia alcanzó el 92,77 por ciento, con 447.576 obras reclamadas. La jueza centró sus preguntas en la estructura de costes del acuerdo y en los honorarios de los abogados, más que en los contornos del pacto o en las objeciones desprecintadas —exclusión de obras extranjeras, subcómputo del registro colectivo, equidad de los 3.000 dólares por obra y el argumento de la notificación coercitiva—. La audiencia «parece ir sin tropiezos» hacia la aprobación final, según los observadores de Words and Money, y Authors Alliance informó de que la jueza apenas cuestionó la estructura del pacto. La jueza no resolvió desde el estrado. La orden de aprobación definitiva se espera en un plazo de dos a seis semanas. La plantilla de Bartz se convierte en la referencia estructural para los acuerdos de OpenAI, Google, Meta, Cohere, Mistral y de código abierto sobre datos de entrenamiento de IA, y hay decenas pendientes.</p>
<p data-segment="3"><strong>Puerta 2 — el plano operativo agéntico llega a la pequeña empresa.</strong> El 14 de mayo, Anthropic publicó The Founder's Playbook, donde sostiene que la IA ha «reiniciado» el ciclo de vida de las startups, y lanzó <strong>Claude for Small Business</strong>: un paquete de flujos de trabajo preconstruidos conectados directamente a la pila operativa de cualquier equipo pequeño o fundador en solitario: <strong>QuickBooks</strong> para contabilidad y finanzas, <strong>PayPal</strong> para pagos y cobros, <strong>HubSpot</strong> para CRM y marketing, <strong>Canva</strong> para creatividad y marca, <strong>DocuSign</strong> para asuntos legales y acuerdos. El lanzamiento es la ampliación al segmento pyme del plano de despliegue agéntico de Anthropic: Claude Cowork (disponibilidad general el 12 de mayo en SCIM, OpenTelemetry e Intune para gestión empresarial de identidad y dispositivos) y la empresa conjunta de Anthropic del 4 de mayo con Blackstone, Hellman &amp; Friedman y Goldman Sachs (valorada en 1.500 millones de dólares, con compromisos de 300 millones de cada inversor ancla). El movimiento paralelo de OpenAI son los Workspace Agents —presentados el 22 de abril para los planes Business, Enterprise, Edu y Teachers de ChatGPT, impulsados por Codex, conectando Slack, Google Drive, aplicaciones de Microsoft, Salesforce, Notion y Atlassian Rovo—, con la empresa conjunta OpenAI Development Company (ronda de 4.000 millones de dólares, valoración de 10.000 millones) anunciada también el 4 de mayo. El plano agéntico está ya en producción en empresa, pyme y consumidor, en la misma semana en que se aprueba la plantilla de compensación por IA.</p>
<p data-segment="4"><strong>Puerta 3 — se cierran las solicitudes de PSP del euro digital.</strong> A las 17:00, hora central europea de verano, del jueves 14 de mayo, el Banco Central Europeo cerró la convocatoria de manifestaciones de interés para la participación como Proveedor de Servicios de Pago del euro digital. La convocatoria se publicó el 5 de marzo de 2026. El BCE seleccionará entre 10 y 30 PSP para un piloto de doce meses que comenzará en el segundo semestre de 2027, con la fase de desarrollo iniciándose en el tercer trimestre de 2026. La arquitectura es la de una moneda minorista programable emitida por el banco central: el elemento «programable» significa que los PSP pueden imponer límites, condiciones y trazabilidad a transacciones individuales por software en la capa de protocolo. El carácter fundamentalmente vigilable de la arquitectura es el hecho arquitectónico. El marco regulatorio acompañante: MiCA entra en plena aplicación el 1 de julio de 2026, con sanciones de hasta el 12,5 por ciento de la facturación anual mundial y responsabilidad personal de los directivos; la regla de viaje del Reglamento de Transferencias de Fondos opera con umbral cero para transferencias entre CASP desde diciembre de 2024. El contrapunto estadounidense: la interpretación conjunta de la SEC y la CFTC del 17 de marzo de 2026, que nombra explícitamente a Bitcoin, Ethereum, Solana, XRP y Chainlink como materias primas digitales, una filosofía regulatoria estructuralmente distinta que llega el mismo mes en que se formaliza la infraestructura europea del euro programable.</p>
<p data-segment="5"><strong>Puerta 4 — la ventana que no se cerró.</strong> El 30 de abril de 2026, la Cámara aprobó la prórroga de 45 días de la Sección 702 por 261 votos a 111, tras el consentimiento unánime del Senado. El senador Wyden obtuvo de los líderes del Comité de Inteligencia del Senado un acuerdo que garantizaba la desclasificación acelerada de la opinión del FISC del 17 de marzo de 2026 en un plazo de quince días desde la aprobación de la prórroga. Se entiende que la opinión aborda las prácticas de consulta del FBI al amparo de la Sección 702, en concreto las &quot;lookback queries&quot; (consultas retrospectivas) que alcanzan a personas estadounidenses en la base de datos de recolección de inteligencia extranjera. El DOJ está recurriendo actualmente la opinión porque bloqueó determinadas herramientas analíticas que el FBI usaba para consultar la base de datos. El senador Cotton se opuso cuando el Senado intentó aprobar la prórroga por consentimiento unánime con la disposición de desclasificación de Wyden incorporada, lo que significa que el Director de Inteligencia Nacional y el Departamento de Justicia podían formalmente rechazar la petición del comité. La ventana de quince días: del 30 de abril al 15 de mayo de 2026. A día de hoy, 18 de mayo de 2026, la opinión del FISC no ha sido desclasificada. La ventana transcurrió operativamente hace tres días. El debate sobre la reforma del lado de las consultas continúa sin la visión estructural del tribunal, y la expiración de la Sección 702 está ya a veinticinco días: el 12 de junio de 2026.</p>
<p data-segment="6">Tres puertas se cerraron. La cuarta no. La convergencia procedimental no es casual. La aprobación preliminar de Bartz llegó a finales de 2025; la ventana estándar de seis meses hasta la audiencia de equidad aterrizó en mayo de 2026. La disponibilidad general empresarial de Claude Cowork de Anthropic fue el 12 de mayo; la ampliación al segmento pyme era el paso natural de la semana siguiente. La ventana de 70 días de la convocatoria del BCE se abrió el 5 de marzo y se cerró el 14 de mayo. La ventana de 15 días del acuerdo de Wyden se abrió el 30 de abril y se cerró el 15 de mayo. Los calendarios se alinearon porque los ciclos corporativos, judiciales, regulatorios y legislativos corren con cadencias mensuales solapadas, y mayo de 2026 es la cadencia sobre la que converge la pila de rendición de cuentas de la IA y las finanzas.</p>
<h2 data-segment="7">Puerta 1 — la plantilla de 1.500 millones de dólares</h2>
<p data-segment="8">El acuerdo de Bartz contra Anthropic cubre lo que, por medida estructural, es el corpus que Anthropic ingirió durante el entrenamiento de Claude entre aproximadamente 2021 y 2023 a partir de libros que la Oficina de Derechos de Autor de Estados Unidos había registrado. El valor del acuerdo es de 1.500 millones de dólares. Las obras cubiertas ascienden a 482.460. El pago por obra ronda los 3.000 dólares.</p>
<p data-segment="9">La audiencia de equidad del jueves abordó cuatro objeciones desprecintadas.</p>
<p data-segment="10">La primera objeción —<strong>exclusión de obras extranjeras</strong>— sostiene que el acuerdo está acotado por el registro en la Oficina de Derechos de Autor de Estados Unidos. Muchos autores cuyas obras se ingirieron en el corpus de entrenamiento de Anthropic tienen nacionalidades no estadounidenses y han registrado sus derechos bajo el régimen de su propia jurisdicción. La objeción sostiene que la exclusión de obras extranjeras crea un universo de reclamaciones subcontado y que la estructura del acuerdo debería ampliarse para cubrir las obras registradas en el extranjero. La jueza no abordó esta objeción desde el estrado.</p>
<p data-segment="11">La segunda objeción —<strong>subcómputo del registro colectivo</strong>— sostiene que muchas obras registradas en Estados Unidos lo están de forma colectiva bajo estructuras de autoría conjunta, como antologías, publicaciones periódicas, materiales docentes y compilaciones académicas. La estructura del acuerdo atribuye el pago por obra al reclamante registrado, que en los casos de registro colectivo puede ser una editorial o un titular institucional de derechos en lugar de los autores subyacentes. La objeción sostiene que esto crea un sesgo a favor de las editoriales en la distribución del acuerdo. La jueza no abordó esta objeción desde el estrado.</p>
<p data-segment="12">La tercera objeción —<strong>equidad de los 3.000 dólares por obra</strong>— sostiene que el importe por obra es demasiado bajo en relación con el valor que Anthropic extrajo del corpus ingerido durante el entrenamiento de Claude. Esta es la objeción en la que la jueza se centró, preguntando a los abogados por la estructura de costes y los honorarios. La audiencia no produjo una respuesta sustantiva.</p>
<p data-segment="13">La tasa de reclamación ha sido la sorpresa de la administración del acuerdo. Authors Alliance informó la mañana del 14 de mayo de que la tasa era del 91,3 por ciento. Cuando el abogado Justin Nelson tomó el atril esa tarde, la tasa había subido al 92,77 por ciento, con 447.576 reclamaciones individuales por obras distintas. La tasa, inusualmente alta, es compatible con dos interpretaciones: los autores identificaron con fuerza sus obras en el corpus de entrenamiento de Anthropic, o el registro fue excesivamente inclusivo de partida. Cualquiera de las dos interpretaciones favorece la aprobación; ninguna favorece la reestructuración.</p>
<p data-segment="14">La jueza no resolvió desde el estrado. La orden de aprobación definitiva se espera en un plazo de dos a seis semanas. Si se aprueba, la plantilla de Bartz se convierte en la referencia estructural para las decenas de demandas colectivas pendientes sobre datos de entrenamiento de IA: OpenAI, Google (varias acciones sobre el entrenamiento de Bard / Gemini), Meta (el litigio de Llama / LibGen), Cohere, Mistral y proveedores de código abierto cuyos corpus de entrenamiento incluyen igualmente obras registradas con derechos de autor.</p>
<p data-segment="15">Si se rechaza —y no hay señal procedimental de que la jueza vaya a rechazarlo—, la plantilla vuelve a la mesa de negociación.</p>
<p data-segment="16">La plantilla de Bartz es el precedente de compensación de la industria de la IA corporativa por el uso retroactivo de obras registradas con derechos de autor en el entrenamiento. La tarifa vigente es de 3.000 dólares por obra. El agregado vigente es de 1.500 millones de dólares por cada ejecución de entrenamiento de clase frontera. La tasa de reclamación vigente es del 92,77 por ciento.</p>
<h2 data-segment="17">Puerta 2 — el plano operativo agéntico</h2>
<p data-segment="18">El mismo día en que se aprobaba retroactivamente la plantilla de Bartz para el entrenamiento pasado, Anthropic desplegaba prospectivamente su plataforma agéntica en la pila operativa de todas las pequeñas empresas.</p>
<p data-segment="19">Claude for Small Business —lanzado el 14 de mayo— empaqueta cinco flujos de trabajo preconstruidos conectados directamente a la pila operativa de equipos pequeños y fundadores en solitario:</p>
<ul><li data-segment="20"><strong>QuickBooks</strong> — contabilidad, teneduría de libros, facturación</li><li data-segment="21"><strong>PayPal</strong> — pagos, cobros</li><li data-segment="22"><strong>HubSpot</strong> — gestión de relaciones con clientes, automatización de marketing</li><li data-segment="23"><strong>Canva</strong> — marca, creatividad, producción para redes sociales</li><li data-segment="24"><strong>DocuSign</strong> — acuerdos legales, contratos</li></ul>
<p data-segment="25">Las cinco integraciones constituyen, juntas, el flujo de trabajo diario financiero, de clientes, creativo y legal de unos 50 millones de pequeñas empresas estadounidenses. La plataforma agéntica está ya en la pila operativa.</p>
<p data-segment="26">El lanzamiento pyme es el tercer nivel de la ampliación del despliegue agéntico de Anthropic:</p>
<ul><li data-segment="27"><strong>Empresa (disponibilidad general el 12 de mayo)</strong> — Claude Cowork en el plano de gestión de identidad SCIM, la telemetría OpenTelemetry y la gestión de dispositivos Microsoft Intune, convirtiendo a Claude en una entidad equiparable a la humana dentro de la infraestructura corporativa de identidad.</li><li data-segment="28"><strong>Pyme (lanzamiento del 14 de mayo)</strong> — Claude for Small Business en los flujos de QuickBooks / PayPal / HubSpot / Canva / DocuSign.</li><li data-segment="29"><strong>Consumidor</strong> — despliegue continuado de clase ChatGPT en los planes de consumo.</li></ul>
<p data-segment="30">El despliegue paralelo de OpenAI es estructuralmente similar. Workspace Agents —anunciado el 22 de abril— se dirige a los planes Business, Enterprise, Edu y Teachers de ChatGPT, con agentes persistentes impulsados por Codex que conectan Slack, Google Drive, aplicaciones de Microsoft, Salesforce, Notion y Atlassian Rovo. Workspace Agents fue gratuito hasta el 6 de mayo, con precios por créditos a partir de esa fecha. La empresa conjunta OpenAI Development Company del 4 de mayo levantó 4.000 millones de dólares con una valoración de 10.000 millones aportada por diecinueve inversores.</p>
<p data-segment="31">Los dos grandes proveedores de IA corporativa están conectando sus plataformas agénticas al flujo de trabajo diario financiero, de comunicaciones, de relación con clientes, creativo y legal de la economía estadounidense en la misma ventana en que se aprueba la plantilla de compensación de 1.500 millones de dólares de Bartz para el corpus de entrenamiento que construyó esas plataformas.</p>
<p data-segment="32">La superficie de riesgo arquitectónico es lo que la revelación de Microsoft del 7 de mayo hizo estructural: tres vulnerabilidades críticas de divulgación de información en Microsoft 365 Copilot —CVE-2026-26129, CVE-2026-26164 y CVE-2026-33111—, todas ellas capaces de filtrar información sensible a través de fronteras de confianza mediante la agregación que Copilot hace de correos, documentos y conversaciones de Teams. Microsoft reveló y remedió por completo las tres CVE el 7 de mayo. El fallo del 21 de enero en M365 Copilot Chat ya había permitido antes que Copilot resumiera correos confidenciales saltándose las políticas de DLP y las etiquetas de sensibilidad. El patrón: cuando la IA agéntica agrega contenido a través de fronteras de confianza, el agregador es la superficie de vulnerabilidad.</p>
<p data-segment="33">Anthropic Claude Cowork y Claude for Small Business plantean las mismas preguntas arquitectónicas. Allí donde la IA agéntica agrega registros financieros de QuickBooks con datos de pago de PayPal, con contactos de CRM de HubSpot y con acuerdos legales de DocuSign, el agregador es la superficie de vulnerabilidad. El despliegue de Anthropic todavía no tiene un catálogo publicado de CVE de divulgación de información, pero la arquitectura es estructuralmente equivalente.</p>
<h2 data-segment="34">Puerta 3 — el euro programable</h2>
<p data-segment="35">A las 17:00, hora central europea de verano, del jueves 14 de mayo, se cerró la convocatoria de manifestaciones de interés del Banco Central Europeo para el piloto de PSP del euro digital. La convocatoria estaba abierta desde el 5 de marzo: una ventana de solicitud de 70 días. El BCE seleccionará entre 10 y 30 PSP para un piloto de doce meses en el segundo semestre de 2027.</p>
<p data-segment="36">La fase de desarrollo comienza en el tercer trimestre de 2026: aproximadamente cuatro meses a partir de ahora.</p>
<p data-segment="37">La arquitectura es la de una moneda minorista programable emitida por el banco central. El elemento «programable» es el hecho estructural. Los PSP pueden imponer límites, condiciones y trazabilidad a transacciones individuales por software en la capa de protocolo. Las transacciones no son anónimas: cada transferencia es identificable para el PSP y (con proceso legal) para las autoridades. Los mecanismos de divulgación selectiva existen en la especificación técnica, pero no están plenamente exigidos ni son interoperables entre las implementaciones de los Estados miembros de la UE.</p>
<p data-segment="38">El marco regulatorio acompañante es la pila europea, más amplia, de trazabilidad monetaria:</p>
<ul><li data-segment="39"><strong>MiCA</strong> — plena aplicación efectiva el 1 de julio de 2026, con sanciones de hasta el 12,5 por ciento de la facturación anual mundial y responsabilidad personal de los directivos. Todo Proveedor de Servicios de Criptoactivos sin licencia que atienda a clientes de la UE debe cesar operaciones antes del 1 de julio.</li><li data-segment="40"><strong>Reglamento de Transferencias de Fondos (regla de viaje)</strong> — umbral cero para transferencias entre CASP, operativo desde diciembre de 2024. Datos de ordenante y beneficiario en cada transferencia.</li><li data-segment="41"><strong>Cartera de Identidad Digital de la UE</strong> — los Estados miembros deben ofrecer al menos una cartera EUDI antes de finales de 2026 conforme al Reglamento 2024/1183.</li><li data-segment="42"><strong>Aplicación del Reglamento de IA de la UE a los modelos GPAI</strong> — los poderes de aplicación se activan el 2 de agosto de 2026, con sanciones de hasta 15 millones de euros o el 3 por ciento de la facturación anual mundial.</li></ul>
<p data-segment="43">La diferencia estructural transatlántica: la interpretación conjunta de la SEC y la CFTC estadounidenses del 17 de marzo de 2026 nombró explícitamente a Bitcoin, Ethereum, Solana, XRP y Chainlink como materias primas digitales, una claridad regulatoria que llega el mismo mes en que se formaliza la infraestructura europea del euro programable. Filosofías arquitectónicas distintas. La misma cadencia mensual.</p>
<h2 data-segment="44">Puerta 4 — la ventana que no se cerró</h2>
<p data-segment="45">La opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo de 2026 sobre las prácticas de consulta del FBI al amparo de la Sección 702 debía ser pública antes del 15 de mayo de 2026, quince días después de la aprobación, el 30 de abril, de la prórroga de 45 días de la Sección 702. El senador Ron Wyden obtuvo de los líderes del Comité de Inteligencia del Senado un compromiso como condición de su apoyo a la prórroga: la opinión se desclasificaría y se haría pública dentro de la ventana acelerada de revisión de quince días.</p>
<p data-segment="46">A día de hoy, lunes 18 de mayo, la opinión no ha sido desclasificada. La ventana transcurrió operativamente hace tres días.</p>
<p data-segment="47">Se entiende que la opinión aborda las prácticas de consulta del FBI contra personas estadounidenses en la base de datos de recolección de la Sección 702. La práctica habitual —conocida como &quot;lookback queries&quot; (consultas retrospectivas)— ha sido la principal fuente de controversia desde la promulgación de la Sección 702. Se entiende que el tribunal falló, en parte, contra la interpretación amplia de las consultas del FBI; el DOJ viene recurriendo el fallo porque bloquea determinadas herramientas analíticas que el FBI considera operativamente críticas.</p>
<p data-segment="48">El senador Cotton se opuso cuando el Senado intentó aprobar la prórroga de 45 días por consentimiento unánime con la disposición de desclasificación de Wyden incorporada. La objeción significa que el Director de Inteligencia Nacional y el Departamento de Justicia podían formalmente rechazar la petición del comité, que es lo que ha ocurrido, por obra del silencio.</p>
<p data-segment="49">La expiración de la Sección 702 está ya a veinticinco días. 12 de junio de 2026.</p>
<p data-segment="50">La Sección 702 de la FISA permite la vigilancia sin orden judicial de objetivos extranjeros situados fuera de Estados Unidos. La recolección alcanza rutinariamente a personas estadounidenses por recolección incidental: comunicaciones entre objetivos extranjeros y personas estadounidenses. La práctica de &quot;query&quot; (consulta) es lo que el FBI hace para acceder a la recolección: una búsqueda en la base de datos de recolección de inteligencia extranjera por identificadores de personas estadounidenses. La opinión del FISC es la visión estructural del tribunal sobre qué consultas son admisibles. Sin la publicación de la opinión, el Congreso debate la reautorización sin la visión del tribunal sobre las prácticas de consulta del FBI.</p>
<p data-segment="51">La expiración del 12 de junio es el siguiente hito forzoso. El Congreso puede prorrogar de nuevo la Sección 702, puede aprobar una reautorización completa (probablemente con alguna reforma) o puede dejar que decaiga. Las cuatro ventanas de reautorización anteriores terminaron con prórrogas o reforma parcial; la reforma estructural que la opinión del FISC informaría no se ha producido.</p>
<p data-segment="52">Veinticinco días. La visión del FISC no está sobre la mesa.</p>
<h2 data-segment="53">Lo que ya estaba en marcha</h2>
<p data-segment="54">Las cuatro puertas del jueves se cerraron con el telón de fondo de relojes de política y de países receptores que llevan corriendo sin pausa.</p>
<p data-segment="55"><strong>Irán — día 80.</strong> A 18 de mayo de 2026, Irán está en el octogésimo día del apagón de internet más largo del que se tiene constancia. NetBlocks confirmó el día 73 el 11 de mayo; la cuenta se incrementó a diario. La pérdida económica es de aproximadamente 35,7 millones de dólares al día según la contabilidad directa de Iran HRM, y de aproximadamente 250 millones de dólares al día según el análisis de CBC, que incluye impactos indirectos. El nivel Internet Pro —un nivel de casta de SIM blancas emitido por Mobile Communications of Iran, vinculada al IRGC— está en producción operativa. Continúan las colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán. Ha surgido una reventa en el mercado gris de SIM blancas de Nivel 1 ya convertidas, a precios de prima. Según la inteligencia de amenazas de Unit 42 / Palo Alto Networks, actores estatales iraníes pasaron a servicios Starlink y VSAT para conectarse en torno al día 66 (4 de mayo). El apagón que empezó el 8 de enero de 2026 ha producido el primer caso de producción de un internet permanente de dos niveles en la capa de operadora.</p>
<p data-segment="56"><strong>Rusia — el recargo por VPN móvil está vigente.</strong> El 1 de mayo de 2026 entró en vigor el recargo ruso por VPN móvil: 150 rublos (aproximadamente 1,60 dólares) por gigabyte de tráfico internacional que exceda de 15 gigabytes al mes. La ley de detección de VPN por parte de los ISP del 15 de abril está operativa en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y Ferrocarriles Rusos: una delegación coordinada en grandes plataformas privadas para hacer cumplir la detección de VPN en la capa de aplicación. Los apagones móviles previos al Día de la Victoria recorrieron más de 21 óblasts del 4 al 9 de mayo, con un pico en el apagón total de móvil y SMS en Moscú el 9 de mayo. Los cajeros automáticos de las regiones afectadas dejaron de funcionar porque dependen del retorno celular. El objetivo declarado de Roskomnadzor es un 92 por ciento de eficacia en el bloqueo de VPN para 2030, con aproximadamente 20.000 millones de rublos anuales asignados a construir la infraestructura permanente de censura de VPN. Se han bloqueado más de 1.000 servicios de VPN; Roskomnadzor nombró públicamente 439 servicios a 22 de enero. En marzo de 2026, juzgados de paz de Moscú y San Petersburgo empezaron a dictar condenas contra proveedores de internet por permitir que el tráfico eludiera el sistema TSPU.</p>
<p data-segment="57"><strong><a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> — la Gran Desconexión.</strong> En abril de 2026, las autoridades chinas desconectaron físicamente miles de servidores de servicios proxy de los bastidores de los centros de datos, cortando los cables de alimentación y las líneas de red de máquinas usadas para retransmitir tráfico VPN. La campaña —conocida en las redes sociales chinas como 拔线潮 («marea de corte de cables»)— es arquitectónicamente distinta de las ofensivas anteriores: donde antes la aplicación se dirigía a la persecución usuario por usuario, la Gran Desconexión se dirigió a la infraestructura. El aviso de Shaanxi Telecom del 8 de abril ordenó eliminar «cualquier forma de negocio de elusión», una categoría amplia que incluye servicios VPN y encaminamiento por proxy. Tras la campaña, solo la ofuscación basada en TLS (V2Ray VLESS + Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy) funcionaba de forma fiable. Miles de usuarios perdieron el acceso de la noche a la mañana.</p>
<p data-segment="58"><strong>Níger — nueve medios internacionales suspendidos.</strong> El 8 de mayo de 2026, el Observatoire Nationale de la Communication de Níger, controlado por los militares, ordenó la suspensión de nueve medios internacionales: <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, Radio <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> International, Agence <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Afrique Média. La justificación declarada: «poner en peligro el orden público, la unidad nacional, la cohesión social y la estabilidad de las instituciones del Estado». Níger es el segundo peor carcelero de periodistas del África subsahariana según el censo del CPJ del 1 de diciembre de 2025.</p>
<p data-segment="59"><strong>Burkina Faso — TV5Monde vetada, periodista golpeado con ramas de árbol.</strong> El 5 de mayo de 2026, el Consejo Superior de la Comunicación de Burkina Faso vetó TV5Monde. El 6 de mayo, la investigación de Reporteros Sin Fronteras confirmó que el destacado periodista de investigación Atiana Serge Oulon —secuestrado el 24 de junio de 2024— había estado detenido y había sido golpeado con ramas de árbol durante semanas dentro de una villa de Uagadugú convertida en prisión improvisada. Malí, Burkina Faso y Níger forman juntos el «desierto informativo» del Sahel: más de doce medios obligados a suspender o cerrar operaciones; reclutamiento forzoso de periodistas en operaciones militares de las juntas.</p>
<p data-segment="60"><strong>Pakistán — trece detenciones bajo la PECA.</strong> El 6 de mayo de 2026, la Agencia Nacional de Investigación del Cibercrimen de Punyab, en Pakistán, detuvo a trece personas en Lahore, Gujranwala, Faisalabad y Multán por presuntas campañas antiestatales en redes sociales. Las detenciones se imputan bajo la Prevention of Electronic Crimes Act. Las enmiendas a la PECA de 2025 han transformado la legislación en un mecanismo primario de vigilancia y control estatal. Treinta y cuatro de las sesenta y siete denuncias penales registradas contra periodistas paquistaníes usan la PECA.</p>
<p data-segment="61"><strong>Tanzania — 518 muertos.</strong> El 23 de abril de 2026, la Comisión de Investigación sobre la violencia posterior a las elecciones del 29 de octubre de 2025 presentó su informe a la presidenta Samia Suluhu Hassan. La comisión confirmó 518 muertes —502 civiles y 16 miembros de las fuerzas de seguridad, con 21 niños entre las víctimas—. La región de Dar es-Salam registró la cifra de muertos más alta, 182. Diplomáticos occidentales y partidos de la oposición estiman la cifra real entre mil y dos mil. La violencia se produjo durante un apagón total de internet de cinco días. El informe completo de la comisión no se ha hecho público. CHADEMA y ACT-Wazalendo rechazaron el informe el 24 de abril. El informe &quot;Missed Opportunity&quot; de Human Rights Watch, del 5 de mayo, criticó la retención continuada. X (antes Twitter) sigue suspendida en Tanzania.</p>
<p data-segment="62">El arco Irán—Rusia—<a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>—Níger—Burkina Faso—Pakistán—Tanzania es el mismo patrón arquitectónico a distintas intensidades. Cada uno es un caso de producción de acción estatal contra la capa de operadora, la capa de aplicación o la capa periodística del internet abierto. El usuario no tiene alternativa arquitectónica en la capa de operadora.</p>
<h2 data-segment="63">Lo que viene</h2>
<p data-segment="64">Tras las tres puertas del jueves, la cascada de plazos de junio y julio es la realidad operativa.</p>
<p data-segment="65"><strong>22 de mayo — finaliza la auditoría de Trail of Bits sobre FCMP++ de Monero.</strong> La ventana de auditoría de once días se abrió el 11 de mayo. A 18 de mayo, la auditoría está en el día 7 de 11. FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo —aproximadamente 150 millones de salidas de transacción, frente a las firmas de anillo de 16 señuelos usadas hoy—. Una auditoría limpia elimina la última objeción técnica significativa a las afirmaciones de privacidad a nivel de protocolo de Monero; hallazgos serios retrasan la actualización de consenso y pesan sobre el ánimo del mercado.</p>
<p data-segment="66"><strong>28 de mayo — se cierra la ventana de parcheo completo de la CVE-2026-0300 de PAN-OS.</strong> Palo Alto entregó el 13 de mayo la corrección del desbordamiento de búfer del portal de autenticación User-ID que otorga ejecución remota de código como root. La informática federal pasó cuatro días aplicando mitigaciones de configuración porque el parche del fabricante llegó cuatro días después del plazo de la CISA para la Rama Ejecutiva Civil Federal. La ventana de parcheo completo —hasta el 28 de mayo— se cierra dentro de diez días.</p>
<p data-segment="67"><strong>12 de junio — expiración de la Sección 702.</strong> Veinticinco días desde hoy. La prórroga de 45 días expira el 12 de junio. La opinión del FISC no ha sido desclasificada. El debate sobre la reforma del lado de las consultas continúa sin la visión del tribunal. El Congreso aprobará una prórroga, una reautorización, o dejará que decaiga. El patrón de reautorización sin reforma se ha mantenido en cuatro ventanas. La quinta ventana puede romper el patrón; lo más probable es que no.</p>
<p data-segment="68"><strong>26 de junio — precipicio del certificado de Secure Boot de Microsoft.</strong> Treinta y nueve días desde hoy. Expiran los certificados originales de Secure Boot de 2011 que usan la mayoría de los dispositivos Windows fabricados entre 2012 y 2025. Aproximadamente 1.500 millones de dispositivos Windows están afectados. Los dispositivos que no hayan recibido los certificados de sustitución de 2023 pierden la protección de Secure Boot; algunos no llegarán a arrancar. Microsoft lleva aproximadamente dos años escalonando actualizaciones de preparación; el Patch Tuesday de mayo (12 de mayo, 137 CVE, cero días cero) entregó KB5089593, KB5087544 y KB5087594 específicamente para preparar el precipicio. La cola larga —dispositivos sin conexión, ICS, quioscos, sistemas embebidos— es la superficie de riesgo no abordada.</p>
<p data-segment="69"><strong>30 de junio — plazo de la CURP Biométrica de México.</strong> Cuarenta y tres días desde hoy. Aproximadamente 127 millones de líneas de telefonía móvil en México deben registrarse contra la CURP biométrica —rostro, huella dactilar, iris— antes del 30 de junio. Las líneas no registradas afrontan la suspensión. Las nuevas líneas, con efecto desde el 9 de enero, deben registrarse en un plazo de 30 días. México se convierte en la primera nación importante que exige que cada línea de telefonía móvil esté vinculada a un identificador biométrico emitido por el Estado. El propósito declarado: combatir la extorsión y localizar a personas desaparecidas. El efecto estructural: identificación continua de la ubicación y la actividad de cada usuario en la capa de operadora.</p>
<p data-segment="70"><strong>1 de julio — plena aplicación de MiCA.</strong> Cuarenta y cuatro días desde hoy. Todo CASP sin licencia que atienda a clientes de la UE debe cesar operaciones. Sanciones de hasta el 12,5 por ciento de la facturación anual mundial con responsabilidad personal de los directivos.</p>
<p data-segment="71"><strong>1 de julio — aplicación de la Declared Age Range API de Apple (Luisiana, Utah).</strong> El mismo día. Para los usuarios con cuentas nuevas de Apple en Luisiana y Utah a partir del 1 de julio de 2026, las categorías de edad se compartirán con la aplicación del desarrollador cuando se soliciten a través de la Declared Age Range API. La Significant Update Action —en beta— permite a los desarrolladores notificar a los adultos de esas jurisdicciones actualizaciones importantes de la aplicación.</p>
<p data-segment="72"><strong>2 de agosto — aplicación del Reglamento de IA de la UE a los modelos GPAI.</strong> Setenta y seis días desde hoy. Se activan los poderes de aplicación para los proveedores de GPAI, incluidos Anthropic, OpenAI, Google, Meta, Mistral, Cohere y los proveedores de código abierto por encima del umbral GPAI. La ventana de firma voluntaria del Código de Buenas Prácticas se estrecha. Sanciones de hasta 15 millones de euros o el 3 por ciento de la facturación anual mundial.</p>
<p data-segment="73"><strong>21 de septiembre — fin de FIPS 140-2.</strong> Ciento veintiséis días desde hoy. ML-KEM (FIPS 203), ML-DSA (FIPS 204) y SLH-DSA (FIPS 205), primitivas seguras frente a la computación cuántica, están vigentes como estándares desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de aproximadamente 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS.</p>
<p data-segment="74"><strong>Finales de 2026 — plazo de despliegue de la Cartera de Identidad Digital de la UE.</strong> Los Estados miembros deben ofrecer al menos una cartera EUDI antes de finales de 2026. La divulgación selectiva BBS+ de eIDAS 2.0 está en finalización en el IETF. W3C Verifiable Credentials 2.0 es Recomendación desde mayo de 2025.</p>
<p data-segment="75"><strong>Verano de 2026 — llega Going Dark / ProtectEU.</strong> El giro de la Comisión Europea tras la derrota de Chat Control 2.0 del 26 de noviembre de 2025. La propuesta Going Dark se dirige a los servicios VPN con «el ámbito de aplicación más amplio posible». Mullvad ha declarado que abandonará el mercado de la UE si Going Dark se aprueba; la presidenta de Signal, Meredith Whittaker, ha declarado que Signal abandonará el mercado europeo si se impone el debilitamiento del cifrado.</p>
<p data-segment="76">La densa ventana de junio-julio —12 de junio, 26 de junio, 30 de junio, 1 de julio, 1 de julio, 2 de agosto— es la cascada operativa de la alineación procedimental que el jueves hizo visible.</p>
<h2 data-segment="77">Lo que no se ha cerrado</h2>
<p data-segment="78">Mientras las tres puertas del jueves se cerraban, la postura de brechas sigue estructuralmente abierta.</p>
<p data-segment="79"><strong>Sysco / Qilin</strong> — seis días después de que Qilin publicara tres documentos internos como prueba de acceso (12 de mayo), no se ha presentado ninguna revelación del Punto 1.05 ante la SEC; ninguna confirmación de pago; ninguna filtración completa. Sysco es el mayor proveedor mundial de servicios de alimentación: restaurantes, hospitales, escuelas, hoteles.</p>
<p data-segment="80"><strong>Foxconn / Nitrogen</strong> — ciberataque confirmado en las instalaciones de Mount Pleasant (Wisconsin) y Houston (Texas), con 8 terabytes / 11 millones de archivos presuntamente robados, incluidos datos de proyectos de Intel, Apple, Nvidia, Google y Dell. Confirmado el 12 de mayo. El patrón del agregador de fabricación por contrato: un solo compromiso de Foxconn alcanza simultáneamente la hoja de ruta de producto de todos sus clientes OEM.</p>
<p data-segment="81"><strong>Salt Typhoon</strong> — según declaraciones del FBI de mayo de 2026, «sigue muy, muy activo». Más de doscientos objetivos en más de ochenta países. Verizon, AT&amp;T, T-Mobile, Spectrum, Lumen, Consolidated Communications, Windstream, además de las principales operadoras canadienses. La audiencia del Comité de Comercio del Senado solicitada por la senadora Cantwell en febrero de 2026 no ha sido convocada.</p>
<p data-segment="82"><strong>DragonForce — M&amp;S / Co-op / Harrods</strong> — se espera que la interrupción de M&amp;S se prolongue hasta julio, con aproximadamente 300 millones de libras en beneficios perdidos; cuatro detenidos en el Reino Unido. La estructura de afiliados Scattered Spider / The Com / DragonForce sigue operativa.</p>
<p data-segment="83"><strong>Cushman &amp; Wakefield</strong> — ShinyHunters a través de Salesforce; más de 500.000 registros, información personal más datos corporativos internos.</p>
<p data-segment="84"><strong>El patrón de la RPDC</strong> — Drift Protocol, 295 millones de dólares el 1 de abril; Kelp DAO, 292 millones el 18 de abril. 587 millones combinados de dos ataques. Veredicto de TRM Labs del 30 de abril: el grupo Lazarus de la RPDC representa el 76 por ciento de todo el valor robado en hackeos de criptomonedas de 2026 en lo que va de año. Drift anunció un plan de recuperación el 5 de mayo: tokens de recuperación vinculados a pérdidas verificadas, fondo inicial de 3,8 millones de dólares → objetivo de hasta 151 millones a partir de ingresos, apoyo de Tether y socios. Ripple abrió el 5 de mayo el intercambio de inteligencia de amenazas sobre la RPDC para empresas de criptomonedas.</p>
<p data-segment="85">La postura de brechas tiene su propio reloj. No se detiene porque el plano de despliegue salga al mercado.</p>
<h2 data-segment="86">El riesgo del despliegue agéntico</h2>
<p data-segment="87">La misma semana en que Anthropic Claude for Small Business se lanzó en QuickBooks, PayPal, HubSpot, Canva y DocuSign —y los Workspace Agents paralelos de OpenAI siguieron escalando en Slack, Google Drive, aplicaciones de Microsoft, Salesforce, Notion y Atlassian Rovo—, Microsoft reveló y remedió tres CVE críticas de divulgación de información en Microsoft 365 Copilot.</p>
<p data-segment="88">CVE-2026-26129. CVE-2026-26164. CVE-2026-33111.</p>
<p data-segment="89">Las tres de severidad crítica. Las tres de categoría divulgación de información. Las tres plenamente remediadas el 7 de mayo. El patrón: cuando la IA agéntica agrega contenido a través de fronteras de confianza, el agregador es la superficie de vulnerabilidad. M365 Copilot agrega correos, documentos y conversaciones de Teams; las debilidades en el tratamiento de elementos especiales o de comandos inyectados permiten que información sensible se filtre a través de fronteras de confianza. El fallo del 21 de enero en M365 Copilot Chat ya había permitido antes que Copilot resumiera correos confidenciales saltándose las políticas de DLP y las etiquetas de sensibilidad.</p>
<p data-segment="90">El despliegue empresarial de Anthropic Claude Cowork (SCIM, OpenTelemetry, Intune) y el despliegue pyme de Claude for Small Business (QuickBooks, PayPal, HubSpot, Canva, DocuSign) agregan a través de fronteras de confianza estructuralmente equivalentes. Las preguntas arquitectónicas son las mismas. Anthropic no ha publicado un catálogo de CVE de divulgación de información para Claude Cowork ni para Claude for Small Business, todavía. La arquitectura merece escrutinio estrecho.</p>
<p data-segment="91">El plano agéntico está en producción. La superficie de divulgación de información está en producción. Ambos relojes corren.</p>
<h2 data-segment="92">La pila de primitivas del lado del usuario</h2>
<p data-segment="93">La pila de primitivas del lado del usuario es el contraataque independiente del despliegue frente a las cuatro puertas, más la acción estatal en la capa de operadora, más la postura de brechas.</p>
<p data-segment="94"><strong>Clientes abiertos con claves en manos del usuario.</strong> Signal, Tuta, Proton, Threema, Briar 1.5.17 (la versión del 12 de marzo funciona sobre Bluetooth, Wi-Fi y Tor; opera durante apagones en la capa de operadora porque no depende de esa capa para reenviar mensajes), Cwtch, Session, servidor doméstico de Matrix. La propiedad arquitectónica: las claves en manos del usuario no ofrecen superficie para la compulsión regulatoria. La terminación del E2EE de Instagram por parte de Meta el 8 de mayo de 2026 demostró que incluso un E2EE ya existente puede ser retirado por vía regulatoria de una gran plataforma; los clientes abiertos con claves en manos del usuario no tienen la superficie arquitectónica para esa compulsión.</p>
<p data-segment="95"><strong>Firmware abierto sobre chips inspeccionables por el usuario.</strong> GrapheneOS (Pixel 6+ con Android 16 en la vista previa 2026030501), CalyxOS Android 16, compilación de prueba 7.2.1.0, publicada el 4 de mayo, /e/OS, LineageOS, OpenWRT. El informe &quot;Bad Connection&quot; de Citizen Lab del 23 de abril de 2026 documentó dos campañas de vigilancia del lado de la operadora —STA1, degradación de Diameter a SS7 en nueve países que actúan como &quot;ghost operators&quot; (operadores fantasma), y STA2, SIMjacker sin clic mediante el applet SIM heredado del navegador S@T— que son invisibles para el Mobile Verification Toolkit, iVerify y Lookout cuando corren sobre iOS o Android de serie con firmware cerrado. El firmware abierto expone al escrutinio del usuario el comportamiento de la caché y de la base de datos de notificaciones.</p>
<p data-segment="96"><strong>Autenticación por hardware FIDO2.</strong> El 7 de mayo de 2026 —Día Mundial de las Claves de Acceso de la Alianza FIDO— se habían desplegado cinco mil millones de claves de acceso en el ecosistema mundial. YubiKey. Nitrokey. SoloKey. Yubico ha distribuido más de 30 millones de llaves de hardware a lo largo de su historia. OpenAI añadió claves de acceso y llaves de hardware a ChatGPT el 4 de mayo con un pack de dos unidades YubiKey C NFC / C Nano de marca compartida a unos 68 dólares. Las credenciales ligadas a hardware sobreviven al compromiso de la SIM; STA1 y STA2 no alcanzan las cuentas protegidas por llave de hardware porque el segundo factor no vive en la SIM.</p>
<p data-segment="97"><strong>Transportes resistentes a la censura.</strong> Tor Browser 15.0.13 + 16.0a6 (versiones del 7 de mayo: publicaciones de emergencia que corrigieron vulnerabilidades críticas del núcleo de Linux, de Tor Browser y del cliente de Tor). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. <strong>Red superpuesta entre pares de URnetwork.</strong> La publicación del servidor MCP de URnetwork del 19 de febrero permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte por completo de la capa de operadora. El nivel Internet Pro de Irán, la ley rusa de detección de VPN del 15 de abril operativa en Yandex / VK / Sberbank / Gosuslugi, el recargo por VPN móvil del 1 de mayo, la Gran Desconexión <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> de abril (拔线潮), la propuesta europea Going Dark que llega en el verano de 2026: la red superpuesta controlada por el usuario no aparece en ninguna de estas normas porque no aparece como servicio público ni como operador registrado.</p>
<p data-segment="98"><strong>Monedas que preservan la privacidad sobre primitivas de autocustodia.</strong> Bitcoin BIP324 v2 (activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin está ya cifrado). Pagos silenciosos BIP352 de Bitcoin (recepción y envío en Core 28.0+, con los campos de datos de ajuste PSBTv2 de BIP376 y el formato de descriptor de BIP392 añadidos en 2026; Cake Wallet, primera implementación móvil; BlueWallet entregó soporte). FCMP++ de Monero en integración activa; la auditoría de Trail of Bits empezó el 11 de mayo y se extiende hasta el 22 de mayo —actualmente en el día 7 de 11—, sustituyendo las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo (más de 150 millones de salidas de transacción). Zcash Crosslink, Hito 4 (desarrollando staking y tokenómica, con finalidad PoW + BFT ya integrada); Vitalik Buterin hizo su segunda donación a Shielded Labs el 6 de febrero de 2026, específicamente en apoyo de la actualización Crosslink.</p>
<p data-segment="99"><strong>IA de inferencia local sobre cómputo controlado por el usuario.</strong> DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros totales / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified, 90,1 por ciento en GPQA Diamond). DeepSeek V4 Flash (284.000 millones totales / 13.000 millones activos). Mistral Medium 3.5 (29 de abril, 128.000 millones de parámetros, 77,6 por ciento en SWE-Bench Verified). Qwen 3.6 Max Preview (27 de abril, multilingüe en 201 idiomas). Qwen 3.6 27B (77,2 por ciento en SWE-Bench Verified). GLM-5.1 (744.000 millones en mezcla de expertos, primera entrada de código abierto en LMArena). Kimi K2.6. OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en el navegador vía transformers.js más WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. La orden de producción de 20 millones de registros en OpenAI contra The New York Times, dictada el 5 de enero por el juez Sidney Stein, sigue vigente. La disponibilidad general de Anthropic Claude Cowork del 12 de mayo y el lanzamiento de Claude for Small Business del 14 de mayo son el despliegue corporativo del plano agéntico que motiva el contraataque de la inferencia local.</p>
<p data-segment="100"><strong>Identidad federada con divulgación selectiva.</strong> W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025; siete especificaciones en la familia). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso). Privacy Pass. El nuevo mandato de abril de 2026 del Grupo de Trabajo de VC del W3C apunta a Recomendaciones de Render Method y Confidence Method para septiembre de 2026. El plazo de la CURP Biométrica mexicana del 30 de junio (43 días desde hoy, atando ~127 millones de líneas móviles a biometría de rostro, huella dactilar e iris) es el modelo de amenaza. El despliegue del permiso de conducir móvil en Apple Wallet (trece estados más <a href="https://ur.io/location/pr" data-country="pr" style="border-bottom-color:#8b6980">Puerto Rico</a> activos a 1 de mayo de 2026; aceptación de la TSA en más de 250 aeropuertos) es el modelo de amenaza más cercano. No subas tu identidad al proveedor.</p>
<p data-segment="101"><strong>Servicios autoalojados.</strong> Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de impacto de cualquier compromiso de un único proveedor. El rescate de perímetro único de Canvas / Instructure, que afectó a 8.809 instituciones y que Instructure pagó el 11 de mayo, es el modelo de amenaza.</p>
<p data-segment="102"><strong>Malla y satélite en la capa de operadora.</strong> Briar. Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de suministro eléctrico en las torres de Jartum en Sudán, los cortes rusos en 21 óblasts por el Día de la Victoria, el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes: la capa independiente de la operadora es el contraataque estructural.</p>
<p data-segment="103"><strong>Agilidad criptográfica ante el fin de FIPS del 21 de septiembre.</strong> ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205), estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de aproximadamente 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS.</p>
<h2 data-segment="104">El ancla moral</h2>
<p data-segment="105">El 7 de mayo de 2026 —el mismo día en que Microsoft remedió las tres CVE críticas de M365 Copilot, el mismo día en que Tor Browser 15.0.13 y 16.0a6 entregaron actualizaciones de seguridad de emergencia, el mismo día en que las claves de acceso alcanzaron el hito de cinco mil millones de despliegues— Keonne Rodriguez publicó una carta desde el campo de prisión federal de FPC Morgantown. Rodriguez es el cofundador de Samourai Wallet, la ya cerrada cartera de privacidad de Bitcoin. Cumple el quinto mes de una condena de sesenta meses. Su cofundador, William Lonergan Hill, cumple cuarenta y ocho meses. Ambos entregaron aproximadamente 6,37 millones de dólares en comisiones de las operaciones de privacidad Whirlpool y Ricochet de Samourai. La carta de Rodriguez —dirigida a la comunidad de Bitcoin— pedía ayuda con 2 millones de dólares de deuda legal acumulada. Reconoció que las esperanzas de un indulto presidencial se han desvanecido de hecho.</p>
<p data-segment="106">El procesamiento de Samourai Wallet es el caso de producción de la criminalización de las primitivas de privacidad de autocustodia. El procesamiento de Tornado Cash es el caso paralelo: Roman Storm fue condenado en agosto de 2025 por conspiración para operar un negocio de transmisión de dinero sin licencia; el jurado no alcanzó acuerdo sobre los cargos de conspiración para blanquear y de violación de sanciones; el nuevo juicio de octubre de 2026 está pendiente, y la jueza Failla lleva estudiando la moción de absolución de Storm desde los alegatos orales del 9 de abril.</p>
<p data-segment="107">La criminalización del operador de la primitiva de autocustodia no elimina la primitiva de autocustodia. Los pagos silenciosos BIP352, el P2P cifrado BIP324 v2 y la actualización FCMP++ de Monero son de nivel de protocolo, no de nivel de operador. El protocolo no puede ser procesado. Pero los desarrolladores que lo mantienen sí.</p>
<p data-segment="108">En la villa de Uagadugú, Atiana Serge Oulon fue golpeado con ramas de árbol durante semanas.</p>
<p data-segment="109">En Tanzania, 518 personas murieron durante un apagón total de internet de 5 días.</p>
<p data-segment="110">En Irán, han pasado ochenta días desde que el nivel Internet Pro de la capa de operadora dividió a la población en una casta de SIM blancas y el resto.</p>
<p data-segment="111">La pila de primitivas del lado del usuario no es abstracta. Es el contraataque arquitectónico al plano de despliegue, a la capa de operadora, a la superficie de brechas, a la jurisdicción exportadora, al país receptor, al operador procesado y al reloj de políticas no escritas.</p>
<h2 data-segment="112">Cierre</h2>
<p data-segment="113">Tres puertas se cerraron el jueves. La cuarta no.</p>
<p data-segment="114">La plantilla de Bartz quedó aprobada a medias —la plantilla que navega hacia la aprobación de 1.500 millones de dólares de compensación por datos de entrenamiento de IA, a 3.000 dólares por obra registrada con derechos de autor y con una tasa de reclamación del 92,77 por ciento—. Claude for Small Business quedó conectado a la pila operativa de QuickBooks / PayPal / HubSpot / Canva / DocuSign de todas las pequeñas empresas. Las solicitudes de PSP del euro digital se cerraron a las 17:00, hora central europea de verano, con entre diez y treinta PSP por seleccionar para el piloto de doce meses del segundo semestre de 2027 de una moneda minorista programable emitida por el banco central.</p>
<p data-segment="115">La ventana acelerada de desclasificación de quince días de la opinión del FISC sobre el § 702 del 17 de marzo pasó sin publicación. La expiración de la Sección 702 está a veinticinco días.</p>
<p data-segment="116">22 de mayo, 12 de junio, 26 de junio, 30 de junio, 1 de julio, 1 de julio, 2 de agosto, 21 de septiembre: los relojes corren.</p>
<p data-segment="117">Nombrar la convergencia procedimental es la respuesta periodística de rendición de cuentas. La pila de primitivas del lado del usuario es la respuesta tecnológica de rendición de cuentas. Corren en paralelo.</p>
<p data-segment="118">Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica.</p>
<p data-segment="119">Lo que el jueves cerró fue la alineación procedimental del despliegue de IA corporativa, la plantilla de compensación por IA, la infraestructura monetaria programable y la supervisión de la vigilancia sobre calendarios solapados.</p>
<p data-segment="120">La pila de primitivas del lado del usuario no depende de en qué dirección corran.</p>
<hr />
<p data-segment="121"><em>URnetwork es una red superpuesta entre pares para transporte resistente a la censura que no aparece en el registro de operadores de servicio público de ninguna de las normas citadas más arriba. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta, abstrayendo el transporte de la capa de operadora.</em></p>
<p data-segment="122"><em>https://ur.io</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Seis capitales europeas</title>
      <link>https://ur.io/es/blog/2026-05-13-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-13-01</guid>
      <pubDate>Wed, 13 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El martes 12 de mayo de 2026, Human Rights Watch publicó un informe de 54 páginas titulado &quot;Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments&quot; (Mirar hacia otro lado: el fracaso de la UE a la hora de impedir exportaciones de vigilancia a gobiernos que vulneran derechos). El informe señala a Bulgaria, Polonia, Finlandia, Dinamarca, Estonia y la República Checa —seis Estados miembros de la Unión Europea— como exportadores de programas espía comerciales al amparo del Reglamento de la UE de 2021 sobre productos de doble uso. El informe documenta envíos a más de veinte países de destino con un historial de graves abusos de derechos humanos, entre ellos Arabia Saudí, los Emiratos Árabes Unidos, Egipto, México, Hungría, Türkiye, India, Indonesia, Marruecos y Baréin. El Reglamento de doble uso de la UE de 2021 introdujo requisitos de autorización para los &quot;cyber-surveillance items&quot; (productos de cibervigilancia), pero cinco años después HRW constata que no se ha denegado públicamente ni una sola solicitud de exportación y que las autorizaciones concedidas incluyen a proveedores cuyos productos se han documentado en operaciones contra periodistas, abogados, políticos de la oposición y defensores de derechos humanos. El martes fue también el día en que expiraron los cuatro relojes de la edición 06. La opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo sobre las prácticas de consulta del FBI al amparo de la Sección 702 no se publicó: la revisión de desclasificación sigue en curso con la expiración del § 702 a treinta días. El Patch Tuesday de Microsoft aterrizó con 137 CVE y cero días cero —el primer Patch Tuesday sin días cero desde junio de 2024—, pero Foxconn confirmó ese mismo día que el ransomware Nitrogen había exfiltrado ocho terabytes y once millones de archivos con presuntos datos de proyectos de Intel, Apple, Nvidia, Google y Dell. Instructure pagó a ShinyHunters un día antes del plazo, el 11 de mayo, recibiendo &quot;shred logs&quot; (registros de destrucción) del botín de Canvas de entre 3,65 y 6,65 terabytes que cubre 8.809 instituciones; el Congreso abrió una investigación ese mismo día. La extorsión de Qilin a Sysco —el mayor proveedor mundial de servicios de alimentación— sigue sin resolverse a día de hoy. Hoy, 13 de mayo, Palo Alto entregó la corrección de la CVE-2026-0300 de PAN-OS, cuatro días después del plazo de la Directiva Operativa Vinculante de la CISA para la Rama Ejecutiva Civil Federal. Mañana, la jueza Martínez-Olguín convoca la audiencia de equidad de Bartz contra Anthropic sobre el acuerdo de 1.500 millones de dólares que cubre aproximadamente 500.000 obras registradas con derechos de autor a unos 3.000 dólares por obra, con las objeciones de exclusión de obras extranjeras, subcómputo del registro colectivo y sesgo a favor de las editoriales desprecintadas el mes pasado. Mañana a las 17:00 CEST, el Banco Central Europeo cierra las solicitudes para el piloto de Proveedores de Servicios de Pago del euro digital: la selección por el banco central de entre diez y treinta PSP para un piloto de doce meses en el segundo semestre de 2027 de una moneda digital programable emitida por el banco central. Seis capitales europeas han sido señaladas. La pregunta sobre la rendición de cuentas ya no es hipotética.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-13-01.mp3" length="22696173" type="audio/mpeg" />
      <itunes:duration>31:31</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El informe de HRW</h2>
<p data-segment="1">El martes 12 de mayo de 2026, Human Rights Watch publicó el informe de 54 páginas &quot;Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments&quot;. El informe está disponible en hrw.org/report/2026/05/12/looking-the-other-way.</p>
<p data-segment="2">La conclusión central del informe es que seis Estados miembros de la Unión Europea —<a href="https://ur.io/location/bg" data-country="bg" style="border-bottom-color:#a1cdf4">Bulgaria</a>, Polonia, Finlandia, Dinamarca, <a href="https://ur.io/location/ee" data-country="ee" style="border-bottom-color:#78c0e0">Estonia</a> y la República Checa— han sido los principales exportadores de programas espía comerciales operando al amparo del Reglamento de la UE de 2021 sobre productos de doble uso (Reglamento EU/2021/821) desde su adopción. El Reglamento de 2021 introdujo requisitos de autorización para lo que el texto legal describe como &quot;cyber-surveillance items&quot; (productos de cibervigilancia): programas espía de clase Pegasus, equipos de interceptación móvil, capturadores IMSI, plataformas de interceptación legal y determinados equipos de telemetría de red. El requisito de autorización lo administra la autoridad competente de cada Estado miembro, con la Comisión Europea y los demás Estados miembros como partes consultadas.</p>
<p data-segment="3">La constatación documental de HRW es que, desde 2021, ninguno de los seis Estados miembros señalados ha denegado públicamente una solicitud de exportación de &quot;cyber-surveillance items&quot;, pese a los envíos documentados a más de veinte países de destino, entre ellos Arabia Saudí, los Emiratos Árabes Unidos, Egipto, México, Hungría, Türkiye, <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a>, <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a>, Marruecos, Baréin y una decena más. La lista de destinos se contrasta con las calificaciones de Freedom in the World 2025 de Freedom House y con los informes anuales del Departamento de Estado de Estados Unidos sobre prácticas en materia de derechos humanos; el resultado es que los países de destino son, en la lectura de HRW, los mismos países donde el despliegue de programas espía comerciales se ha documentado forensemente contra periodistas, abogados, políticos de la oposición y defensores de derechos humanos.</p>
<p data-segment="4">Entre los proveedores señalados figuran empresas ya identificadas previamente por los trabajos de Citizen Lab, el Laboratorio de Seguridad de Amnistía Internacional y el Proyecto Pegasus de Access Now: Intellexa (cuyas operaciones, con sede en Grecia, cuentan con una sociedad operativa checa e intermediarios registrados en <a href="https://ur.io/location/bg" data-country="bg" style="border-bottom-color:#a1cdf4">Bulgaria</a>); Memento Labs, el cambio de marca de Hacking Team / RCS Lab, cuyo consejero delegado, Paolo Lezzi, reconoció el 9 de mayo que el programa espía comercial &quot;Dante&quot; citado en la revelación de ForumTroll de Kaspersky del 28 de octubre de 2025 es un producto de su empresa; y entidades pantalla búlgaras y estonias no señaladas hasta ahora que HRW vincula a la reexportación de herramientas de clase Pegasus.</p>
<p data-segment="5">El encuadre estructural del informe es que el Reglamento de la UE de 2021 es un tigre de papel. El marco armonizado exige autorización a nivel de Estado miembro, pero no exige criterios armonizados de denegación, ni un cribado armonizado en materia de derechos humanos, ni una verificación armonizada del uso final, ni información pública armonizada. El Reglamento obliga a los Estados miembros a informar a la Comisión de las exportaciones, pero la información agregada de la Comisión se retrasa aproximadamente tres años y no nombra destinos ni entidades receptoras.</p>
<p data-segment="6">Entre las recomendaciones de HRW: un requisito vinculante de cribado en materia de derechos humanos en la fase de autorización del Estado miembro; un registro público de solicitudes de exportación denegadas; una lista armonizada de denegaciones liderada por la Comisión; una auditoría obligatoria del uso final mediante verificación independiente; y una moratoria temporal de las exportaciones de programas espía comerciales a países calificados como No Libres en el índice de Freedom House.</p>
<p data-segment="7">El informe señala a seis capitales europeas: Sofía (<a href="https://ur.io/location/bg" data-country="bg" style="border-bottom-color:#a1cdf4">Bulgaria</a>), Varsovia (Polonia), Helsinki (Finlandia), Copenhague (Dinamarca), Tallin (<a href="https://ur.io/location/ee" data-country="ee" style="border-bottom-color:#78c0e0">Estonia</a>) y Praga (República Checa).</p>
<h2 data-segment="8">Lo que fue el 12 de mayo</h2>
<p data-segment="9">Este es el día siguiente al día en que expiraron los cuatro relojes de la edición 06. La retrospectiva es estructural.</p>
<p data-segment="10"><strong>La opinión del FISC sobre el § 702 no se publicó.</strong> Pese al acuerdo Wyden / Cotton / Warner de mediados de abril que estableció un objetivo de publicación judicialmente fijado para el 12 de mayo de la opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo de 2026 sobre las prácticas de consulta del FBI al amparo de la Sección 702, la revisión de desclasificación sigue en curso. La opinión sigue clasificada. La expiración del § 702 está ya a treinta días: el 12 de junio de 2026. El FBI ha seguido operando bajo la segunda reautorización parcheada a corto plazo de la Sección 702 hasta la expiración, con la práctica de consulta retrospectiva que se entiende que la opinión del FISC aborda todavía operativa sobre la base de personas estadounidenses en la base de datos de inteligencia extranjera. Las oficinas de Wyden, Cotton y Warner emitieron declaraciones conjuntas a última hora del 12 de mayo expresando preocupación por que la opinión del FISC no se haya hecho pública en plazo; el presidente del Comité de Inteligencia del Senado, Mark Warner, describió el incumplimiento como «incompatible con los compromisos de supervisión pública asumidos durante el debate de renovación de la primavera».</p>
<p data-segment="11"><strong>El Patch Tuesday de Microsoft aterrizó con 137 CVE y cero días cero</strong>, el primer Patch Tuesday sin días cero desde junio de 2024. Entre las CVE destacadas figuran la CVE-2026-41089 (ejecución remota de código en Netlogon, CVSS 9.8), la CVE-2026-41096 (ejecución remota de código en el cliente DNS, CVSS 9.8), la CVE-2026-42898 (ejecución remota de código en Dynamics 365, CVSS 9.9) y la CVE-2026-41097 (una elusión de Secure Boot que además forma parte del escalonamiento continuo hacia el precipicio de certificados por la expiración del certificado UEFI de Secure Boot del 26 de junio). Microsoft presentó el ciclo como «el Patch Tuesday más tranquilo del año», con la telemetría de Defender Cloud mostrando cero explotaciones en circulación en toda la lista de CVE del 12 de mayo.</p>
<p data-segment="12"><strong>Foxconn confirmó el ransomware Nitrogen</strong> ese mismo día, 12 de mayo. La revelación: ocho terabytes y aproximadamente once millones de archivos exfiltrados. El grupo de extorsión Nitrogen alega que el botín incluye datos de proyectos de Intel, Apple, Nvidia, Google y Dell: planos de fabricación por contrato, especificaciones de ingeniería de proveedores, calendarios internos de proyectos e hilos de correo sin censurar. Las fábricas norteamericanas de Foxconn estuvieron interrumpidas durante aproximadamente una semana, hasta el 9 de mayo. La implicación es que la capa de fabricación por contrato es un agregador entre clientes: un solo compromiso alcanza simultáneamente los perímetros de varios clientes OEM, igual que la brecha de contadores inteligentes de Itron alcanzó a todos los clientes de todas las eléctricas que usan Itron (edición 06).</p>
<p data-segment="13"><strong>Instructure pagó a ShinyHunters</strong> el día antes del plazo del 12 de mayo. El 11 de mayo, según lo informado, Instructure transfirió una suma que no se ha hecho pública a cambio de lo que ShinyHunters ha llamado &quot;shred logs&quot; (registros de destrucción) del botín de entre 3,65 y 6,65 terabytes. El botín cubre aproximadamente 275 millones de registros de 8.809 instituciones educativas. Es el primer pago importante de rescate del sector educativo estadounidense a un grupo de extorsión identificado en una brecha de esta escala. El Subcomité de Ciberseguridad, Tecnologías de la Información e Innovación Gubernamental de la Cámara de Representantes de Estados Unidos anunció una comparecencia para el 18 de mayo con el fin de examinar «las implicaciones operativas y de política pública de los pagos de rescate del sector educativo a grupos de extorsión».</p>
<p data-segment="14"><strong>La extorsión de Sysco / Qilin sigue sin resolverse.</strong> Qilin publicó tres muestras de documentos internos el 12 de mayo como prueba de acceso. No se ha confirmado ningún pago. No se ha publicado ninguna filtración completa. La revelación de incidente de ciberseguridad del Punto 1.05 (Formulario 8-K) de Sysco ante la SEC no se ha presentado a día de hoy, 13 de mayo.</p>
<h2 data-segment="15">Hoy</h2>
<p data-segment="16">Hoy, 13 de mayo de 2026, Palo Alto entregó la corrección de la CVE-2026-0300 de PAN-OS.</p>
<p data-segment="17">Cuatro días tarde.</p>
<p data-segment="18">El plazo de emergencia del catálogo de Vulnerabilidades Explotadas Conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras para las agencias de la rama ejecutiva civil federal era el 9 de mayo, el día antes del pasado sábado. Las operaciones informáticas federales pasaron los cuatro días de intervalo desplegando mitigaciones solo de configuración en cortafuegos expuestos a internet: desactivar el componente User-ID, restringir la exposición del portal cautivo, retirar por completo los cortafuegos perimetrales de la ruta pública. La corrección de Palo Alto —publicada para PAN-OS 11.1.x y 10.2.x como parches urgentes— cierra el desbordamiento de búfer sin autenticar que producía ejecución remota de código como root.</p>
<p data-segment="19">El intervalo de cuatro días es la cadencia de plazo más agresiva del catálogo de Vulnerabilidades Explotadas Conocidas en la historia de la Directiva Operativa Vinculante 22-01 de la CISA. La rama ejecutiva civil federal operó cuatro días con mitigaciones de configuración porque el parche del fabricante todavía no existía. El reloj regulatorio iba estructuralmente por delante del reloj de parcheo del fabricante.</p>
<p data-segment="20">Hoy es también el día siete de Dirty Frag. La mitad correspondiente a la CVE-2026-43500 (RxRPC del núcleo de Linux) de la cadena Dirty Frag del 7 de mayo, revelada por Hyunwoo Kim, sigue sin parchear. La confirmación de explotación en circulación del Microsoft Security Blog del 8 de mayo se ha mantenido: la explotación activa continúa. El registro de commits de kernel.org para el subsistema rxrpc muestra tres parches en la ventana del 9 al 12 de mayo que abordan problemas relacionados, pero no cierran el uso después de liberar concreto en la ruta rxrpc_io_thread que la cadena explota. La resolución en la rama principal sigue pendiente. Las adaptaciones a nivel de distribución —Ubuntu, RHEL, CentOS Stream, AlmaLinux, openSUSE Tumbleweed, Fedora— no se han entregado.</p>
<p data-segment="21">El patrón: «el Patch Tuesday más tranquilo del año» convive con la explotación activa en circulación de una escalada local de privilegios universal de Linux sin parchear, con Foxconn confirmando el mismo día una exfiltración por ransomware de ocho terabytes, y con Palo Alto entregando una corrección crítica de ejecución remota de código en cortafuegos de borde cuatro días después del plazo de cumplimiento federal. La realidad operativa en todo el ecosistema es que los ciclos de parcheo de los fabricantes siguen yendo por detrás del ciclo de amenazas y del ciclo regulatorio.</p>
<h2 data-segment="22">Mañana</h2>
<p data-segment="23">Mañana, 14 de mayo de 2026, aterrizan dos relojes.</p>
<p data-segment="24"><strong>La jueza Araceli Martínez-Olguín convoca la audiencia de equidad de Bartz contra Anthropic</strong> a las 9:00 de la mañana, hora del Pacífico, en la Sala 12 del Tribunal Federal de San Francisco. El acuerdo de 1.500 millones de dólares cubre aproximadamente 500.000 obras registradas con derechos de autor a unos 3.000 dólares por obra. Las objeciones desprecintadas presentadas en abril señalan tres preocupaciones estructurales:</p>
<ul><li data-segment="25"><strong>Exclusión de obras extranjeras.</strong> La estructura del acuerdo está acotada por el registro en la Oficina de Derechos de Autor de Estados Unidos. Muchos autores cuyas obras se ingirieron en el corpus de entrenamiento de Anthropic tienen nacionalidades no estadounidenses y han registrado sus derechos bajo el régimen de su propia jurisdicción. La objeción sostiene que la exclusión de obras extranjeras crea un universo de reclamaciones subcontado y que la estructura del acuerdo debería ampliarse para incluir el universo registrado en el extranjero.</li></ul>
<ul><li data-segment="26"><strong>Subcómputo del registro colectivo.</strong> Muchas obras registradas en Estados Unidos lo están de forma colectiva bajo estructuras de autoría conjunta (antologías, publicaciones periódicas, materiales docentes). La estructura del acuerdo atribuye el pago por obra al reclamante registrado, que en los casos de registro colectivo puede ser una editorial o un titular institucional de derechos en lugar de los autores subyacentes. La objeción sostiene que esto crea un sesgo a favor de las editoriales en la distribución del acuerdo.</li></ul>
<ul><li data-segment="27"><strong>Notificación coercitiva.</strong> La ventana de exclusión voluntaria del acuerdo colectivo es corta en relación con la dificultad estructural de determinar si la obra de un autor concreto está incluida en el corpus de entrenamiento de Anthropic. La objeción sostiene que la notificación es coercitiva en el sentido de que los autores que no logren determinar su inclusión dentro de la ventana quedan incluidos por defecto y pierden su derecho a ejercer acciones individuales por infracción.</li></ul>
<p data-segment="28">El resultado de la audiencia sentará precedente para las estructuras paralelas de acuerdo sobre datos de entrenamiento de IA que OpenAI, Google, Meta, Cohere, Mistral y el ecosistema de código abierto tendrán que negociar o litigar. Si la jueza Martínez-Olguín aprueba la estructura, se convierte en la plantilla. Si no lo hace, la plantilla vuelve a la mesa de negociación.</p>
<p data-segment="29"><strong>El Banco Central Europeo cierra las solicitudes de Proveedores de Servicios de Pago del euro digital</strong> a las 17:00 CEST. La convocatoria de solicitudes se publicó el 5 de marzo de 2026. El BCE ha indicado que seleccionará entre diez y treinta PSP para un piloto de doce meses que comenzará en el segundo semestre de 2027. El euro digital está diseñado como una moneda minorista programable emitida por el banco central. El elemento «programable» significa que los PSP pueden imponer límites, condiciones y trazabilidad a transacciones individuales por software en la capa de protocolo.</p>
<p data-segment="30">El marco regulatorio acompañante: MiCA entra en plena aplicación el 1 de julio de 2026, momento en el que todo Proveedor de Servicios de Criptoactivos sin licencia que atienda a clientes de la UE debe cesar operaciones. La disposición de umbral cero de la regla de viaje está operativa desde diciembre de 2024, exigiendo datos completos de ordenante y beneficiario en cada transferencia entre CASP. Las sanciones de MiCA alcanzan el 12,5 % de la facturación anual mundial con responsabilidad personal de los directivos.</p>
<p data-segment="31">La SEC y la CFTC emitieron una interpretación conjunta el 17 de marzo de 2026 que nombra explícitamente a Bitcoin, Ethereum, Solana, XRP y Chainlink como materias primas digitales: la claridad regulatoria estadounidense sobre criptomonedas llegando el mismo mes en que se formaliza la infraestructura regulatoria europea del euro programable.</p>
<p data-segment="32">El contraataque del lado receptor, allí donde los relojes de política corren de forma desigual, es la pila de primitivas de fundamento abierto.</p>
<h2 data-segment="33">Los países receptores</h2>
<p data-segment="34">El informe de HRW nombra a los exportadores. Los países receptores son donde se despliega la herramienta exportada. Hoy, el panorama receptor es:</p>
<p data-segment="35"><strong>Irán.</strong> Día 75 del apagón. El apagón de internet más largo del que se tiene constancia. El informe &quot;Infrastructure of Silence&quot; de Iran HRM del 9 de mayo documenta el nivel de SIM blancas &quot;Internet Pro&quot; emitido por Mobile Communications of Iran (MCI), vinculada al IRGC: una casta de SIM en lista blanca que otorga acceso a un conjunto acotado de sitios aprobados por el Estado y de servicios gubernamentales. Las SIM de Nivel 2 (las de serie) pierden por completo el acceso al internet global. La pérdida económica es de aproximadamente 35,7 millones de dólares al día; la pérdida acumulada desde el inicio el 30 de enero es de aproximadamente 5.200 millones de dólares. El reportaje en profundidad de CNN del 10 de mayo sobre &quot;Internet Pro&quot; describe colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán y la aparición de una reventa paralela en el mercado gris de SIM de Nivel 1 ya convertidas a precios de prima.</p>
<p data-segment="36"><strong>Rusia.</strong> La ley de detección de VPN por parte de los ISP del 15 de abril de 2026 está operativa. Yandex, VK, Sberbank y Gosuslugi bloquean todos ellos el tráfico tunelizado por VPN en la capa de aplicación: una delegación coordinada en grandes plataformas privadas para hacer cumplir el requisito de detección de VPN. Los apagones móviles previos al Día de la Victoria recorrieron más de 21 óblasts del 4 al 9 de mayo, con un pico en el apagón total de móvil y SMS en Moscú el 9 de mayo. Los cajeros automáticos de las regiones afectadas dejaron de funcionar porque dependen del retorno celular. La justificación de Roskomnadzor —defensa frente a ataques con drones— ha sido cuestionada por la prensa independiente en el exilio de Meduza, que señala que la coordinación de drones usa protocolos de control FPV dedicados, no voz GSM ni SMS.</p>
<p data-segment="37"><strong>Pakistán.</strong> La NCCIA de Punyab ha fichado a 41 periodistas, blogueros y activistas y ha detenido a 13 al amparo de las enmiendas a la Prevention of Electronic Crimes Act entre el 3 y el 7 de mayo. El informe de la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation del 5 de mayo registró 233 incidentes contra la libertad de prensa entre enero de 2025 y abril de 2026.</p>
<p data-segment="38"><strong>Burkina Faso.</strong> El informe de Reporteros Sin Fronteras del 6 de mayo documentó la detención secreta del periodista Atiana Serge Oulon en una instalación clandestina de Uagadugú, donde Le Monde, el Washington Post y Africanews han corroborado que fue golpeado con ramas de árbol durante semanas. La disolución de 118 ONG por Burkina Faso el 15 de abril y la suspensión por Níger, el 23 de abril, de 2.900 de las 4.700 ONG registradas enmarcan la contracción del espacio cívico en el Sahel.</p>
<p data-segment="39"><strong>Tanzania.</strong> El informe de la Comisión de Investigación sobre la violencia posterior a las elecciones de octubre de 2025 —la difusión de Amnistía Internacional del 23 de abril confirmó 518 muertos y 2.390 heridos durante un apagón total de internet de cinco días— sigue oficialmente retenido por el Gobierno tanzano. El informe &quot;Missed Opportunity&quot; de Human Rights Watch del 5 de mayo critica la retención continuada. X sigue suspendida en Tanzania.</p>
<p data-segment="40"><strong>Egipto, EAU, Arabia Saudí, Baréin, Marruecos.</strong> Los cinco países árabes de destino señalados en el informe de HRW siguen operando como entornos de despliegue de programas espía comerciales a escala. La documentación de Citizen Lab, el Laboratorio de Seguridad de Amnistía y el Proyecto Pegasus de Access Now desde 2018 cubre miles de dispositivos atacados en estas jurisdicciones.</p>
<p data-segment="41">Los países receptores no tienen alternativas en la capa de operadora. El usuario del país receptor no tiene acceso al regulador que podría autorizar o denegar la solicitud de exportación europea. El usuario del país receptor es el objetivo del despliegue.</p>
<p data-segment="42">El contraataque arquitectónico es la pila de primitivas controlada por el usuario.</p>
<h2 data-segment="43">El lado del usuario</h2>
<p data-segment="44">Nombrar al exportador es rendición de cuentas regulatoria. La pila de primitivas controlada por el usuario es la respuesta tecnológica de rendición de cuentas. Corren en paralelo.</p>
<p data-segment="45"><strong>Clientes abiertos con claves en manos del usuario.</strong> Signal, Tuta, Proton, Threema, Briar 1.5.17 (publicado el 12 de marzo de 2026: funciona sobre Bluetooth, Wi-Fi y Tor; opera durante apagones de red), Cwtch, Session, servidor doméstico de Matrix. Allí donde el país receptor no tiene acceso al regulador europeo, el usuario del país receptor sí tiene acceso a clientes de código abierto con claves criptográficas en sus propias manos. La terminación del E2EE de Instagram por parte de Meta el 8 de mayo demostró que incluso un E2EE ya existente puede ser retirado por vía regulatoria de una gran plataforma. Los clientes abiertos con claves en manos del usuario no tienen la superficie arquitectónica para esa compulsión.</p>
<p data-segment="46"><strong>Firmware abierto sobre chips inspeccionables por el usuario.</strong> GrapheneOS, CalyxOS (compilación de prueba de Android 16 publicada el 4 de mayo de 2026), /e/OS, LineageOS, OpenWRT. El informe &quot;Bad Connection&quot; de Citizen Lab del 23 de abril documentó dos campañas de vigilancia del lado de la operadora —STA1, degradación de Diameter a SS7 en nueve países; STA2, SIMjacker sin clic mediante el applet SIM heredado del navegador S@T— que son invisibles para el Mobile Verification Toolkit, iVerify y Lookout. La admisión del consejero delegado de Memento Labs, el 9 de mayo, de que el programa espía comercial &quot;Dante&quot; es un producto de su empresa confirmó la realidad del lado del dispositivo. Los dispositivos móviles con firmware abierto exponen al escrutinio del usuario el comportamiento de la caché y de la base de datos de notificaciones. Los sistemas operativos de firmware cerrado no.</p>
<p data-segment="47"><strong>Autenticación por hardware FIDO2.</strong> El 7 de mayo de 2026 —Día Mundial de las Claves de Acceso de la Alianza FIDO— FIDO publicó que se han desplegado cinco mil millones de claves de acceso en el ecosistema mundial. Los envíos de YubiKey, Nitrokey y SoloKey continúan. Yubico ha distribuido más de 30 millones de llaves de hardware a lo largo de su historia. OpenAI añadió claves de acceso y llaves de hardware a ChatGPT el 4 de mayo con un pack de dos unidades YubiKey C NFC / C Nano de marca compartida a unos 68 dólares. Las credenciales ligadas a hardware sobreviven al compromiso de la SIM; los ataques de operador fantasma por SS7 y Diameter no alcanzan las cuentas protegidas por llave de hardware porque el segundo factor no vive en la SIM.</p>
<p data-segment="48"><strong>Transportes resistentes a la censura.</strong> Tor Browser 15.0.13, publicado el 7 de mayo de 2026. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. Red superpuesta entre pares de URnetwork. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte por completo de la capa de operadora. El nivel &quot;Internet Pro&quot; de Irán y la ley rusa de detección de VPN del 15 de abril son el modelo de amenaza.</p>
<p data-segment="49"><strong>Monedas que preservan la privacidad sobre primitivas de autocustodia.</strong> Bitcoin BIP324 v2 está activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin está ya cifrado. Los pagos silenciosos BIP352 (Core 28.0+) están en despliegue activo. Monero está en plena auditoría de Trail of Bits sobre FCMP++; la auditoría empezó el 11 de mayo y se extiende hasta el 22 de mayo. FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo: más de 150 millones de salidas de transacción en el momento de iniciarse la auditoría. Zcash Crosslink, Hito 5 completado según el boletín de ZecHub del 10 de mayo.</p>
<p data-segment="50"><strong>IA de inferencia local sobre cómputo controlado por el usuario.</strong> DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified). Mistral Medium 3.5 (29 de abril, 128.000 millones de parámetros). Qwen 3.6 Max Preview (27 de abril). GLM-5.1 (7-8 de abril, 744.000 millones en mezcla de expertos, primera entrada de código abierto en LMArena). OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en el navegador vía transformers.js más WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. El lanzamiento de OpenAI Deployment Company el 11 de mayo y la disponibilidad general de Anthropic Claude Cowork el 12 de mayo son el despliegue corporativo de IA agéntica en el plano de gestión de identidad y dispositivos SCIM / OpenTelemetry / Intune. El contraataque del lado del usuario al despliegue de IA corporativa es la IA de inferencia local sobre cómputo controlado por el usuario.</p>
<p data-segment="51"><strong>Identidad federada con divulgación selectiva.</strong> W3C Verifiable Credentials 2.0 (estatus de Recomendación desde mayo de 2025); divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso); Privacy Pass; el Grupo de Trabajo de VC del W3C operando bajo un nuevo mandato de abril de 2026 que apunta a Recomendaciones de Render Method y Confidence Method en septiembre de 2026; el plazo de despliegue de la Cartera de Identidad Digital de la UE en diciembre de 2026 (los 27 Estados miembros deben ofrecerla). El plazo del 30 de junio de la CURP Biométrica mexicana —atando aproximadamente 127 millones de líneas móviles a biometría de rostro, huella dactilar e iris— es el modelo de amenaza.</p>
<p data-segment="52"><strong>Servicios autoalojados.</strong> Servidor doméstico de Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community, Open edX. La federación acota el radio de impacto de cualquier compromiso de un único proveedor. El rescate de perímetro único de Canvas / Instructure, que afectó a 8.809 instituciones, es el modelo de amenaza: la federación no tiene una exposición de perímetro único con un único proveedor.</p>
<p data-segment="53"><strong>Malla y satélite en la capa de operadora.</strong> Briar, Bridgefy, Meshtastic, Reticulum, GoTenna PRO, Starlink. El nivel &quot;Internet Pro&quot; de Irán, el corte de suministro eléctrico en las torres de Jartum en Sudán y los cortes rusos en 21 óblasts por el Día de la Victoria son el modelo de amenaza. La conclusión de la comisión de investigación de Tanzania sobre los 518 muertos es el ancla moral.</p>
<p data-segment="54"><strong>Agilidad criptográfica ante el fin de FIPS 140-2 del 21 de septiembre.</strong> ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205), estándares vigentes desde agosto de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS sin retroceder a un estado no validado.</p>
<h2 data-segment="55">Los relojes en marcha</h2>
<p data-segment="56">| Fecha | Acontecimiento | |---|---| | <strong>13 de mayo, hoy</strong> | Publicada la corrección de la CVE-2026-0300 de PAN-OS de Palo Alto (4 días después del plazo de la FCEB) | | <strong>14 de mayo</strong> | Audiencia de equidad de Bartz contra Anthropic (1.500 M$); se cierran las solicitudes de PSP del euro digital | | <strong>18 de mayo</strong> | Comparecencia del Subcomité de la Cámara sobre el pago del rescate de Canvas | | <strong>19 de mayo</strong> | Cumplimiento de la retirada en 48 horas por las plataformas bajo la Ley TAKE IT DOWN | | <strong>22 de mayo</strong> | Finaliza la auditoría de Trail of Bits sobre FCMP++ de Monero | | <strong>26 de mayo</strong> | Se cierra la consulta sobre la Ley de Seguridad en Línea del Reino Unido | | <strong>27 de mayo</strong> | Junta anual de Meta (propuesta del NLPC sobre privacidad e IA) | | <strong>12 de junio</strong> | Expiración de la Sección 702 | | <strong>26 de junio</strong> | Expira el certificado UEFI de Secure Boot de Microsoft | | <strong>30 de junio</strong> | Plazo de la CURP Biométrica de México | | <strong>1 de julio</strong> | Declared Age Range API de Apple activa en Luisiana; plena aplicación de MiCA a los CASP | | <strong>2 de ago.</strong> | Se activan los poderes de aplicación del Reglamento de IA de la UE para modelos GPAI | | <strong>2 de dic. de 2026</strong> | Cumplimiento del artículo 5 del Reglamento de IA de la UE (prohibición de CSAM / NCII) según el Ómnibus Digital | | <strong>21 de sep.</strong> | Las certificaciones FIPS 140-2 pasan a Históricas (fin por PQC) | | <strong>5-12 de oct.</strong> | Nuevo juicio de Roman Storm por Tornado Cash | | <strong>Dic. de 2026</strong> | Plazo de despliegue de la Cartera de Identidad Digital de la UE (27 Estados miembros) | | <strong>2 de dic. de 2027</strong> | Obligaciones de alto riesgo del Anexo III del Reglamento de IA de la UE (aplazadas desde agosto de 2026) | | <strong>2 de ago. de 2028</strong> | Obligaciones de alto riesgo del Anexo I del Reglamento de IA de la UE (aplazadas desde agosto de 2026) |</p>
<h2 data-segment="57">Cierre</h2>
<p data-segment="58">Sofía. Varsovia. Helsinki. Copenhague. Tallin. Praga.</p>
<p data-segment="59">Seis capitales europeas están ya señaladas en un informe de Human Rights Watch como las principales exportadoras de programas espía comerciales al amparo del fracasado Reglamento de doble uso de la UE de 2021. Más de veinte países de destino —Arabia Saudí, los EAU, Egipto, México, Hungría, Türkiye, <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a>, <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a>, Marruecos, Baréin y diez o más— reciben las exportaciones.</p>
<p data-segment="60">Ayer fue el martes sobre el que escribimos el sábado. La opinión del FISC no se publicó. Canvas pagó. Sysco está atascada. Foxconn confirmó ocho terabytes. El Patch Tuesday fue tranquilo, pero Dirty Frag sigue corriendo y la corrección de Palo Alto llegó hoy, cuatro días tarde.</p>
<p data-segment="61">Mañana la jueza Martínez-Olguín resuelve sobre el acuerdo de 1.500 millones de dólares que se convertirá —o no— en la plantilla de cómo se compensan los datos de entrenamiento de IA. Mañana el BCE cierra la ventana de solicitudes de PSP del euro digital.</p>
<p data-segment="62">Los países receptores —Irán en el día 75, Rusia con 21 óblasts, Pakistán con 13 detenciones, Burkina Faso con la villa de Uagadugú, Tanzania con la comisión retenida, y Egipto, los EAU, Arabia Saudí, Baréin y Marruecos en el extremo receptor del corredor Sofía-Varsovia-Helsinki-Copenhague-Tallin-Praga— no tienen acceso al regulador europeo. Sus usuarios no tienen la alternativa en la capa de operadora.</p>
<p data-segment="63">La pila de primitivas controlada por el usuario es la respuesta arquitectónica.</p>
<p data-segment="64">Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica.</p>
<p data-segment="65">Nombrar al exportador es una rendición de cuentas. La pila de primitivas es la otra.</p>
<p data-segment="66">Ambas corren.</p>
<hr />
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="67">Referencias</h2>
<ul><li data-segment="68">Human Rights Watch, &quot;Looking the Other Way&quot; (12 de mayo de 2026): https://www.hrw.org/report/2026/05/12/looking-the-other-way/eu-failure-to-prevent-surveillance-exports-to-rights</li><li data-segment="69">Catálogo KEV de la CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog</li><li data-segment="70">Aviso de Palo Alto Networks sobre la CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300</li><li data-segment="71">Acuerdo provisional del Consejo de la UE sobre el Reglamento de IA (7 de mayo): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/</li><li data-segment="72">Microsoft Security Blog sobre Dirty Frag (8 de mayo): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/</li><li data-segment="73">Citizen Lab, &quot;Bad Connection&quot; (23 de abril): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/</li><li data-segment="74">TechCrunch sobre la no cooperación de Paragon (28 de abril): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/</li><li data-segment="75">Securelist sobre ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/</li><li data-segment="76">CNN sobre Canvas / Instructure (7 de mayo): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week</li><li data-segment="77">TIME sobre Canvas / Instructure (8 de mayo): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/</li><li data-segment="78">KrebsOnSecurity sobre Canvas</li><li data-segment="79">Ransomware Foxconn / Nitrogen (12 de mayo)</li><li data-segment="80">BleepingComputer sobre Dirty Frag (7 de mayo)</li><li data-segment="81">Convocatoria de solicitudes de PSP del euro digital del BCE: https://www.ecb.europa.eu/euro/digital_euro/applicants/html/index.en.html</li><li data-segment="82">Acuerdo de Bartz contra Anthropic: https://anthropiccopyrightsettlement.com/</li><li data-segment="83">TIME sobre la opinión del FISC del 17 de marzo (27 de abril): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/</li><li data-segment="84">Iran HRM, &quot;Infrastructure of Silence&quot; (9 de mayo)</li><li data-segment="85">HRW sobre Tanzania, &quot;Missed Opportunity&quot; (5 de mayo)</li><li data-segment="86">RSF sobre Oulon en Burkina Faso (6 de mayo)</li><li data-segment="87">Informe 2025-2026 de la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation</li><li data-segment="88">Internet Society Pulse sobre Sudán</li><li data-segment="89">Informe de Reporteros Sin Fronteras sobre la PECA en Pakistán</li><li data-segment="90">Día Mundial de las Claves de Acceso de la Alianza FIDO (7 de mayo) — 5.000 millones de claves de acceso</li><li data-segment="91">Notas de la versión de Tor Browser 15.0.13 (7 de mayo)</li><li data-segment="92">Compilación de prueba de CalyxOS con Android 16 (4 de mayo)</li><li data-segment="93">Publicación de DeepSeek V4 (22 de abril): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro</li><li data-segment="94">Publicación de Mistral Medium 3.5 (29 de abril)</li><li data-segment="95">Disponibilidad general de Anthropic Claude Cowork (12 de mayo)</li><li data-segment="96">Lanzamiento de OpenAI Deployment Company (11 de mayo)</li><li data-segment="97">Auditoría de Trail of Bits / FCMP++ de Monero (11-22 de mayo)</li><li data-segment="98">TRM Labs sobre el 76 % del valor de los hackeos cripto de 2026 atribuido a la RPDC</li><li data-segment="99">TechRadar / HaveIBeenPwned sobre la filtración masiva de ShinyHunters (6-8 de mayo)</li><li data-segment="100">Filtración hacktivista del DHS con datos de contratistas del ICE (2 de marzo): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/</li><li data-segment="101">Jacobin sobre el proyecto SAFE HAVEN del ICE: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants</li><li data-segment="102">Lever News sobre el sitio borrado de Edge Ops: https://www.levernews.com/the-ice-surveillance-firm-with-missing-executives-and-phantom-clients/</li><li data-segment="103">BleepingComputer / TheRecord / Krebs sobre el &quot;Mini Shai-Hulud&quot; de TeamPCP en npm (11 de mayo)</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>La ventana del 12 de mayo</title>
      <link>https://ur.io/es/blog/2026-05-09-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-09-01</guid>
      <pubDate>Sat, 09 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>El martes 12 de mayo de 2026, cuatro relojes distintos expiran el mismo día. El dictamen del 17 de marzo del Tribunal de Vigilancia de Inteligencia Exterior sobre las prácticas de consulta del FBI al amparo de la Sección 702 debe hacerse público por orden judicial antes de esa fecha. El Patch Tuesday de Microsoft aterriza en lo que el rastreador de Zecurit llama la &quot;final comfortable deployment window&quot; —la última ventana cómoda de despliegue— antes de la expiración, el 26 de junio, del certificado de Secure Boot. El nuevo plazo de rescate de ShinyHunters para Instructure vence al final del día: una negativa a pagar liberaría un botín de 3,65 terabytes que cubre aproximadamente 275 millones de registros y 8.809 instituciones educativas, lo que los rastreadores de Wikipedia describen ya como la mayor brecha de seguridad del sector educativo de la que hay constancia. El plazo de extorsión de Qilin para Sysco, el mayor suministrador de servicios alimentarios del mundo a restaurantes, hospitales y escuelas, expira ese mismo día. Hoy es 9 de mayo, T-menos-tres. El plazo de emergencia de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras para la vulnerabilidad explotada conocida de Palo Alto PAN-OS CVE-2026-0300 —un fallo CVSSv4 9.3 de ejecución remota de código como root sin autenticación en el portal cautivo de User-ID— vence hoy, cuatro días antes de la corrección prevista por el fabricante el 13 de mayo. Las agencias del Poder Ejecutivo Civil Federal están aplicando mitigaciones de solo configuración en cortafuegos expuestos a internet durante la cadencia de plazos KEV más agresiva de la historia de CISA. El consejero delegado de Memento Labs, Paolo Lezzi, ha reconocido hoy públicamente, en la reactivación por parte de Tech Generation de la divulgación de ForumTroll/Dante hecha por Kaspersky el 28 de octubre de 2025, que el software espía comercial Dante es de su empresa, y ha culpado a «un cliente gubernamental descuidado que usaba una versión antigua». El apagón de 120 días de Irán se ha endurecido hasta convertirse en «Internet Pro», un sistema de castas de tarjetas SIM en lista blanca que el informe «Infrastructure of Silence» de Iran HRM cifra en un coste de 35,7 millones de dólares al día y aproximadamente 5.200 millones de dólares acumulados. Rusia ha desplegado apagones móviles previos al Día de la Victoria en más de 21 regiones; los cajeros automáticos están caídos en los óblast afectados; la ley rusa del 15 de abril obliga a los proveedores de internet a detectar el uso de VPN. MTN de Sudán suspendió el 5 de mayo todas las estaciones repetidoras de Jartum por falta de combustible y electricidad; Jartum está a oscuras en la capa del operador. La NCCIA de Punyab, en Pakistán, ha fichado a 41 personas y detenido a 13 al amparo de las nuevas enmiendas de la PECA desde el 7 de mayo. RSF destapó el 6 de mayo la detención secreta del periodista burkinés Atiana Serge Oulon en un chalé de Uagadugú, donde fue golpeado con ramas de árbol. El martes es la fecha límite. La pila de primitivas controladas por el usuario es la respuesta que funciona todos los días.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-09-01.mp3" length="23641101" type="audio/mpeg" />
      <itunes:duration>32:50</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Martes</h2>
<p data-segment="1">El martes 12 de mayo de 2026, cuatro relojes distintos expiran el mismo día.</p>
<p data-segment="2">El primero es una orden judicial. El 17 de marzo de 2026, el Tribunal de Vigilancia de Inteligencia Exterior —el mismo tribunal que durante quince años ostentó la autoridad legal sobre la vigilancia del FBI al amparo de la Sección 702 de la Ley de Vigilancia de Inteligencia Exterior— emitió un dictamen sobre las prácticas de consulta de la agencia. Según la difusión en prensa del senador Wyden del 27 de abril, el dictamen debe hacerse público por orden judicial antes del 12 de mayo. El reloj es de sesenta días. El martes es el día sesenta. El dictamen se publicará censurado, pero las propias tachaduras las gobierna el FISC, no el poder ejecutivo.</p>
<p data-segment="3">El segundo es un ciclo de parches de seguridad. El Patch Tuesday de Microsoft —la entrega del 12 de mayo de actualizaciones acumulativas de seguridad— aterriza en lo que el rastreador de vulnerabilidades de Zecurit llama la &quot;final comfortable deployment window&quot; —la última ventana cómoda de despliegue— antes de la expiración, el 26 de junio de 2026, del veterano certificado UEFI de Secure Boot de Microsoft, que encadena la integridad de arranque de miles de millones de instalaciones de Windows desde 2012. El certificado de Secure Boot no es un fallo de software. Es la raíz criptográfica de confianza para la integridad de arranque anclada en hardware. Su sustitución exige cambios a nivel de firmware en cientos de millones de dispositivos, y la ventana operativa previa al 26 de junio se ha ido comprimiendo progresivamente para los equipos de TI a medida que el proyecto de sustitución del certificado se ha ido retrasando del primer al segundo trimestre.</p>
<p data-segment="4">El tercero es un plazo de rescate. El 8 de mayo de 2026, el grupo de extorsión ShinyHunters fijó un nuevo plazo, el final del día 12 de mayo, para Instructure, el operador de Canvas, el sistema de gestión del aprendizaje utilizado por 8.809 instituciones de todo el mundo y, según el rastreador de Wikipedia, la mayor brecha de seguridad del sector educativo de la que hay constancia. El botín reclamado: 3,65 terabytes, aproximadamente 275 millones de registros, incluidos mensajes privados entre estudiantes y profesores, calificaciones y registros de conducta. La desfiguración de aproximadamente 330 páginas de inicio de sesión de Canvas los días 6 y 7 de mayo —a través del vector Free-For-Teacher— fue la prueba de acceso. Instructure no ha pagado a fecha de 9 de mayo.</p>
<p data-segment="5">El cuarto es también un plazo de rescate. El 6 de mayo de 2026, el grupo de ransomware Qilin publicó a Sysco —el mayor distribuidor de servicios alimentarios del mundo, que abastece a restaurantes, hospitales, escuelas, prisiones y bases militares— con un plazo del 12 de mayo. Sysco factura aproximadamente 77.000 millones de dólares anuales y opera la cadena de frío alimentaria de en torno al quince por ciento del mercado institucional de alimentación de Estados Unidos. Se adjuntaron documentos internos como prueba.</p>
<p data-segment="6">No son cuatro acontecimientos relacionados. Son cuatro acontecimientos sin relación entre sí que han llegado al mismo martes.</p>
<h2 data-segment="7">Hoy</h2>
<p data-segment="8">Hoy es sábado 9 de mayo de 2026. El calendario federal de ciberseguridad tiene hoy una fecha límite aparte.</p>
<p data-segment="9">El 6 de mayo de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras añadió Palo Alto PAN-OS CVE-2026-0300 al catálogo de Vulnerabilidades Explotadas Conocidas. El fallo —un desbordamiento de búfer sin autenticación en User-ID / portal cautivo, con puntuación CVSSv4 9.3— produce ejecución remota de código como root en el hardware de cortafuegos de las series PA y VM. El plazo de la Directiva Operativa Vinculante 22-01 de CISA para que las agencias del Poder Ejecutivo Civil Federal lo remedien es <strong>hoy</strong>, 9 de mayo.</p>
<p data-segment="10">La corrección del fabricante Palo Alto está prevista para el 13 de mayo. El plazo de CISA precede a la corrección del fabricante en cuatro días.</p>
<p data-segment="11">Es el plazo para vulnerabilidades explotadas conocidas más agresivo que CISA ha emitido en los cuatro años de historia del programa BOD 22-01. La implicación operativa es que las agencias del FCEB no pueden instalar un parche. Están obligadas, para el sábado, a desplegar mitigaciones de solo configuración —desactivar el componente User-ID o la funcionalidad de portal cautivo, restringir el acceso de gestión a redes no conectadas a internet, o retirar por completo el cortafuegos del perímetro— en los cortafuegos de borde expuestos a internet. En todo el poder ejecutivo civil federal, eso son varios cientos de aparatos identificados como mínimo. La mitigación está del lado del regulador; el parche está del lado del fabricante; el usuario (en este caso, las operaciones de TI federales) queda en medio.</p>
<p data-segment="12">El 8 de mayo de 2026, CISA añadió una segunda entrada. Ivanti Endpoint Manager Mobile CVE-2026-6973 —ejecución remota de código administrativa autenticada, CVSS 7.2, explotada en entornos «muy limitados» según la información de Help Net Security— tiene un plazo del FCEB para el 10 de mayo (domingo).</p>
<p data-segment="13">El patrón son dos plazos KEV agresivos en 48 horas.</p>
<h2 data-segment="14">La degradación de Diameter</h2>
<p data-segment="15">Hoy es también un día de software espía comercial.</p>
<p data-segment="16">En la reactivación publicada hoy por Tech Generation de la divulgación de Kaspersky del 28 de octubre de 2025 sobre la APT ForumTroll, el consejero delegado de Memento Labs, Paolo Lezzi, admite públicamente que el software espía comercial Dante nombrado en el análisis de Securelist es un producto de su empresa. Culpa a «un cliente gubernamental descuidado que usaba una versión antigua». Los objetivos del día cero de Chrome identificados en Securelist estaban en Rusia y Bielorrusia. Memento Labs, el proveedor italiano de software espía antes conocido como Hacking Team y después como RCS Lab, se ha sumado a la lista de proveedores de software espía nombrados públicamente: NSO Group, Paragon Solutions, Intellexa, Variston (liquidada en 2025), Memento Labs.</p>
<p data-segment="17">El informe «Bad Connection» de Citizen Lab del 23 de abril de 2026 nombró dos campañas en marcha simultánea. STA1 —la designación que el equipo da a un actor alineado con un Estado— ejecuta un ataque de degradación de Diameter a SS7 mediante el abuso del procedimiento de &quot;combined attach&quot; (conexión combinada), suplantando la identidad de operadores en nueve países para actuar como «operador fantasma» en las sesiones de las víctimas. STA2 —la designación que el equipo da a un actor distinto— ejecuta ataques SIMjacker de SMS sin clic a través del applet de navegador S@T (SIM Application Toolkit) todavía presente en millones de tarjetas SIM heredadas. Citizen Lab describe la campaña combinada como «probablemente afectando a miles de dispositivos». El 3 de mayo, Haaretz informó de que varios operadores de telecomunicaciones <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>íes figuraban entre los suplantados por STA1. El Mobile Verification Toolkit, iVerify y Lookout —las tres herramientas forenses principales de que disponen los periodistas de investigación y los usuarios en riesgo— no pueden detectar ataques en la capa Diameter ni en la capa SS7. Detectan el compromiso del lado del dispositivo. STA1 y STA2 son compromiso del lado del operador.</p>
<p data-segment="18">El 28 de abril de 2026, TechCrunch informó de que Paragon Solutions —ahora integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas bajo un contrato de 2 millones de dólares— sigue sin responder, un año después, a la solicitud formal de información de los fiscales italianos sobre el despliegue del software espía Graphite contra las víctimas confirmadas: el periodista Francesco Cancellato, Luca Casarini y Giuseppe Caccia. La solicitud formal se canalizó a través del Gobierno <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í por el cauce habitual de asistencia judicial mutua.</p>
<p data-segment="19">El 24 de abril de 2026, el senador Ron Wyden encabezó a 30 legisladores en una carta de supervisión sobre el software espía comercial. La carta no ha recibido respuesta.</p>
<p data-segment="20">La industria del software espía comercial no está «capturada». Está integrada.</p>
<h2 data-segment="21">El país móvil</h2>
<p data-segment="22">La capa del operador móvil es la principal superficie de control del Estado en jurisdicciones sin alternativa al operador.</p>
<p data-segment="23">El apagón de internet de 120 días de Irán se ha endurecido hasta convertirse en «Internet Pro». El informe del 9 de mayo del Iran Human Rights Monitor, «Infrastructure of Silence», documenta la política: las tarjetas SIM de nivel 2 (las de serie) pierden por completo el acceso a la internet global; las SIM de nivel 1, «Internet Pro» —emitidas por Tasnim y otras tres operadoras alineadas con el Estado previa presentación de documento nacional de identidad, documentación empresarial y una declaración escrita de propósito—, están en lista blanca para un subconjunto de sitios aprobados, entre ellos los medios estatales y los servicios gubernamentales. El coste declarado es de 35,7 millones de dólares al día en actividad de economía digital perdida. La pérdida acumulada desde el inicio del apagón el 30 de enero de 2026 es de aproximadamente 5.200 millones de dólares. La propia lista blanca la administra un comité nacional de filtrado cuya composición no es pública. Los informes presentados ante Access Now a principios de mayo describen colas de tres a cuatro horas en las oficinas de conversión de SIM en Teherán y Mashhad.</p>
<p data-segment="24">Rusia desplegó apagones móviles previos al Día de la Victoria en más de 21 regiones del 4 al 9 de mayo. La justificación dada por Roskomnadzor fue la defensa frente a ataques con drones: las redes móviles pueden usarse para coordinar drones FPV lanzados desde tierra. Reuters, Meduza y la delegación de Al Jazeera en Rusia han informado de que los cajeros automáticos de las regiones afectadas están caídos porque dependen del retorno celular. La ley rusa del 15 de abril de 2026, que obliga a todos los proveedores de internet y operadores móviles a implantar la detección de VPN en la capa de red, activa formalmente la aplicación estatal de la postura del operador-como-perímetro.</p>
<p data-segment="25">El 5 de mayo de 2026, MTN Sudán suspendió todas las estaciones repetidoras de Jartum por falta de combustible y electricidad. Internet Society Pulse informa de que Jartum está caída en la capa de radio del operador. Los apagones coinciden con la ventana de exámenes de secundaria.</p>
<p data-segment="26">En Pakistán, la Agencia Nacional de Ciberdelincuencia e Investigación Cibernética de Punyab fichó a 41 y detuvo a 13 periodistas, blogueros y activistas al amparo de las enmiendas a la Ley de Prevención de Delitos Electrónicos en la semana que terminó el 7 de mayo. El informe del 5 de mayo de la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation registró 233 incidentes contra la libertad de prensa entre enero de 2025 y abril de 2026.</p>
<p data-segment="27">El reportaje de Reporteros Sin Fronteras del 6 de mayo documentó la detención secreta del periodista burkinés Atiana Serge Oulon en un chalé de Uagadugú, donde Le Monde, el Washington Post y Africanews corroboran que fue golpeado con ramas de árbol durante semanas.</p>
<p data-segment="28">El patrón arquitectónico es el mismo en todos estos países: no existe alternativa arquitectónica a la capa del operador para los residentes corrientes. El Estado controla la radio. El Estado controla la SIM. El Estado controla el middlebox de detección de VPN. El usuario no tiene plan B a menos que disponga de uno arquitectónicamente distinto del operador.</p>
<h2 data-segment="29">Educación</h2>
<p data-segment="30">La brecha de Canvas / Instructure es el mayor incidente de seguridad del sector educativo jamás divulgado públicamente.</p>
<p data-segment="31">Las cifras según la filtración por goteo de ShinyHunters del 8 de mayo: 3,65 terabytes, aproximadamente 275 millones de registros, 8.809 instituciones. El grupo ShinyHunters, el mismo que viene ejecutando la ola de extorsión de agregadores SaaS de terceros atribuida desde abril a la cadena de vectores posterior a Salesforce, desfiguró las páginas de inicio de sesión de aproximadamente 330 instancias de Canvas los días 6 y 7 de mayo: la exhibición de la prueba de acceso. Brian Fung, de CNN, informó públicamente por primera vez de las desfiguraciones el 7 de mayo a la 1:20 p. m. PDT, después de que un estudiante universitario de Misisipi publicara en TikTok una captura de pantalla de una pantalla de inicio de sesión de Canvas que decía, en Arial rojo: &quot;Mr. Cannon, sorry for the inconvenience this caused, but our offer is fair. — ShinyHunters.&quot; («Sr. Cannon, disculpe las molestias que esto ha causado, pero nuestra oferta es justa. — ShinyHunters»).</p>
<p data-segment="32">Para el 8 de mayo, la escala del botín divulgado fue confirmada por KrebsOnSecurity. Krebs verificó el recuento de instituciones cotejando el manifiesto de archivos de ShinyHunters con la lista pública de clientes de Instructure, y halló 8.809 identificadores institucionales distintos, entre ellos todo el sistema de la Universidad de California, Cornell, Brown, Stanford, el MIT (que usa Canvas para programas de divulgación K-12 de matrícula compartida) y en torno al setenta y cinco por ciento de los distritos escolares públicos K-12 identificados en California, Texas, Florida y Nueva York. El desglose de la revista TIME del 8 de mayo señalaba: «Por institución, la brecha expone mensajes privados entre estudiantes y profesores, historial de calificaciones, registros de conducta y notas sobre adaptaciones por discapacidad IEP / 504».</p>
<p data-segment="33">El nuevo plazo que fijó ShinyHunters es el final del día 12 de mayo. Instructure no ha pagado a fecha de 9 de mayo. La cadencia —plazo incumplido el 6 de mayo, desfiguración el 7 de mayo, volcado del botín el 8 de mayo, nuevo plazo el 12 de mayo— es el manual que ShinyHunters ha aplicado a Cushman &amp; Wakefield (inmobiliaria comercial), Pitney Bowes (logística postal), <a href="https://ur.io/location/ca" data-country="ca" style="border-bottom-color:#449dd1">Canada</a> Life (seguros), Carnival (cruceros), Zara (moda), 7-Eleven (comercio minorista), Mytheresa (lujo) y Hallmark (bienes de consumo) desde finales de abril.</p>
<h2 data-segment="34">Sysco</h2>
<p data-segment="35">El 6 de mayo de 2026, el grupo de ransomware Qilin —el mismo grupo cuya ola de 2024-2025 golpeó a Synnovis, el NHS de Londres y Change Healthcare— listó a Sysco en su sitio de filtraciones con un plazo de rescate del 12 de mayo.</p>
<p data-segment="36">Sysco es el mayor distribuidor de servicios alimentarios del mundo: aproximadamente 77.000 millones de dólares de facturación anual, operaciones en 90 países, la cadena de frío alimentaria para restaurantes, hoteles, hospitales, comedores escolares K-12, servicios de restauración universitaria, economatos penitenciarios y comedores militares de Estados Unidos. En torno al quince por ciento del mercado institucional de alimentación estadounidense depende de la logística de Sysco. Los documentos internos que Qilin adjuntó como prueba incluyen calendarios de envío y registros de relaciones con proveedores.</p>
<p data-segment="37">Qilin ha continuado los días 8 y 9 de mayo: Imex International (transporte marítimo egipcio), Exco Technologies (fabricación de automoción canadiense), CAD-IT <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> (ingeniería industrial), DL Cohen Construction (construcción estadounidense) y, el 9 de mayo, Lindabury (bufete de Nueva Jersey).</p>
<p data-segment="38">El grupo Akira ejecutó una tanda paralela de víctimas el 7 de mayo: Grau GmbH (comercio y fabricación de Hamburgo), Elia Law Firm APC (San Diego), Punch &amp; Associates Investment Management (gestión de activos estadounidense), Réseau Radiologique Romand (red de radiología suiza), Clinical Registry Solutions (servicios de datos sanitarios en EE. UU.) y Pipestone (agricultura estadounidense).</p>
<p data-segment="39">El grupo de extorsión PEAR —un nombre nuevo en la ventana del 6 al 9 de mayo— apareció en cuatro divulgaciones del sector sanitario según HIPAA Journal: Western Orthopaedics (Colorado), Community Health Systems (California), Tri-Cities Gastroenterology (Tennessee) e Integrated Pain Associates (Texas).</p>
<p data-segment="40">El grupo de amenazas iraní alineado con el Estado MuddyWater (atribuido al MOIS) está ejecutando, según SecurityWeek, una campaña que se hace pasar por «ransomware Chaos»: usa ingeniería social por Microsoft Teams para obtener el acceso inicial y despliega después lo que a la víctima le parece ransomware criminal. La intención es la negación plausible: la víctima ve ransomware, el actor obtiene acceso de inteligencia.</p>
<p data-segment="41">La cadencia de la economía del ransomware no ha aflojado.</p>
<h2 data-segment="42">Dirty Frag</h2>
<p data-segment="43">El 7 de mayo de 2026, el investigador de seguridad Hyunwoo Kim publicó una cadena de explotación de prueba de concepto bautizada «Dirty Frag» —que encadena CVE-2026-43284 (un uso después de liberar en la ruta xfrm-ESP del núcleo de Linux) y CVE-2026-43500 (un fallo de lógica en la implementación de RxRPC)— para lograr una escalada local de privilegios de usuario sin privilegios a root con una sola orden en los núcleos Linux 6.4 a 6.11. La cadena afecta a Ubuntu, Red Hat Enterprise Linux, CentOS Stream, AlmaLinux, openSUSE Tumbleweed y Fedora. La cadena se ejecuta en aproximadamente dos segundos en hardware común.</p>
<p data-segment="44">El 8 de mayo, el blog de seguridad de Microsoft confirmó su explotación en la naturaleza. La narrativa de detección: «actividad limitada en la naturaleza que usa la orden <code>su</code> tras la obtención inicial de root con Dirty Frag». La señal de Microsoft es significativa porque Microsoft no es un fabricante de Linux; la detección procedió de la telemetría de Microsoft Defender for Endpoint en servidores Linux de entornos empresariales donde el agente está desplegado.</p>
<p data-segment="45">La mitología del «Linux es seguro» ya se había debilitado con el compromiso de RxRPC del 23 de abril (el mismo subsistema) y la cadena de explotación de glibc PaperHexagon de febrero. Dirty Frag es la segunda cadena universal de root en Linux divulgada en 90 días.</p>
<p data-segment="46">La lección arquitectónica: las fronteras de privilegio del lado del núcleo son una hipótesis de dureza, no una garantía. El aislamiento exclusivamente en espacio de usuario (contenedores, seccomp, AppArmor, SELinux) es la respuesta del lado del usuario, pero solo si se aplica: la mayoría de los servidores Linux desplegados corren con privilegios de root por simplicidad operativa.</p>
<h2 data-segment="47">Captura con otro nombre</h2>
<p data-segment="48">El 4 de mayo de 2026, la Comisión Federal de Comercio presentó su acuerdo definitivo con Kochava, el intermediario de datos de Idaho que durante cinco años fue el caso de prueba de si la FTC podía someter la venta de datos de localización a su autoridad sobre actos desleales o engañosos de la Sección 5. El acuerdo: mandamiento judicial permanente sobre las ventas de datos de localización de categoría sensible de Kochava. Sin multa económica. La facultad de la FTC de exigir la restitución de beneficios no se ejerció en este caso.</p>
<p data-segment="49">El 7 de mayo de 2026, el Consejo de la Unión Europea y el Parlamento Europeo alcanzaron un acuerdo provisional sobre el «Ómnibus Digital», un paquete de enmiendas al Reglamento de IA de la UE. El Ómnibus traslada el plazo de las obligaciones de alto riesgo del 2 de agosto de 2026 al 2 de diciembre de 2027, y traslada el plazo de las obligaciones de IA de uso general al 2 de agosto de 2028. El Parlamento introdujo, contra el criterio de la Comisión —y en buena medida como respuesta a la polémica de los deepfakes de Grok de finales del invierno—, la primera prohibición de nivel legislativo de la UE sobre las aplicaciones de desnudado con IA, con fecha de cumplimiento el 2 de diciembre de 2026.</p>
<p data-segment="50">El 4 de mayo de 2026, el tercer trílogo del reglamento CSAR / Chat Control de la UE bajo presidencia danesa retiró el requisito obligatorio de escaneo del lado del cliente, que había sido la disposición más polémica del reglamento. El cuarto trílogo está previsto para el 11 de mayo de 2026. Según el comentario de la EFF, el reglamento tal como queda ahora solo exige la detección voluntaria de material de abuso sexual infantil en canales no cifrados de extremo a extremo, con autorización judicial obligatoria para cualquier sondeo activo.</p>
<p data-segment="51">En octubre de 2025, la jueza federal de distrito estadounidense Phyllis Hamilton redujo la indemnización punitiva de WhatsApp contra NSO de 167,2 millones de dólares a aproximadamente 4 millones, invocando un tope de proporción 9:1. La sentencia está ahora en fase de apelación ante el Noveno Circuito. NSO Group está ahora controlada por un grupo inversor estadounidense con el ex embajador de Trump David Friedman como presidente ejecutivo; el informe de transparencia de enero de 2026 fue despojado de las cifras de rescisión de contratos con clientes. En diciembre de 2025, el Tesoro retiró discretamente de la lista a tres Nacionales Especialmente Designados de Intellexa.</p>
<p data-segment="52">El patrón en estos cinco procesos distintos es el mismo. La aplicación regulatoria se ablanda exactamente en los puntos en los que de otro modo impondría costes operativos a los actores nombrados. Las obligaciones de alto riesgo del Reglamento de IA se retrasan dieciséis meses. Se retira el escaneo obligatorio del lado del cliente de Chat Control. A Kochava se le impone un mandamiento judicial, pero no una multa. Las indemnizaciones punitivas de NSO se reducen 40 veces. Se retira a los SDN de Intellexa de la lista.</p>
<p data-segment="53">Simultáneamente, la compulsión regulatoria del lado del usuario —la API de rango de edad declarado de Apple, en vigor en Utah el 6 de mayo y en Luisiana el 1 de julio; el plazo del 30 de junio de la CURP Biométrica mexicana, que vincula unos 127 millones de líneas móviles a datos biométricos de rostro, huella dactilar e iris; el cumplimiento de plataformas de la ley TAKE IT DOWN el 19 de mayo; la reautorización de la Sección 702 en su segundo parche a corto plazo; el contrato de 12,2 millones de dólares de ICE con Edge Ops LLC para el Proyecto SAFE HAVEN— se intensifica.</p>
<p data-segment="54">El parche vacío está del lado del operador. La compulsión intensificada está del lado del usuario. La asimetría es el artículo.</p>
<h2 data-segment="55">El lado del usuario</h2>
<p data-segment="56">El contrapeso arquitectónico a la ventana del 12 de mayo es la pila de primitivas controladas por el usuario. Las primitivas no dependen de hacia dónde caiga el 12 de mayo.</p>
<p data-segment="57"><strong>Clientes abiertos con claves en poder del usuario</strong> en la capa de mensajería. La Signal Foundation continúa el mantenimiento de la implementación del protocolo Signal; Tuta, Proton y Threema operan mensajería E2EE independiente; Briar, Cwtch y Session operan variantes sin confianza depositada; los servidores domésticos de Matrix permiten el autoalojamiento federado. El acuerdo de 35,8 millones de dólares de Roblox con los fiscales generales estatales del 21 de abril demostró que incluso el E2EE existente puede ser retirado de una gran plataforma por vía regulatoria. Los clientes abiertos con claves en poder del usuario no tienen superficie para esa compulsión. Briar 1.5.17, publicado el 12 de marzo, funciona sobre Bluetooth, Wi-Fi y Tor; funciona durante los apagones de red porque no depende de la capa del operador para reenviar mensajes.</p>
<p data-segment="58"><strong>Firmware abierto en chips inspeccionables por el usuario.</strong> GrapheneOS, CalyxOS, /e/OS, LineageOS, OpenWRT. La cadena de ataque a iOS DarkSword documentada por iVerify, Lookout y Google TAG los días 18 y 19 de marzo dejó unos 220-270 millones de iPhones en versiones de iOS expuestas (de la 18.4 a la 18.6.2). Los dispositivos móviles de firmware abierto exponen el comportamiento de la caché y de la base de datos de notificaciones a la inspección del usuario; los sistemas operativos de firmware cerrado no.</p>
<p data-segment="59"><strong>Autenticación por hardware FIDO2.</strong> YubiKey, Nitrokey, SoloKey. El 4 de mayo, OpenAI añadió llaves de acceso y llaves de hardware a ChatGPT, con un pack de dos YubiKey C NFC / C Nano de marca compartida a aproximadamente 68 dólares. Yubico ha distribuido más de 30 millones de YubiKeys desde su fundación. Las credenciales ligadas al hardware sobreviven al compromiso de la SIM; los ataques de operador fantasma por SS7 / Diameter como los de STA1 no llegan a las cuentas protegidas por llave de hardware, porque el segundo factor no está en la SIM.</p>
<p data-segment="60"><strong>Transportes resistentes a la censura.</strong> Tor 15.0.10, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy, la red entre pares de URnetwork. El lanzamiento del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones VPN sobre la superposición entre pares, abstrayendo el transporte de la capa del operador. El bloqueo de plataformas impuesto por el Estado no afecta a la ofuscación en la capa de transporte. El nivel «Internet Pro» de Irán y la ley rusa de detección de VPN del 15 de abril son el modelo de amenaza.</p>
<p data-segment="61"><strong>Monedas que preservan la privacidad sobre primitivas de custodia del usuario.</strong> Bitcoin BIP324 v2 (activado por defecto desde Core 27.0; la mayoría del tráfico P2P mundial de BTC está ya cifrado) y los pagos silenciosos BIP352 (recepción y envío en Core 28.0+; BIP376 y BIP392 añadidos en 2026; Nunchuk añadió compatibilidad con SP). Monero está en integración activa de FCMP++; la auditoría de Trail of Bits va del 11 al 22 de mayo, y sustituye las firmas de anillo por pruebas de pertenencia a la cadena completa cuyo conjunto de anonimato es el conjunto entero de UTXO. Zcash Crosslink Milestone 4 ha lanzado redes de prueba de funcionalidades; el fondo blindado está en un máximo histórico de 5.030.093 ZEC (aproximadamente el 30 por ciento del suministro). El dinero con lista negra del operador es dinero de la vía del operador; las monedas de custodia del usuario no tienen esa superficie.</p>
<p data-segment="62"><strong>IA de inferencia local en cómputo controlado por el usuario.</strong> DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 27 por ciento de los FLOPs por token único frente a V3.2 con contexto de 1M); Mistral Medium 3.5 (29 de abril, 77,6 por ciento en SWE-Bench Verified); Llama 4 Scout; Gemma 4; Qwen 3.6; Kimi K2.6; GLM-5.1; OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en navegador con transformers.js + WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. La orden de entrega de 20 millones de registros dictada el 5 de enero por el juez Sidney Stein en OpenAI contra el New York Times es el modelo de amenaza.</p>
<p data-segment="63"><strong>Identidad federada con divulgación selectiva.</strong> W3C Verifiable Credentials 2.0 (con estatus de Recomendación en mayo de 2025; 7 especificaciones); divulgación selectiva BBS+ de eIDAS 2.0 (finalización del IETF en curso); Privacy Pass; el Grupo de Trabajo de VC del W3C, que opera bajo una nueva carta de abril de 2026 con el objetivo de llevar Render Method y Confidence Method a Recomendación en septiembre de 2026. La CURP Biométrica mexicana es el modelo de amenaza: no subas tu identidad al registro biométrico centralizado del Estado.</p>
<p data-segment="64"><strong>Servicios autoalojados.</strong> Servidor doméstico Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community, Open edX. La federación acota el radio de explosión de cualquier compromiso de un único proveedor. El radio de explosión de 8.809 instituciones de Canvas / Instructure es el modelo de amenaza.</p>
<p data-segment="65"><strong>Malla y satélite en la capa del operador.</strong> Briar; Bridgefy; Meshtastic; Reticulum; GoTenna PRO; Starlink. El nivel «Internet Pro» de Irán y el corte eléctrico de las torres de Jartum en Sudán son el modelo de amenaza. La conclusión de la comisión de investigación de Tanzania del 23 de abril de 2026, con 518 muertos, es el ancla moral: cuando el apagón habilita la violencia estatal, la capa independiente del operador importa.</p>
<h2 data-segment="66">Los relojes en marcha</h2>
<p data-segment="67">| Fecha | Acontecimiento | |---|---| | <strong>9 de mayo, hoy</strong> | Plazo de CISA para el FCEB, PAN-OS CVE-2026-0300 (4 días antes de la corrección del fabricante) | | <strong>10 de mayo</strong> | Plazo de CISA para el FCEB, Ivanti EPMM CVE-2026-6973 | | <strong>11 de mayo</strong> | Cuarto trílogo de Chat Control de la UE; comienza la auditoría de Trail of Bits de Monero FCMP++ | | <strong>12 de mayo</strong> | Publicación del dictamen del FISC del 17 de marzo por orden judicial; Patch Tuesday de Microsoft; plazo de rescate de Canvas / Instructure; plazo de rescate de Sysco / Qilin | | <strong>13 de mayo</strong> | Corrección del fabricante Palo Alto para PAN-OS | | <strong>14 de mayo</strong> | Vista de equidad de Bartz contra Anthropic (1.500 millones de dólares); cierre de solicitudes de PSP del euro digital | | <strong>19 de mayo</strong> | Cumplimiento de plataformas de la ley TAKE IT DOWN | | <strong>22 de mayo</strong> | Termina la auditoría de Trail of Bits de Monero FCMP++ | | <strong>26 de mayo</strong> | Cierra la consulta sobre verificación de edad de la Online Safety Act del Reino Unido | | <strong>27 de mayo</strong> | Junta anual de Meta (propuesta del NLPC sobre privacidad e IA) | | <strong>12 de junio</strong> | Expiración de la Sección 702 (reautorización completa) | | <strong>26 de junio</strong> | Expira el certificado UEFI de Secure Boot de Microsoft | | <strong>30 de junio</strong> | Plazo de la CURP Biométrica mexicana | | <strong>1 de julio</strong> | La API de rango de edad declarado de Apple entra en vigor en Luisiana; aplicación plena de MiCA a los CASP | | <strong>2 de agosto</strong> | Se activan las competencias sancionadoras del Reglamento de IA de la UE sobre GPAI | | <strong>21 de septiembre</strong> | Las certificaciones FIPS 140-2 pasan a Histórico (expiración PQC) | | <strong>5-12 de octubre</strong> | Nuevo juicio de Roman Storm por Tornado Cash | | <strong>Diciembre de 2026</strong> | Plazo de despliegue de la Cartera de Identidad Digital de la UE (27 Estados miembros) |</p>
<h2 data-segment="68">Cierre</h2>
<p data-segment="69">Hoy es sábado. Hoy el poder ejecutivo civil federal está desplegando mitigaciones de configuración porque al parche de Palo Alto le faltan cuatro días. Hoy el sistema de castas «Internet Pro» de Irán está en producción operativa con tres a cuatro horas de cola en Teherán. Hoy Memento Labs ha admitido Dante. Hoy los 21 óblast de Rusia están a oscuras en la capa del operador. Hoy Jartum, en Sudán, está a oscuras en la capa de radio. Hoy Pakistán tiene a 13 periodistas detenidos. Hoy RSF publica lo del chalé de Burkina Faso.</p>
<p data-segment="70">El martes, el dictamen del FISC se hará público, o no. El Patch Tuesday aterrizará. Canvas pagará el rescate, o no. Sysco pagará el rescate, o no.</p>
<p data-segment="71">Los relojes del martes son reales. Van a sonar.</p>
<p data-segment="72">La pila de primitivas controladas por el usuario también es real. No depende del martes.</p>
<p data-segment="73">La ventana del 12 de mayo es un día. La pila de primitivas es la respuesta que funciona todos los días.</p>
<hr />
<details class="blog-references"><summary>Referencias (2 fuentes)</summary><h2 data-segment="74">Referencias</h2>
<ul><li data-segment="75">Catálogo KEV de CISA (6 y 8 de mayo): https://www.cisa.gov/known-exploited-vulnerabilities-catalog</li><li data-segment="76">Aviso de Palo Alto Networks sobre CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300</li><li data-segment="77">Help Net Security sobre Ivanti EPMM CVE-2026-6973 (8 de mayo): https://www.helpnetsecurity.com/2026/05/08/ivanti-epmm-zero-day-cve-2026-6973/</li><li data-segment="78">CNN sobre Canvas / Instructure (7 de mayo): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week</li><li data-segment="79">TIME sobre Canvas / Instructure (8 de mayo): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/</li><li data-segment="80">KrebsOnSecurity sobre Canvas: https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/</li><li data-segment="81">Citizen Lab, &quot;Bad Connection&quot; (23 de abril): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/</li><li data-segment="82">TIME sobre el dictamen del FISC del 17 de marzo (27 de abril): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/</li><li data-segment="83">BleepingComputer sobre Dirty Frag (7 de mayo): https://www.bleepingcomputer.com/news/security/new-linux-dirty-frag-zero-day-with-poc-exploit-gives-root-privileges/</li><li data-segment="84">Blog de seguridad de Microsoft sobre la explotación de Dirty Frag en la naturaleza (8 de mayo): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/</li><li data-segment="85">Acuerdo provisional del Consejo de la UE sobre el Reglamento de IA (7 de mayo): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/</li><li data-segment="86">FTC contra Kochava, acuerdo definitivo (4 de mayo): https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data</li><li data-segment="87">EFF sobre el tercer trílogo del CSAR / Chat Control de la UE: https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next</li><li data-segment="88">TechCrunch sobre la falta de cooperación de Paragon (28 de abril): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/</li><li data-segment="89">Securelist sobre ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/</li><li data-segment="90">Iran HRM, &quot;Infrastructure of Silence&quot; (9 de mayo)</li><li data-segment="91">Informe anual 2025 de Access Now #KeepItOn (31 de marzo): 313 apagones en 52 países</li><li data-segment="92">Cybernews sobre Sysco / Qilin (6 de mayo): https://cybernews.com/news/sysco-qilin-ransomware-claim-food-supplier/</li><li data-segment="93">HIPAA Journal sobre el ransomware sanitario de mayo de 2026</li><li data-segment="94">BleepingComputer sobre la explotación masiva de cPanel CVE-2026-41940</li><li data-segment="95">THN sobre la cadena de suministro de DAEMON Tools (Kaspersky, 6 de mayo): https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html</li><li data-segment="96">BleepingComputer sobre la sustitución del sitio de JDownloader: https://www.bleepingcomputer.com/news/security/jdownloader-site-hacked-to-replace-installers-with-python-rat-malware/</li><li data-segment="97">Anuncio de la auditoría de Trail of Bits / Monero FCMP++</li><li data-segment="98">Noticias para desarrolladores de Apple (Age Range API): https://developer.apple.com/news/?id=f5zj08ey</li><li data-segment="99">El Consejo sobre el Ómnibus Digital del Reglamento de IA de la UE</li><li data-segment="100">Carta de la News/Media Alliance a Common Crawl (29 de abril)</li><li data-segment="101">Notas de lanzamiento de OpenAI Privacy Filter (22 de abril): https://openai.com/index/introducing-openai-privacy-filter/</li><li data-segment="102">Lanzamiento de DeepSeek V4 (22 de abril): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro</li><li data-segment="103">Vista del acuerdo en Bartz contra Anthropic: https://anthropiccopyrightsettlement.com/dates</li><li data-segment="104">Servidor MCP de URnetwork (19 de febrero)</li><li data-segment="105">Notas de lanzamiento de Briar 1.5.17 (12 de marzo)</li><li data-segment="106">Plazo de la CURP Biométrica de México (30 de junio): https://idtechwire.com/<a href="https://ur.io/location/mx" data-country="mx" style="border-bottom-color:#6bacd7">mexico</a>-clarifies-rules-linking-biometric-curp-to-sim-registration-ending-anonymous-mobile-numbers-by-mid-2026/</li><li data-segment="107">The Register sobre Cushman &amp; Wakefield (5 de mayo): https://www.theregister.com/security/2026/05/05/cushman_wakefield_confirms_vishing_cyberattack/</li><li data-segment="108">TechRadar / HaveIBeenPwned sobre la megafiltración de ShinyHunters (6-8 de mayo)</li><li data-segment="109">Filtración hacktivista de datos de contratistas de ICE del DHS (2 de marzo): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/</li><li data-segment="110">Jacobin sobre el contrato de 12,2 M de dólares de ICE con Edge Ops para el Proyecto SAFE HAVEN: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants</li><li data-segment="111">Reporteros Sin Fronteras sobre Burkina Faso (6 de mayo)</li><li data-segment="112">Informe 2025-2026 de la <a href="https://ur.io/location/pk" data-country="pk" style="border-bottom-color:#3fe987">Pakistan</a> Press Foundation</li><li data-segment="113">Internet Society Pulse sobre MTN Sudán en Jartum (5 de mayo)</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>La pila de dependencias</title>
      <link>https://ur.io/es/blog/2026-05-05-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-05-02</guid>
      <pubDate>Tue, 05 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>El 7 de abril de 2026, seis agencias cibernéticas federales estadounidenses —el FBI, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, la Agencia de Seguridad Nacional, la Agencia de Protección Ambiental, el Departamento de Energía y el Mando Cibernético de Estados Unidos— firmaron conjuntamente el aviso conjunto de ciberseguridad AA26-097A. El aviso atribuye la interrupción activa de controladores lógicos programables de Rockwell Automation expuestos a internet en instalaciones estadounidenses de agua, aguas residuales y energía al clúster «CyberAv3ngers» del Mando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica, con interrupción operativa y pérdidas económicas confirmadas en víctimas identificadas. El 14 de marzo de 2026, la ciudad de Minot (Dakota del Norte) sufrió un ransomware en la capa SCADA de su planta municipal de tratamiento de agua: dieciséis horas de operación manual, aproximadamente ochenta mil residentes afectados e investigación del FBI. Los días 13 y 27 de abril, el proveedor de contadores inteligentes Itron divulgó dos brechas que afectan a más de 110 millones de contadores de servicios públicos en todo el mundo. El 27 de abril, la firma de servicios de ingeniería Pickett USA divulgó una exfiltración de 139 gigabytes de datos de LiDAR e ingeniería de subestaciones de Tampa Electric, Duke Energy Florida y American Electric Power. El 4 de abril, una caída de software de Collins Aerospace dejó fuera de servicio los aeropuertos de Heathrow, Bruselas y Berlín. El 15 de abril, Suecia atribuyó públicamente a la inteligencia rusa un intento de intrusión destructiva en una central térmica. El informe anual 2026 de Dragos documenta tres nuevos grupos de amenaza (SYLVANITE, AZURITE, PYROXENE) y un aumento interanual del cuarenta y nueve por ciento en el ransomware contra organizaciones industriales. En abril de 2026, Sean Plankey retiró su nominación a la dirección de CISA; la agencia opera sin líder confirmado durante el ciclo de ciberseguridad de infraestructuras críticas más agudo en décadas. Hoy, 5 de mayo, la ola de ShinyHunters se reencuadra de «intrusión en Salesforce» a «cadena de suministro SaaS de terceros»: el volcado de 119.000 registros de Vimeo se originó a través de Anodot, no de Vimeo; con filtraciones por goteo simultáneas de Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes y Canada Life. Hoy, el fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI. Hoy, Cushman &amp; Wakefield ha emitido un comunicado oficial sobre la intrusión de ShinyHunters («limitada», con vishing confirmado); Instructure sigue en silencio respecto al plazo del 6 de mayo. Hoy, la Oficina del Inspector General del Departamento de Seguridad Nacional ha informado de que el 76 por ciento de las aplicaciones para smartphone utilizadas por el personal de la oficina de inteligencia planteaban riesgos de seguridad. Hoy, RightsCon 2026 Lusaka ha sido cancelada oficialmente bajo la presión, según se informa, de la República Popular China sobre Zambia. En paralelo: NSO Group está ahora controlada por un grupo inversor estadounidense con el ex embajador de Trump David Friedman como presidente ejecutivo; la indemnización punitiva de WhatsApp se ha reducido de 167,2 millones de dólares a aproximadamente 4 millones; el Tesoro retiró discretamente de la lista a tres SDN de Intellexa en diciembre de 2025; Paragon Solutions está integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas bajo un contrato de 2 millones de dólares; el 26 de febrero, un tribunal penal de Atenas condenó a Tal Dilian y a otros tres directivos de Intellexa, la primera condena penal de directivos de un proveedor de software espía comercial en ningún lugar del mundo. El 23 de abril, la comisión de investigación de Tanzania confirmó 518 muertos y 2.390 heridos en la violencia posterior a las elecciones de octubre de 2025, ejecutada bajo un apagón total de internet de cinco días. El 21 de abril, Roblox pagó 35,8 millones de dólares en acuerdos simultáneos con fiscales generales estatales que exigen la retirada del cifrado de extremo a extremo de los chats de menores: el primer acuerdo estadounidense que instrumentaliza la seguridad infantil contra el cifrado. El patrón es estructural. Las dependencias de la vida diaria del usuario —agua, electricidad, transporte, comunicaciones, pagos, educación, sanidad, identidad— se apilan cada una sobre sistemas OT/ICS, SaaS de proveedores, agregadores de datos de terceros de terceros, integraciones de la cadena de suministro, proveedores de software espía bajo control extranjero y la capacidad del regulador. La pila de dependencias es frágil. El contrapeso arquitectónico es la reducción de capas.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-05-02.mp3" length="18381645" type="audio/mpeg" />
      <itunes:duration>25:32</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">AA26-097A</h2>
<p data-segment="1">El 7 de abril de 2026, seis agencias cibernéticas federales estadounidenses firmaron conjuntamente el aviso conjunto de ciberseguridad AA26-097A. Las agencias: la Oficina Federal de Investigación, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, la Agencia de Seguridad Nacional, la Agencia de Protección Ambiental, el Departamento de Energía y el Mando Cibernético de Estados Unidos. El aviso atribuye la interrupción activa de controladores lógicos programables de Rockwell Automation expuestos a internet en instalaciones estadounidenses de agua, aguas residuales y energía al clúster «CyberAv3ngers» del Mando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica.</p>
<p data-segment="2">El aviso confirma explícitamente la interrupción operativa y las pérdidas económicas en víctimas identificadas. La importancia estructural del aviso es la inclusión de la EPA como firmante. La autoridad de la EPA en materia de ciberseguridad del sector del agua está en disputa desde la anulación judicial en 2023 de su norma de ciberseguridad para las empresas de agua. El aviso conjunto del 7 de abril es el documento más autorizado que el Gobierno federal ha publicado sobre ciberseguridad del sector del agua desde aquella anulación.</p>
<p data-segment="3">El clúster «CyberAv3ngers» ya había sido atribuido por Mandiant y CrowdStrike al Mando Ciberelectrónico del IRGC. Su conjunto de herramientas, según el aviso, incluye el reconocimiento de credenciales por defecto y de PLC expuestos a internet, y la botnet «IOControl» para establecer acceso persistente en endpoints industriales.</p>
<p data-segment="4">La campaña es anterior a los ataques israelo-estadounidenses contra Irán del 28 de febrero de 2026, pero se ha intensificado sustancialmente desde entonces. La atribución a nivel federal, con la EPA como cofirmante, señala que la campaña ha alcanzado un umbral de impacto —interrupción operativa y pérdidas económicas en <em>víctimas identificadas</em>— que la comunidad federal de ciberdefensa considera necesario atribuir públicamente.</p>
<h2 data-segment="5">Dieciséis horas</h2>
<p data-segment="6">El 14 de marzo de 2026, la ciudad de Minot (Dakota del Norte) sufrió un ransomware en la capa SCADA de su planta municipal de tratamiento de agua. El compromiso alcanzó la capa de supervisión, control y adquisición de datos —la capa operativa donde viven las consignas, las alarmas y la lógica de proceso—, no solo la capa corporativa de TI.</p>
<p data-segment="7">La empresa de agua funcionó dieciséis horas en operación manual mientras los ingenieros restauraban el SCADA. Se vieron afectados aproximadamente ochenta mil residentes. Operación manual significó válvulas abiertas y cerradas a mano por indicación del operador; adición de productos químicos controlada con medidores analógicos y el ojo del operador; activación de bombas accionada con interruptores físicos. La salida de agua potable de la instalación se mantuvo segura durante toda la ventana de operación manual porque los operadores están formados en procedimientos manuales, aunque la capa digital no esté disponible.</p>
<p data-segment="8">La lección arquitectónica es estructural. La resiliencia de una empresa de agua que sirve a 100.000 personas procede de operadores capaces de ejecutar procedimientos manuales cuando la capa digital no está disponible, no de que un sistema concreto de TI u OT sea inexpugnable. La respuesta del lado del usuario: mantener procedimientos manuales de reserva; formar en ellos a los operadores; ejercitarlos periódicamente; segmentar TI de OT; usar diodos de datos para la telemetría donde el acceso bidireccional no sea necesario.</p>
<h2 data-segment="9">110 millones de contadores</h2>
<p data-segment="10">Los días 13 y 27 de abril de 2026, Itron —uno de los tres proveedores dominantes de contadores inteligentes para las empresas norteamericanas de electricidad, gas y agua— divulgó dos brechas que afectan a más de 110 millones de contadores de servicios públicos en todo el mundo.</p>
<p data-segment="11">Los contadores de Itron reportan telemetría de consumo a los sistemas de facturación y de gestión de carga de las empresas de servicios. Muchos contadores de Itron incluyen además control de relé de desconexión, lo que permite el corte remoto del servicio por parte de la empresa. Una brecha a nivel del proveedor de contadores —es decir, en la capa por encima del perímetro de cualquier empresa concreta— alcanza a todos los clientes de servicios públicos que usen el contador de ese proveedor.</p>
<p data-segment="12">La lección arquitectónica: el ecosistema de contadores inteligentes tiene una capa agregadora de proveedor (el fabricante del contador), y esa capa es un perímetro único para datos y control entre empresas. Según la divulgación de Itron, las brechas no derivaron en una activación masiva de desconexiones, pero la exposición de datos entre empresas es permanente.</p>
<p data-segment="13">La respuesta del lado del usuario: agregación de telemetría que preserve la privacidad (privacidad diferencial en el propio contador: existen implementaciones a nivel de investigación); derecho del cliente a desactivar el relé de desconexión (donde la ley lo permita); exclusión local de la infraestructura de medición avanzada donde la política del regulador lo consienta.</p>
<h2 data-segment="14">139 gigabytes</h2>
<p data-segment="15">El 27 de abril de 2026, Pickett <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">USA</a> —una firma estadounidense de servicios de ingeniería especializada en LiDAR e ingeniería de subestaciones para el sector eléctrico— divulgó una exfiltración de 139 gigabytes. Los datos cubren Tampa Electric, Duke Energy Florida y American Electric Power. Tres de las mayores eléctricas de capital privado del este de Estados Unidos.</p>
<p data-segment="16">Los datos de LiDAR e ingeniería de subestaciones no están orientados al consumidor. Describen la disposición física, la colocación de equipos, el trazado de conductos, la configuración de la aparamenta y los ajustes de protección y control de subestaciones de alta tensión: la especificación técnica que un atacante necesitaría para planear ataques de precisión contra los activos físicos de la red.</p>
<p data-segment="17">Una vez exfiltrados, los datos son permanentes. No hay forma de retirarlos.</p>
<p data-segment="18">La lección arquitectónica: el nivel de los servicios de ingeniería es una capa agregadora de proveedor para los datos de diseño físico de la red de múltiples empresas. La respuesta del lado del usuario y del lado de la empresa: minimizar el uso compartido externo de los datos completos de diseño físico de la red; segmentar los datos de diseño por mínimo privilegio; los datos de diseño físico no deberían ser agregables entre empresas.</p>
<h2 data-segment="19">Heathrow caído</h2>
<p data-segment="20">El 4 de abril de 2026, una caída de software de Collins Aerospace dejó fuera de servicio los aeropuertos de Heathrow, Bruselas y Berlín. Las operaciones aéreas se vieron afectadas en toda Europa; solo Heathrow mueve aproximadamente 220.000 pasajeros al día.</p>
<p data-segment="21">Collins Aerospace opera la pila de software de gestión de pasajeros ARINC, utilizada por aproximadamente un tercio de las aerolíneas europeas y por decenas de aeropuertos europeos. Un fallo de software en Collins alcanza simultáneamente a todos los aeropuertos que usan ARINC: una arquitectura de software como servicio con un único punto de fallo para las operaciones aéreas.</p>
<p data-segment="22">La lección arquitectónica: la capa de operaciones de las aerolíneas europeas se ha consolidado en un número reducido de proveedores de software operativo, y un fallo de software en cualquiera de ellos se propaga instantáneamente a los aeropuertos de varios países soberanos. La caída del 4 de abril no fue adversarial —fue un fallo de despliegue de software—, pero la misma superficie arquitectónica está al alcance de una acción adversarial.</p>
<p data-segment="23">La respuesta del lado del usuario es de nivel político: las autoridades aeroportuarias deberían exigir diversidad de proveedores en el software operativo; las aerolíneas deberían mantener procedimientos manuales de reserva para la gestión de pasajeros; los reguladores deberían tratar a los proveedores de software operativo como infraestructura crítica al amparo de la directiva NIS2 de la UE y de los regímenes nacionales equivalentes.</p>
<h2 data-segment="24">La central térmica de Suecia</h2>
<p data-segment="25">El 15 de abril de 2026, Suecia atribuyó públicamente a la inteligencia rusa un intento de intrusión destructiva en una central térmica. El Servicio de Seguridad sueco (Säkerhetspolisen) y la Agencia Sueca de Contingencias Civiles (MSB) emitieron un comunicado conjunto. El ataque tenía como objetivo una instalación regional de generación térmica que suministra calefacción urbana a finales del invierno.</p>
<p data-segment="26">La atribución pública de Suecia a la inteligencia rusa es estructuralmente significativa. La atribución pública se ha reservado históricamente para los incidentes más graves, porque la atribución es en sí misma un acto diplomático. El comunicado del 15 de abril sitúa la atribución sueca a Rusia en la misma categoría que los momentos de atribución pública a Rusia de <a href="https://ur.io/location/ee" data-country="ee" style="border-bottom-color:#78c0e0">Estonia</a> en 2007, Alemania en 2015 y Estados Unidos en 2018.</p>
<p data-segment="27">El informe anual 2026 de Dragos identifica tres nuevos grupos de amenaza operando en el espacio OT/ICS: SYLVANITE, AZURITE, PYROXENE. Dragos advierte del &quot;control-loop mapping&quot; —la caracterización por parte del adversario de los procesos físicos de OT para el sabotaje de precisión—. El ransomware contra organizaciones industriales ha subido un cuarenta y nueve por ciento interanual.</p>
<h2 data-segment="28">Sin liderazgo</h2>
<p data-segment="29">En abril de 2026, Sean Plankey, el candidato de la Administración Trump a director de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, retiró su nominación ante la incertidumbre de la confirmación en el Senado. CISA —la agencia federal de ciberdefensa designada como coordinadora nacional estadounidense de la ciberseguridad de las infraestructuras críticas— opera sin director confirmado durante el ciclo de ciberseguridad de infraestructuras críticas más agudo en décadas.</p>
<p data-segment="30">La campaña del IRGC contra los PLC (AA26-097A, 7 de abril); la brecha de 110 millones de contadores de Itron (13 y 27 de abril); la exfiltración de ingeniería de red de Pickett <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">USA</a> (27 de abril); la caída aérea de Collins Aerospace (4 de abril); la atribución sueca a Rusia por la central térmica (15 de abril); el ransomware de la planta de agua de Minot, Dakota del Norte (14 de marzo); la métrica de Dragos de un 49 % interanual de ransomware industrial: todo ello es simultáneo. La capacidad del regulador es en sí misma una capa de la pila de dependencias. Cuando el regulador no tiene líder confirmado, la coordinación desde el lado del regulador de la respuesta a incidentes, de la difusión de inteligencia de amenazas y de la asignación de recursos queda mermada.</p>
<p data-segment="31">La respuesta del lado del usuario es de nivel político: el Senado debería acelerar la confirmación de un director de CISA; el poder ejecutivo debería nombrar a un funcionario de carrera en activo para actuar con capacidad equivalente a la de un cargo confirmado en el ínterin.</p>
<h2 data-segment="32">Anodot</h2>
<p data-segment="33">Hoy, 5 de mayo de 2026, la ola de ShinyHunters se reencuadra de «intrusión en Salesforce» a «cadena de suministro SaaS de terceros». El volcado de 119.000 registros de Vimeo se originó a través de Anodot —un proveedor de integración de analítica SaaS—, no de una intrusión directa en Vimeo. En paralelo, ShinyHunters filtró por goteo datos de Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes y <a href="https://ur.io/location/ca" data-country="ca" style="border-bottom-color:#449dd1">Canada</a> Life.</p>
<p data-segment="34">El patrón, observado hoy: una sola integración de analítica SaaS de terceros se convierte en el vector hacia los datos de muchos clientes. Salesforce era el agregador SaaS portador de confianza que cubrimos en la edición de ayer. Anodot es el agregador SaaS de terceros de Salesforce. El patrón arquitectónico se compone: una brecha en una integración de Salesforce alcanza a todos los clientes de todos los clientes de Salesforce que usen esa integración.</p>
<p data-segment="35">La respuesta del lado del usuario: auditoría de las integraciones SaaS de terceros (¿qué integraciones tienen acceso a qué objetos de Salesforce? ¿con el alcance mínimo necesario?); segmentación de integraciones por organización; alternativas a las plataformas de analítica que agregan proveedores (Mautic, Listmonk, Plausible Analytics, Matomo y Metabase autoalojados).</p>
<p data-segment="36">Cushman &amp; Wakefield ha emitido hoy su comunicado oficial, calificando la intrusión de «limitada» y confirmando el vishing como vector. Instructure sigue en silencio respecto al plazo del 6 de mayo.</p>
<h2 data-segment="37">La NSO de Friedman</h2>
<p data-segment="38">En enero de 2026, NSO Group pasó a estar bajo control inversor estadounidense. El grupo adquirente, encabezado por Robert Simonds, nombró presidente ejecutivo al ex embajador de Trump en <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a> David Friedman. El informe de transparencia de enero de 2026 fue despojado de las cifras de rescisión de contratos con clientes que habían aparecido en informes de años anteriores. NSO está haciendo abiertamente lobby para salir de la Entity List estadounidense.</p>
<p data-segment="39">En octubre de 2025, la jueza federal de distrito estadounidense Phyllis Hamilton redujo la indemnización punitiva de WhatsApp contra NSO de 167,2 millones de dólares a aproximadamente 4 millones. El caso está ahora en fase de apelación ante el Noveno Circuito. La reducción de 40 veces disminuye sustancialmente el precio que el sistema legal asigna al abuso de software espía comercial, el precio que el veredicto de Oakland de la primavera de 2026 había elevado.</p>
<p data-segment="40">En diciembre de 2025, el Tesoro estadounidense retiró discretamente de la lista a tres Nacionales Especialmente Designados de Intellexa. La retirada reduce la presión del sistema financiero sobre el clúster de Intellexa.</p>
<p data-segment="41">La significación arquitectónica: el proveedor de software espía comercial que operó a escala contra la mensajería E2EE está ahora bajo propiedad estadounidense alineada con el poder ejecutivo, con el precio legal del abuso reducido, mientras que los SDN de Intellexa previamente listados fueron retirados discretamente de la lista. El contrapeso arquitectónico: dispositivos móviles de firmware abierto (el equivalente al Modo Bloqueo de GrapheneOS), monitorización forense continua de Citizen Lab y Amnistía Internacional, litigios al amparo de la Ley de Libertad de Información contra las adquisiciones de software espía por parte de agencias estadounidenses, y presión política para mantener las sanciones de la Entity List y las designaciones SDN del Tesoro.</p>
<h2 data-segment="42">La condena de Atenas</h2>
<p data-segment="43">El 26 de febrero de 2026, un tribunal penal de Atenas condenó a Tal Dilian —ex oficial de inteligencia de las FDI <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>íes y fundador de Intellexa— y a otros tres directivos de Intellexa por la interceptación ilegal de comunicaciones de la sociedad civil y de periodistas griegos mediante el software espía «Predator» de la compañía. La condena es la primera condena penal de directivos de un proveedor de software espía comercial en ningún lugar del mundo.</p>
<p data-segment="44">El proceso griego surgió del escándalo «Predatorgate» de 2022, en el que aproximadamente 100 personas —periodistas, activistas, abogados y un alto cargo griego— fueron atacadas con software espía suministrado por Intellexa.</p>
<p data-segment="45">La significación arquitectónica: hasta el 26 de febrero de 2026, ninguna jurisdicción había logrado procesar con éxito a directivos de un proveedor de software espía comercial por las consecuencias del despliegue de su producto. El precedente de Atenas establece que —al menos en la jurisdicción griega— la defensa del sector del software espía de que «nosotros solo vendemos el producto, es el cliente quien abusa de él» no sobrevive a un proceso penal.</p>
<h2 data-segment="46">El contrato de 2 millones de dólares</h2>
<p data-segment="47">Paragon Solutions —vendida a AE Industrial Partners por aproximadamente 900 millones de dólares antes de la aprobación final de la DECA <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í— está ahora integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas de Estados Unidos bajo un contrato reactivado de 2 millones de dólares. El director en funciones de ICE, Todd Lyons, confirmó el despliegue en su comparecencia ante el Comité de Seguridad Nacional de la Cámara de Representantes el 1 de mayo de 2026. El senador Ron Wyden encabezó a 30 legisladores en una carta de supervisión el 24 de abril de 2026.</p>
<p data-segment="48">En paralelo, Paragon está obstruyendo abiertamente a los fiscales italianos que investigan el ataque a Cancellato / Fanpage. El primer movimiento de la acusación italiana fue solicitar la divulgación completa de la lista de clientes de Paragon; la respuesta de Paragon, según la información pública, fue la no cooperación.</p>
<p data-segment="49">La significación arquitectónica: la adquisición de software espía comercial por parte de una agencia federal está ahora confirmada públicamente con un importe de contrato concreto y un departamento ministerial concreto, sin ninguna ley de supervisión pública aplicable a la adquisición o al despliegue, y sin ningún requisito de notificación al objetivo.</p>
<h2 data-segment="50">Bad Connection: invisible para MVT</h2>
<p data-segment="51">El informe «Bad Connection» del 23 de abril de 2026 de los investigadores de Citizen Lab Gary Miller y Swantje Lange —cubierto en la edición 03— tiene un hallazgo adicional estructuralmente significativo: la vigilancia de «operador fantasma» por SS7 / Diameter es <strong>invisible para el Mobile Verification Toolkit (MVT), iVerify y Lookout</strong>, los tres productos comerciales y de código abierto de detección forense en los que se apoya la sociedad civil para confirmar el compromiso de un dispositivo.</p>
<p data-segment="52">El usuario no puede demostrar desde el lado del dispositivo que está siendo rastreado por SS7. La significación arquitectónica: un ecosistema de software espía comercial que ha migrado a un vector que las herramientas forenses no pueden detectar deja a los usuarios sin recurso arquitectónico alguno en la capa del dispositivo.</p>
<p data-segment="53">La respuesta del lado del usuario se desplaza a la capa de red: autenticación por hardware FIDO2 que sobrevive al compromiso de la SIM; auditoría de seguridad de SS7/Diameter del lado del operador por mandato de la GSMA (reforzado recientemente); divulgación obligatoria por el regulador de las relaciones de enrutamiento entre operadores.</p>
<h2 data-segment="54">518 muertos</h2>
<p data-segment="55">El 23 de abril de 2026, una comisión de investigación tanzana confirmó 518 muertos y 2.390 heridos en la violencia posterior a las elecciones de octubre de 2025. La violencia se ejecutó bajo un apagón total de internet de cinco días.</p>
<p data-segment="56">La coalición #KeepItOn de Access Now documentó 5.448 horas de apagones de internet en Tanzania en 2025: 889,8 millones de dólares de pérdida económica en 2025, la peor de África.</p>
<p data-segment="57">La significación arquitectónica: el apagón de internet no es solo un mecanismo de control de la información; es un habilitador de la violencia estatal. Cuando la ciudadanía no puede comunicarse, organizarse ni documentar la violencia estatal en tiempo real, la contabilidad que el propio Estado hace de su violencia se convierte en la única fuente. La confirmación de 518 muertes por parte de la comisión tanzana solo después de que se levantara el apagón demuestra el principio.</p>
<p data-segment="58">El mismo patrón apareció el 15 de marzo de 2026, cuando la República del Congo (Brazzaville) impuso un apagón de internet a escala nacional el día de las elecciones. NetBlocks midió la conectividad en aproximadamente el 3 % de la referencia normal. El resultado: la reelección de Denis Sassou Nguesso para un quinto mandato con el 94,82 %. Sassou Nguesso ocupa la presidencia desde 1997 y ya la había ocupado de 1979 a 1992.</p>
<p data-segment="59">La respuesta arquitectónica del lado del usuario es la red en malla y los enlaces satelitales para la documentación cívica durante los apagones: Briar (Bluetooth y Tor), Bridgefy (malla), antenas Starlink no oficiales (documentadas en Irán y Sudán), Reticulum, Meshtastic y los productos de consumo de GoTenna PRO.</p>
<h2 data-segment="60">El acuerdo de Roblox</h2>
<p data-segment="61">El 21 de abril de 2026, Roblox Corporation pagó 35,8 millones de dólares en acuerdos simultáneos con Nevada (12,5 millones), Alabama (12,2 millones) y Virginia Occidental (11,1 millones). Quedan pendientes 146 casos de litigio multidistrital federal.</p>
<p data-segment="62">El acuerdo exige a Roblox retirar el cifrado de extremo a extremo de los chats de menores. <strong>El primer acuerdo estadounidense que instrumentaliza la seguridad infantil contra el cifrado.</strong></p>
<p data-segment="63">La significación arquitectónica: los fiscales generales estatales han conseguido, por primera vez, un acuerdo que obliga a una gran plataforma de consumo adyacente a la mensajería a revertir protecciones de cifrado de extremo a extremo en la capa del protocolo, por motivos de seguridad infantil, antes de que ninguna acción regulatoria o legislativa federal lo exija. La reversión del E2EE de Instagram por parte de Meta anunciada para el 8 de mayo —cubierta en la edición 03— fue una acción corporativa voluntaria; la reversión del E2EE de Roblox es una acción de fiscales generales estatales impuesta por acuerdo. El patrón arquitectónico es el mismo —la vía del operador reintroducida en la capa de mensajería—, pero el mecanismo es regulatorio, no corporativo.</p>
<p data-segment="64">El 22 de abril de 2026 fue la fecha de cumplimiento de la norma reformada de la Ley de Protección de la Privacidad Infantil en Línea. Nueva cobertura: identificadores biométricos (huellas faciales, de voz, patrones de iris) e identificadores emitidos por la Administración. Sanciones: 53.088 dólares por infracción, por menor y por día. Los informes del NCMEC indican 21,3 millones de avisos a la CyberTipline en 2025, incluidos 1,5 millones con nexo de IA generativa.</p>
<p data-segment="65">Hoy, 5 de mayo, el fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI.</p>
<h2 data-segment="66">Common Crawl</h2>
<p data-segment="67">29 de abril de 2026: la News/Media Alliance —en nombre de NBCUniversal, CNN, Vox Media, Ziff Davis y cientos de editores regionales estadounidenses— envió una carta formal al director ejecutivo de la Common Crawl Foundation, Rich Skrenta, exigiendo la retirada del contenido de los editores del corpus de Common Crawl y el establecimiento de un registro de exclusión.</p>
<p data-segment="68">La carta invoca explícitamente el requisito de resumen de datos de entrenamiento de GPAI del artículo 53 del Reglamento de IA de la UE, que pasa a ser jurídicamente vinculante el 2 de agosto de 2026. Common Crawl es el corpus fundacional extraído de la web para la mayoría de los conjuntos de datos de entrenamiento de grandes modelos de lenguaje.</p>
<p data-segment="69">Ese mismo día se presentaron siete demandas por homicidio culposo en el Distrito Norte de California contra OpenAI y Sam Altman, que reclaman más de 1.000 millones de dólares. Los demandantes son familias de víctimas del tiroteo masivo de Tumbler Ridge. Las demandas citan la marca interna documentada de OpenAI de junio de 2025 sobre la cuenta del tirador y su posterior anulación.</p>
<p data-segment="70">La significación arquitectónica: la guerra por la procedencia de los datos de entrenamiento de la IA ya no es una guerra de tribunales librada sobre teorías de derechos de autor; es una guerra de retirada de corpus librada sobre el cumplimiento normativo. Y la superficie de responsabilidad de los proveedores de IA ya no es solo el derecho de autor: ahora es el homicidio culposo.</p>
<h2 data-segment="71">Hoy (5 de mayo)</h2>
<p data-segment="72">Esta tarde de martes, varios acontecimientos:</p>
<ul><li data-segment="73">El fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI.</li><li data-segment="74">Cushman &amp; Wakefield ha emitido su comunicado oficial sobre la intrusión de ShinyHunters («limitada», con vishing confirmado).</li><li data-segment="75">Instructure sigue en silencio respecto al plazo del 6 de mayo.</li><li data-segment="76">La Oficina del Inspector General del Departamento de Seguridad Nacional ha informado de que el 76 por ciento de las aplicaciones para smartphone utilizadas por el personal de la oficina de inteligencia planteaban riesgos de seguridad que superan los propios umbrales internos de clasificación del DHS.</li><li data-segment="77">RightsCon 2026 Lusaka ha sido cancelada oficialmente bajo la presión, según se informa, de la República Popular <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> sobre Zambia por la participación de delegados taiwaneses.</li><li data-segment="78">El reencuadre de ShinyHunters en torno a Anodot extiende la presión del plazo del 6 de mayo a toda la cadena de suministro SaaS de terceros.</li></ul>
<p data-segment="79">Mañana (6 de mayo): expira el plazo de extorsión de ShinyHunters a Instructure. Expira el plazo de contacto de ShinyHunters con Cushman &amp; Wakefield. Vence el plazo federal de parcheo de CISA para la CVE-2026-33825 de la clase Black-Hammer / BlueHammer / RedSun. Continúa la evaluación de impacto de la brecha de código fuente de Trellix del 2 de mayo. El 7 de mayo: resultados de Cloudflare, Coinbase y Lyft.</p>
<h2 data-segment="80">El patrón unificador</h2>
<p data-segment="81">Las dependencias de la vida diaria del usuario —agua, electricidad, transporte, comunicaciones, pagos, educación, sanidad, identidad— se apilan cada una sobre:</p>
<ol><li data-segment="82"><strong>Sistemas OT/ICS</strong> (PLC de Rockwell en instalaciones de agua, aguas residuales y energía; SCADA en la planta de agua de Minot; contadores inteligentes en las acometidas domésticas).</li><li data-segment="83"><strong>Agregadores SaaS de proveedores</strong> (Salesforce; Anodot; Itron; ARINC de Collins Aerospace; ingeniería de Pickett <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">USA</a>).</li><li data-segment="84"><strong>Integraciones de datos de terceros de terceros</strong> (el vector Anodot que llegó a los clientes de Vimeo).</li><li data-segment="85"><strong>Dependencias de la cadena de suministro</strong> (la cascada de Bitwarden-CLI vía el secuestro de Checkmarx KICS en Docker Hub, 22 de abril).</li><li data-segment="86"><strong>Proveedores de software espía bajo control extranjero o capturados domésticamente</strong> (la NSO de Friedman; el contrato de 2 millones de dólares de Paragon con ICE; Intellexa condenada en Atenas; la retirada de SDN de Intellexa por el Tesoro).</li><li data-segment="87"><strong>Capacidad del regulador</strong> (CISA sin director confirmado; norma de ciberseguridad del agua de la EPA en disputa; CIP-015-2 de FERC-NERC pendiente).</li><li data-segment="88"><strong>Control de la información</strong> (el apagón de cinco días en Tanzania que habilitó 518 muertes; el 3 % de la referencia en la República del Congo; la presión de la RPC sobre Zambia que canceló RightsCon).</li><li data-segment="89"><strong>Reversión del cifrado impuesta por acuerdo</strong> (el acuerdo de 35,8 millones de dólares de Roblox con los fiscales generales estatales, que exige retirar el E2EE de los chats de menores).</li></ol>
<p data-segment="90">Cada capa es una superficie de ataque potencial. Cuando el regulador (CISA) no tiene director confirmado y el volumen de ataques crece un 49 % interanual, la pila de dependencias es frágil. El patrón es estructural.</p>
<h2 data-segment="91">El contrapeso arquitectónico</h2>
<p data-segment="92">Reducción de capas. Minimizar el número de proveedores, de exposiciones OT a internet y de agregadores con un único punto de fallo. Mantener la capacidad del regulador. Desplegar la pila de primitivas controladas por el usuario en todas las capas:</p>
<ul><li data-segment="93"><strong>Segmentación de red</strong> en entornos OT: aislamiento físico donde sea viable; diodo de datos para las rutas exclusivas de telemetría; acceso por host bastión para los cambios de ingeniería.</li><li data-segment="94"><strong>Diversificación de proveedores</strong> en la capa de agregadores SaaS: evitar arquitecturas de Salesforce único / Anodot único / Itron único / ARINC único.</li><li data-segment="95"><strong>Reserva manual en local</strong>: formar a los operadores en procedimientos manuales (Minot, Dakota del Norte, funcionó 16 horas en manual tras el ransomware del 14 de marzo); ejercitarlos periódicamente.</li><li data-segment="96"><strong>Alternativas OT de código abierto o firmware abierto</strong> donde estén maduras: OpenPLC, el broker MQTT Mosquitto, Apache PLC4X, SDK de código abierto de OPC UA.</li><li data-segment="97"><strong>Mantenimiento de la capacidad del regulador</strong>: un director de CISA confirmado por el Senado; aplicación de NERC CIP; implementación de la NIS2 de la UE; autoridad de las comisiones estatales de servicios públicos en ciberseguridad.</li><li data-segment="98"><strong>Resiliencia del lado del usuario</strong>: multiempresa y multioperador donde sea económicamente posible; enlaces satelitales para la resiliencia ante apagones; redes en malla (Briar, Meshtastic, Reticulum, GoTenna PRO) para emergencias cívicas.</li><li data-segment="99"><strong>Detectabilidad forense</strong> en la capa del dispositivo: dispositivos móviles de firmware abierto (GrapheneOS) donde el vector SS7/Diameter / Pegasus / Graphite no puede eludir el comportamiento inspeccionable por el usuario de la caché y de la base de datos de notificaciones.</li><li data-segment="100"><strong>La pila de primitivas controladas por el usuario</strong> de las ediciones 02-04 —clientes abiertos, firmware abierto, FIDO2, transportes resistentes a la censura, monedas privadas, IA de inferencia local, identidad federada, servicios autoalojados— aplicada en cada capa de la pila de dependencias.</li></ul>
<h2 data-segment="101">Cierre</h2>
<p data-segment="102">Mañana, 6 de mayo, expira el plazo de ShinyHunters para Instructure. Mañana expira el plazo de contacto de Cushman &amp; Wakefield. Mañana vencen los plazos federales de parcheo de CISA para varias CVE listadas en el KEV. Mañana continúa el patrón de hoy. Los patrones de los últimos sesenta días convergen en un único diagnóstico arquitectónico: la pila de dependencias es demasiado alta, demasiado consolidada y demasiado quebradiza, mientras el regulador que debería coordinar la defensa carece de líder confirmado, y los proveedores de software espía que podrían explotar esa fragilidad están siendo capturados bajo propiedad nacional y viendo cómo se relajan sus sanciones.</p>
<p data-segment="103">La reducción de capas es el único contrapeso generalizable. Menos proveedores. Menos agregadores con un único punto de fallo. Menos integraciones. Menos dependencias. Mantener el regulador. Desplegar la pila de primitivas controladas por el usuario en cada capa.</p>
<p data-segment="104">La pila de dependencias es el patrón. La reducción de capas es la respuesta.</p>]]></content:encoded>
    </item>
    <item>
      <title>275 millones mañana</title>
      <link>https://ur.io/es/blog/2026-05-05-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-05-01</guid>
      <pubDate>Tue, 05 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>Mañana, miércoles 6 de mayo de 2026, expira el plazo de extorsión de ShinyHunters contra Instructure. El aviso &quot;FINAL WARNING — PAY OR LEAK&quot; («ÚLTIMO AVISO: PAGA O FILTRAMOS») del colectivo cibercriminal cifra en aproximadamente 3,65 terabytes los datos que cubren entre 240 y 275 millones de registros estimados de entre 9.000 y 15.000 instituciones educativas, incluidos miles de millones de mensajes privados entre estudiantes y profesores y la instancia de Salesforce de Instructure. Las escuelas públicas de Wayzata (Minnesota) fueron las primeras en avisar a los padres. Es la segunda brecha confirmada de Instructure en ocho meses. El mismo plazo del 6 de mayo se aplica a Cushman &amp; Wakefield, divulgada por separado hoy (5 de mayo, The Register) como una intrusión en Salesforce impulsada por vishing y atribuida al mismo clúster de ShinyHunters. Dos brechas; el mismo actor; el mismo vector Salesforce; el mismo plazo. Hoy es la víspera. La contradicción arquitectónica de este martes: la regulación de múltiples jurisdicciones está obligando a subir *más* documentación de identidad a proveedores mediante mandatos de verificación de edad —la API de rango de edad declarado de Apple, obligatoria el 1 de julio (dentro de 57 días); los informes de cumplimiento de Ofcom en el Reino Unido, ya vencidos; la aplicación de referencia de verificación de edad de la UE, publicada a finales de abril y eludida en dos minutos por Paul Moore mediante la edición de un fichero de configuración en texto plano; la cartera EUDI, con fecha límite firme el 24 de diciembre de 2026— justo en el momento en que brecha tras brecha se demuestra que la custodia por parte del proveedor es estructuralmente insegura. Andy Yen, de Proton, el 23 de abril: *«la muerte del anonimato en línea»*. El contrapeso arquitectónico —credenciales de divulgación selectiva con claves en poder del usuario (W3C VC v2.0 ratificada en marzo de 2026; SD de eIDAS 2.0; suite de firmas BBS+; tokens anónimos de Privacy Pass; el permiso de conducir móvil de Apple Wallet en trece estados más Puerto Rico)— existe en los estándares, pero no está especificado en la regulación. La arquitectura que se está eligiendo ahora es «subir el DNI, guardarlo en el proveedor, exponerlo a brechas, y se está eligiendo de forma permanente». No lo subas.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-05-01.mp3" length="16299693" type="audio/mpeg" />
      <itunes:duration>22:38</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Mañana</h2>
<p data-segment="1">Mañana, miércoles 6 de mayo de 2026, expiran simultáneamente dos plazos de extorsión de ShinyHunters.</p>
<p data-segment="2">El primero es contra Instructure, el operador del sistema de gestión del aprendizaje Canvas. El aviso &quot;FINAL WARNING — PAY OR LEAK&quot; («ÚLTIMO AVISO: PAGA O FILTRAMOS») del colectivo cibercriminal —difundido a través de BreachForums y observado por Privacy Rights Clearinghouse, Comparitech y KrebsOnSecurity— cifra en aproximadamente 3,65 terabytes los datos que cubren entre 240 y 275 millones de registros estimados de entre 9.000 y 15.000 instituciones educativas. La exfiltración incluye miles de millones de mensajes privados entre estudiantes y profesores y la instancia de Salesforce de Instructure. Las escuelas públicas de Wayzata (Minnesota) fueron el primer cliente de Canvas identificado que avisó a los padres.</p>
<p data-segment="3">Instructure ha confirmado la exposición de nombres, direcciones de correo electrónico, identificadores de estudiante y mensajes entre usuarios. La cifra de 3,65 terabytes sigue siendo una afirmación del lado criminal. La formulación conservadora: «decenas o cientos de millones de registros de estudiantes de K-12 y de educación superior, incluidas comunicaciones entre estudiantes y profesores, corren un riesgo inminente de volcado público». Es la segunda brecha confirmada de Instructure en ocho meses. El incidente anterior, en septiembre de 2025, expuso aproximadamente 1,7 millones de registros.</p>
<p data-segment="4">El segundo plazo se aplica a Cushman &amp; Wakefield, divulgada por separado hoy, 5 de mayo, por Connor Jones, de The Register. La intrusión se describe como impulsada por vishing —un ataque de ingeniería social por teléfono contra el servicio de asistencia de la compañía—, con las credenciales obtenidas del servicio de asistencia usadas para acceder a la instancia de Salesforce de la empresa. Cushman &amp; Wakefield es una de las mayores firmas de servicios inmobiliarios comerciales del mundo, con oficinas en aproximadamente 60 países y clientes de los sectores financiero, público, minorista, sanitario y tecnológico. La instancia de Salesforce contenía, según se informa, registros de gestión de relaciones con clientes, carteras de operaciones, comunicaciones de intermediación y datos de arrendatarios.</p>
<p data-segment="5">El plazo de contacto de ShinyHunters, según la divulgación: 6 de mayo. El mismo día que el de Instructure. El mismo actor, según la fuente de The Register.</p>
<p data-segment="6">Hoy, 5 de mayo, es la víspera.</p>
<h2 data-segment="7">La capa Salesforce</h2>
<p data-segment="8">Salesforce es la única capa SaaS portadora de confianza donde se concentra la mayor cantidad de datos empresariales de múltiples clientes. Aproximadamente 150.000 organizaciones cliente, según los propios informes publicados por Salesforce, que comprenden la mayoría de las empresas del Fortune 500, cientos de miles de instituciones educativas de K-12 y de educación superior, agencias gubernamentales federales y estatales, y decenas de miles de organizaciones sin ánimo de lucro.</p>
<p data-segment="9">Cuando un único proveedor guarda los datos de relaciones con clientes de 150.000 organizaciones en una plataforma multiinquilino compartida, cada exploit novedoso contra la plataforma —o contra la ruta de autenticación de un solo cliente hacia ella— tiene el potencial arquitectónico de alcanzar a todos los clientes simultáneamente.</p>
<p data-segment="10">El clúster de ShinyHunters de 2024-2025 —Snowflake, AT&amp;T, Ticketmaster, Advance Auto Parts, LendingTree, Pure Storage, aproximadamente 165 clientes— demostró el patrón. El vector entonces fueron instancias de Snowflake mal configuradas por los clientes; los datos sustraídos pertenecían a los clientes de esos clientes. Las divulgaciones de mayo de 2026 de Instructure y Cushman &amp; Wakefield son el mismo patrón en un proveedor distinto: Salesforce como agregador multiinquilino; el vishing como vía hacia la autenticación; los datos de los clientes de los clientes como carga exfiltrada.</p>
<p data-segment="11">La lección arquitectónica de este patrón es estructural. La elección del SaaS portador de confianza es la decisión arquitectónica más consecuente que toma una empresa, porque determina el radio de explosión de cada exploit novedoso. Una empresa que confía sus datos de relaciones con clientes a una plataforma SaaS multiinquilino está, según el criterio arquitectónico, aceptando que un exploit contra cualquier cliente de esa plataforma pueda alcanzar los datos de la empresa. Una empresa que opera su propio Mailcow, Forgejo, servidor doméstico Matrix, Nextcloud, Mautic y SuiteCRM ha acotado su radio de explosión a su propio perímetro.</p>
<h2 data-segment="12">La contradicción</h2>
<p data-segment="13">La misma semana en que convergen los plazos de Instructure y Cushman &amp; Wakefield, la regulación de múltiples jurisdicciones se mueve para obligar a subir <em>más</em> documentación de identidad a los proveedores.</p>
<p data-segment="14"><strong>La fecha obligatoria de la API de rango de edad declarado de Apple es el 1 de julio de 2026</strong>, cincuenta y siete días desde hoy. La API, tal como está especificada actualmente, exige que las aplicaciones dirigidas a menores de 18 años llamen a la infraestructura de identidad de Apple para obtener un rango de edad declarado del usuario del dispositivo. El mecanismo por el que se establece la edad del usuario del dispositivo no es criptografía de divulgación selectiva; es una certificación de identidad a nivel de cuenta por parte de Apple, con registros de verificación creados en el momento de la llamada.</p>
<p data-segment="15"><strong>Los informes de cumplimiento de Ofcom en el Reino Unido</strong> sobre Meta, TikTok, YouTube, Snapchat, Roblox y X vencían inmediatamente después de la fecha límite del 30 de abril. La sección 12 de la Online Safety Act, sobre garantía de edad, exige a las plataformas implantar una verificación de edad &quot;highly effective&quot; («altamente efectiva»). La consejera delegada de Ofcom, Melanie Dawes, describió así la norma en su comparecencia de marzo de 2026: <em>«Las plataformas deben tener una confianza muy alta, en el momento del acceso, sobre la edad de los usuarios»</em>. La expresión &quot;highly confident&quot; («muy seguras») se ha operacionalizado como la subida de un documento de identidad emitido por la Administración, un escaneo biométrico facial o una certificación de identidad comparable.</p>
<p data-segment="16"><strong>La Ley de Servicios Digitales de la Unión Europea y la aplicación de referencia de verificación de edad de la UE.</strong> A finales de abril de 2026, la UE publicó una aplicación de referencia de verificación de edad de código abierto como base técnica del futuro mandato europeo de verificación de edad. El consultor de seguridad británico Paul Moore, trabajando de forma independiente, eludió la aplicación en dos minutos editando un fichero de configuración en texto plano. La UE corrigió la elusión en veinticuatro horas. La aplicación de referencia fue construida por ingenieros competentes bajo el escrutinio de la financiación europea. Fue eludida por un solo consultor de seguridad autónomo en dos minutos.</p>
<p data-segment="17"><strong>La Cartera de Identidad Digital Europea.</strong> Fecha límite firme: 24 de diciembre de 2026 —233 días desde hoy— para que los Estados miembros proporcionen carteras eIDAS 2.0 funcionales. La arquitectura es, y esto es importante, de divulgación selectiva: la cartera, no el verificador, guarda las credenciales y revela solo los atributos solicitados. Este es el mecanismo arquitectónicamente correcto. Pero la madurez de la implementación varía según la jurisdicción, y el marco regulatorio en torno a la cartera no obliga a los verificadores externos a aceptar pruebas de divulgación selectiva en lugar de la revelación completa del documento de identidad.</p>
<p data-segment="18"><strong>La prohibición australiana de redes sociales para menores de 16 años.</strong> En vigor a finales de 2026, exige a las plataformas verificar que los usuarios tienen 16 años o más. Mecanismo de verificación no especificado.</p>
<p data-segment="19"><strong>La ley SREN francesa.</strong> Especifica la verificación de edad para el contenido para adultos, con mecanismos que van desde la validación con tarjeta de crédito hasta la subida de documento de identidad emitido por la Administración o la certificación biométrica.</p>
<p data-segment="20"><strong>Leyes estatales estadounidenses de verificación de edad.</strong> La SB 2420 de Texas, suspendida cautelarmente el 23 de diciembre de 2025 por el Quinto Circuito, obligaba a subir el documento de identidad para acceder a contenido para adultos. California, Florida, Misisipi, Tennessee, Virginia y otros estados han aprobado normas comparables.</p>
<p data-segment="21">El patrón en cada jurisdicción: la verificación de edad, en la especificación regulatoria, se ha operacionalizado como la subida de documentación de identidad a un proveedor externo, con registros de verificación creados en el momento de la llamada. El proveedor es la vía del operador. El registro de verificación es el vector de vigilancia.</p>
<h2 data-segment="22">El proveedor</h2>
<p data-segment="23">El 16 de febrero de 2026, Persona, el proveedor de verificación de edad de Discord, tuvo su panel de operaciones orientado a la Administración expuesto públicamente. El panel mostraba información de clientes, configuraciones de integración y registros de verificación. La exposición la descubrió un investigador de seguridad externo y se comunicó por divulgación responsable. La base de clientes de Persona incluye a Discord (~300 millones de usuarios) y a varios otros clientes de plataformas de consumo.</p>
<p data-segment="24">La significación arquitectónica: el proveedor en el que Discord confía para verificar la edad de sus usuarios —es decir, para custodiar los documentos de identidad emitidos por la Administración y los resultados criptográficos de la verificación de identidad— tuvo su panel de operaciones expuesto sin autenticación durante un periodo no divulgado. El proveedor de verificación de edad es un proveedor más en la cadena de suministro SaaS portadora de confianza, y está sujeto al mismo compromiso de la vía del operador que afecta a cualquier otro SaaS portador de confianza.</p>
<p data-segment="25">El 24 de febrero de 2026, la Oficina del Comisionado de Información del Reino Unido multó a Reddit con 14,47 millones de libras (18,4 millones de dólares) por su tratamiento de los datos de verificación de edad. El hallazgo concreto: el mecanismo de verificación de edad de Reddit recopilaba y conservaba imágenes de documentos de identidad emitidos por la Administración más allá de la ventana legítima de verificación, en infracción del artículo 5(1)(e) del RGPD del Reino Unido, el principio de limitación del plazo de conservación.</p>
<p data-segment="26">El 23 de abril de 2026, el consejero delegado de Proton, Andy Yen, en una ronda coordinada de entrevistas que incluyó a The Guardian, Bloomberg y TechCrunch, calificó la proliferación de mandatos de verificación de edad como «la muerte del anonimato en línea». El argumento concreto de Yen:</p>
<blockquote><p data-segment="27">«La verificación de edad, tal como se está proponiendo en país tras país, significaría la muerte del anonimato en línea. La arquitectura es estructuralmente indistinguible de una base de datos con los documentos de identidad de todos los adultos y los servicios a los que accedieron».</p></blockquote>
<p data-segment="28">La receta de Yen: los reguladores deben especificar las credenciales de divulgación selectiva como mecanismo de verificación, no la certificación de identidad del lado del proveedor.</p>
<h2 data-segment="29">El contrapeso arquitectónico</h2>
<p data-segment="30">El contrapeso arquitectónico a la regulación de subida de documentación de identidad es una pila de primitivas criptográficas que ya se distribuye hoy.</p>
<p data-segment="31"><strong>W3C Verifiable Credentials versión 2.0</strong>, ratificada en marzo de 2026, con divulgación selectiva mediante firmas BBS+, BBS24 y JWP. El usuario posee una credencial emitida por una autoridad (una dirección general de tráfico estatal, una autoridad nacional de identidad, una secretaría universitaria). El usuario puede revelar atributos concretos de esa credencial —el atributo «tiene al menos 18 años»— sin revelar la credencial subyacente. El verificador solo conoce el atributo revelado.</p>
<p data-segment="32"><strong>Decentralized Identifiers versión 1.1</strong>, con soporte para los métodos did:web, did:peer, did:ion y did:key. El DID es el identificador criptográfico que controla el usuario; la resolución es descentralizada; la resolución específica de cada método no requiere un registro único.</p>
<p data-segment="33"><strong>Cartera de Identidad Digital Europea eIDAS 2.0.</strong> Fecha límite firme: 24 de diciembre de 2026 (233 días desde hoy). La cartera, no el verificador, guarda las credenciales y revela solo los atributos solicitados. Obligatoria para los 27 Estados miembros de la UE.</p>
<p data-segment="34"><strong>Suite de firmas BBS+.</strong> Estandarización del IETF en curso. La primitiva criptográfica que permite que una única credencial firmada se revele selectivamente: el verificador verifica la firma; el alcance de la revelación lo determina el usuario.</p>
<p data-segment="35"><strong>Tokens anónimos de Privacy Pass.</strong> RFC 9577, publicada en octubre de 2024. El verificador no puede vincular verificaciones distintas al mismo usuario. Apple, Google y Cloudflare son los tres desplegadores actuales en producción.</p>
<p data-segment="36"><strong>Permiso de conducir móvil de Apple Wallet</strong> (mDL), conforme a ISO/IEC 18013-5, en trece estados más <a href="https://ur.io/location/pr" data-country="pr" style="border-bottom-color:#8b6980">Puerto Rico</a>. El teléfono guarda la credencial. La divulgación selectiva se implementa en la capa del protocolo entre el teléfono y el verificador. El usuario puede revelar «mayor de 21» sin revelar la fecha de nacimiento, la fotografía, el domicilio ni el número de permiso de conducir subyacentes.</p>
<p data-segment="37"><strong>Documento de identidad estatal de Google Wallet en EE. UU.</strong> Arquitectura comparable a la del mDL de Apple Wallet.</p>
<p data-segment="38"><strong>Transparencia de integridad de la cadena de suministro SCITT del IETF.</strong> La base criptográfica para verificar afirmaciones sobre cadenas de suministro de software sin subir el software subyacente.</p>
<p data-segment="39">La pila ya se distribuye hoy. La regulación que llegue a finales de 2026 debería especificar la divulgación selectiva como mecanismo de verificación. Donde el regulador no la especifique, los proveedores deberían adoptarla voluntariamente.</p>
<h2 data-segment="40">El paralelo a nivel estatal</h2>
<p data-segment="41">El 21 de abril de 2026, la Unión Estadounidense por las Libertades Civiles y Common Cause presentaron una demanda federal contra el Departamento de Justicia impugnando la primera agregación federal de los censos electorales de los 50 estados en una única base de datos bajo control federal. La agregación incluye números de la Seguridad Social y fechas de nacimiento de los aproximadamente 168 millones de votantes registrados en Estados Unidos. Un alto responsable de privacidad del Departamento de Justicia dimitió el 3 de abril por el proyecto.</p>
<p data-segment="42">La significación arquitectónica es la misma que la de la concentración en Salesforce. Un perímetro único para los datos personales políticamente más sensibles de todo el electorado es, según el criterio arquitectónico, un solo compromiso de distancia de una divulgación de 168 millones de registros con números de la Seguridad Social y fechas de nacimiento. Un compromiso por parte de un servicio de inteligencia extranjero, un grupo criminal de extorsión o un infiltrado convertiría los datos de 168 millones de estadounidenses en algo permanente e irreversiblemente distribuido.</p>
<p data-segment="43">El contrapeso arquitectónico es el federalismo por diseño. Los censos electorales estatales se sincronizan de forma efímera para la integridad electoral (deduplicación, seguimiento de cambios de domicilio), pero no se crea ninguna agregación federal permanente. Los protocolos criptográficos de comparación efímera —intersección privada de conjuntos, computación multiparte— logran el objetivo político de la deduplicación entre estados sin el riesgo arquitectónico.</p>
<p data-segment="44">La misma semana en que convergen los plazos de Instructure y Cushman &amp; Wakefield, el Gobierno federal está centralizando los censos electorales, y la sociedad civil lo impugna ante un tribunal federal precisamente por la preocupación de riesgo arquitectónico que aborda esta edición.</p>
<h2 data-segment="45">El suelo sanitario</h2>
<p data-segment="46">El primer trimestre de 2026 documentó 201 ataques de ransomware contra hospitales solo en Estados Unidos, según las agregaciones de Comparitech, KrebsOnSecurity y Privacy Rights Clearinghouse. Qilin es la familia de ransomware líder. Entre las víctimas identificadas todavía en fase activa de divulgación figuran el University of Maryland Medical System, el Insight Hospital Chicago y el Hospital Caribbean Medical Center.</p>
<p data-segment="47">El acuerdo cuádruple de HIPAA de la Oficina de Derechos Civiles del HHS del 23 de abril sumó aproximadamente 1,7 millones de dólares y cubrió a 427.000 pacientes. Cabe destacar que uno de sus componentes —Star Group / SG Health Plan, 245.000 dólares— fue un golpe inusual contra un plan de salud patrocinado por el empleador, lo que señala que la OCR está extendiendo la aplicación de la HIPAA a los patrocinadores de planes y no solo a los proveedores que son entidades cubiertas.</p>
<p data-segment="48">El 42 CFR Parte 2, la norma federal que rige la privacidad de los historiales de tratamiento por trastornos por consumo de sustancias, pasó a ser civilmente exigible el 16 de febrero de 2026. La norma es ahora vinculante, con sanciones civiles. El acuerdo por interceptación de comunicaciones de Naviance / PowerSchool, de 17,25 millones de dólares, entró en fase de reclamaciones, y cubre a más de 10 millones de estudiantes.</p>
<p data-segment="49">Los sectores sanitario y educativo son las dos pruebas actuales más agudas de la custodia por proveedor como trampa. El contrapeso arquitectónico en esta capa: recogida mínima necesaria, credenciales de divulgación selectiva para el acceso del personal clínico, copias de seguridad segregadas y sin conexión, infraestructura de recuperación inmutable a nivel de sistema operativo y autenticación por hardware FIDO2 para los puestos de trabajo clínicos.</p>
<h2 data-segment="50">La secuela de la cadena de suministro</h2>
<p data-segment="51">22 de abril de 2026: la cascada de Bitwarden-CLI —vía el secuestro de Checkmarx KICS en Docker Hub— llegó a producción. La novedad: la carga maliciosa de Bitwarden-CLI fue el primer ataque observado públicamente en la naturaleza dirigido a configuraciones de servidores del Model Context Protocol.</p>
<p data-segment="52">La carga de Bitwarden, una vez instalada, buscaba <code>.cursor/mcp.json</code>, <code>.claude/settings.json</code> y ficheros análogos de configuración de servidores MCP de asistentes de programación con IA, y sustituía los endpoints legítimos de servidores MCP por endpoints controlados por el adversario. Las invocaciones posteriores del asistente de programación con IA del usuario pasaban por el servidor MCP controlado por el adversario, exfiltrando indicaciones y compleciones de código.</p>
<p data-segment="53">La significación arquitectónica: la arquitectura federada del Model Context Protocol, que debería ser el contrapeso del lado del usuario a las superficies centralizadas de paquetes de npm, PyPI y Docker Hub, es ahora ella misma un objetivo. El primer ataque observado públicamente contra la configuración de MCP cierra la réplica de que «el MCP federado es estructuralmente más seguro que los registros centralizados de paquetes». El MCP federado es estructuralmente distinto, pero ahora también está bajo ataque. La respuesta del lado del usuario: verificación de firma criptográfica de los endpoints de servidores MCP, compilaciones reproducibles de servidores MCP y una cadencia de MCP por organización con registro de auditoría.</p>
<h2 data-segment="54">RightsCon Lusaka</h2>
<p data-segment="55">Hoy, 5 de mayo de 2026: RightsCon 2026 Lusaka —el encuentro global de derechos digitales que Access Now organiza anualmente desde 2011— fue cancelado días antes de su apertura después de que el Gobierno zambiano, bajo presión, según se informa, de la República Popular <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, exigiera a Access Now excluir a los delegados taiwaneses del encuentro. Access Now se negó. El encuentro fue cancelado. La Electronic Frontier Foundation, Human Rights Watch y Front Line Defenders se pronunciaron públicamente.</p>
<p data-segment="56">La significación arquitectónica para esta edición: el principal foro global de convocatoria de la sociedad civil en materia de derechos digitales ha sido borrado por la presión <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> sobre el gobierno anfitrión. RightsCon ha sido el foro donde el Proyecto Tor desplegó transportes de circunvención para usuarios de alto riesgo; donde Citizen Lab presentó sus divulgaciones sobre Pegasus; donde Apple, Google, Meta, Signal, Proton y Tuta se reunían con investigadores de privacidad; donde se coordinaba la Global Encryption Coalition.</p>
<p data-segment="57">La cancelación no elimina el trabajo, pero elimina el encuentro presencial. Las herramientas de coordinación de la sociedad civil que no dependen de un único país anfitrión —servidores domésticos Matrix federados, entre pares y asíncronos, Forgejo, Mailcow, Jitsi, Briar— se convierten en la alternativa arquitectónica. La misma pila de primitivas que protege la custodia de la identidad del lado del usuario protege también la coordinación de la sociedad civil frente a la disrupción por parte de un único país anfitrión.</p>
<h2 data-segment="58">Poscuántico</h2>
<p data-segment="59">6 de marzo de 2026: Signal empezó a imponer el protocolo poscuántico SPQR / Triple Ratchet en los registros de cuentas nuevas. El primer corte en firme de una vía de mensajería no poscuántica por parte de una gran plataforma de mensajería de consumo. Las cuentas de signal-cli (el cliente de línea de comandos no oficial ampliamente usado para bots, flujos automatizados e integraciones puente) fueron dadas de baja masivamente. Muchos bots dejaron de funcionar. La significación arquitectónica es que forzar la migración a la criptografía poscuántica cortando en firme las vías no poscuánticas es una postura de despliegue sustancialmente distinta de ofrecer extensiones poscuánticas opcionales.</p>
<p data-segment="60">30 de marzo de 2026: Google Quantum AI, con Justin Drake (Ethereum Foundation) y Dan Boneh (Stanford), publicó un artículo que demuestra una reducción de aproximadamente 20× en el número de cúbits necesarios para romper el logaritmo discreto de la curva elíptica secp256k1 de Bitcoin. La nueva cota inferior: menos de 500.000 cúbits físicos, con un tiempo de ataque medido en minutos una vez que exista ese hardware. La secp256k1 de Bitcoin asegura aproximadamente 2 billones de dólares de capitalización de mercado. La migración a firmas poscuánticas exige cambios en el protocolo de consenso; el proceso BIP para la migración poscuántica está en discusión activa.</p>
<p data-segment="61">21 de abril de 2026: un artículo de Coinbase, Stanford y la Ethereum Foundation confirmó que los rollups ZK (Aleo, Aztec, Railgun) son inmunes a la computación cuántica desde el punto de vista de la teoría de la información, por diseño. El esquema de firmas de la capa de liquidación del rollup puede migrarse a primitivas poscuánticas sin alterar las garantías criptográficas del rollup.</p>
<p data-segment="62">El contrapeso arquitectónico preparado para lo poscuántico en mensajería, transporte y firmas: SPQR de Signal, la verificación de clave de contacto de iMessage, la infraestructura de firma preparada para lo poscuántico de Apple Wallet, el despliegue híbrido de ML-KEM sobre TLS de Cloudflare por encima del 60 % y el poscuántico por defecto de Akamai desde el 31 de enero. FIPS 140-2 expira el 21 de septiembre de 2026, el precipicio de la contratación pública federal.</p>
<h2 data-segment="63">El arco de una semana</h2>
<p data-segment="64">Hoy (5 de mayo) se sitúa en una cadencia particular de relojes.</p>
<ul><li data-segment="65"><strong>Mañana (6 de mayo)</strong>: plazo de ShinyHunters para Instructure. Plazo de ShinyHunters para Cushman &amp; Wakefield.</li><li data-segment="66"><strong>11-22 de mayo</strong>: auditoría de Trail of Bits de Monero FCMP++.</li><li data-segment="67"><strong>14 de mayo</strong>: vista final de equidad del acuerdo de 1.500 millones de dólares de Bartz contra Anthropic. Cierre de solicitudes de PSP del euro digital.</li><li data-segment="68"><strong>15 de mayo</strong>: plazo de desclasificación del FISC del 17 de marzo (reforma de la Sección 702).</li><li data-segment="69"><strong>12 de junio</strong>: expiración de la Sección 702.</li><li data-segment="70"><strong>30 de junio</strong>: plazo de la CURP Biométrica mexicana (127 millones de líneas móviles).</li><li data-segment="71"><strong>1 de julio</strong>: fecha obligatoria de la API de rango de edad declarado de Apple.</li><li data-segment="72"><strong>2 de agosto</strong>: entrada en vigor de la GPAI del Reglamento de IA de la UE.</li><li data-segment="73"><strong>11 de septiembre</strong>: divulgación de vulnerabilidades en 24 horas a ENISA según el CRA de la UE.</li><li data-segment="74"><strong>21 de septiembre</strong>: expiración de FIPS 140-2.</li><li data-segment="75"><strong>24 de diciembre</strong>: fecha límite firme de la cartera EUDI.</li></ul>
<p data-segment="76">Cada reloj es un plazo institucional, regulatorio o de protocolo. La pila de primitivas controladas por el usuario —la misma pila nombrada en las tres ediciones anteriores— no depende de hacia dónde corran estos relojes.</p>
<h2 data-segment="77">Cierre</h2>
<p data-segment="78">El plazo de mañana no es el momento de la brecha. La brecha ya ocurrió. Mañana es el momento de la distribución.</p>
<p data-segment="79">275 millones de registros de datos de estudiantes de K-12 y de educación superior, más miles de millones de mensajes privados entre estudiantes y profesores, más los datos de relaciones con clientes de una de las mayores firmas inmobiliarias comerciales del mundo, todo ello alojado en instancias de Salesforce que hoy están simultáneamente bajo extorsión del mismo actor. Hoy es la víspera. El aviso &quot;FINAL WARNING — PAY OR LEAK&quot; de ShinyHunters cita el 6 de mayo.</p>
<p data-segment="80">Esa misma semana, la arquitectura regulatoria de múltiples jurisdicciones está obligando a subir <em>más</em> documentación de identidad a los proveedores. La API de rango de edad declarado de Apple. El cumplimiento ante Ofcom en el Reino Unido. La aplicación de referencia de verificación de edad de la UE. La prohibición australiana para menores de 16 años. La ley SREN francesa. Las leyes estatales estadounidenses. El proveedor que guarda el documento de identidad es el proveedor al que comprometen. El contrapeso arquitectónico —credenciales de divulgación selectiva con claves en poder del usuario— existe en los estándares del W3C, del IETF y del NIST, ratificado, desplegado y en distribución hoy. La especificación regulatoria todavía no lo ha alcanzado.</p>
<p data-segment="81">La pila de primitivas controladas por el usuario nombrada en las tres ediciones anteriores —clientes abiertos con claves en poder del usuario, hardware de firmware abierto, autenticación FIDO2, transportes resistentes a la censura, criptomonedas que preservan la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados— no tiene, por la propiedad arquitectónica de «no subir», ninguna superficie que puedan girar los cuatro mecanismos de giro nombrados en la edición 03 (repliegue corporativo, compulsión institucional, coerción estatal, compromiso forense), ni ninguna superficie que pueda girar el mecanismo de la custodia por proveedor como trampa nombrado en esta edición.</p>
<p data-segment="82">No subas tu identidad al proveedor de verificación de edad. Revela la edad criptográficamente.</p>
<p data-segment="83">No subas los expedientes de los estudiantes al LMS en SaaS. Aloja el LMS en infraestructura operada por el usuario.</p>
<p data-segment="84">No subas los datos de relaciones con clientes a una única plataforma multiinquilino. Segmenta por organización.</p>
<p data-segment="85">No subas los historiales médicos a un único proveedor de historia clínica electrónica. Custodia los registros bajo la regla de mínimo necesario de la HIPAA.</p>
<p data-segment="86">No subas los datos transaccionales a un operador de moneda estable. Liquida en monedas de custodia del usuario.</p>
<p data-segment="87">No subas las indicaciones de IA a un registro de terceros. Ejecuta la inferencia en cómputo controlado por el usuario.</p>
<p data-segment="88">No subas los censos electorales estatales a una base de datos federal. Sincroniza de forma efímera con comparación criptográfica.</p>
<p data-segment="89">No lo subas.</p>]]></content:encoded>
    </item>
    <item>
      <title>La vía del operador</title>
      <link>https://ur.io/es/blog/2026-05-04-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-04-03</guid>
      <pubDate>Mon, 04 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>Hoy, lunes 4 de mayo de 2026, la Unión Europea reabre el trílogo sobre el Reglamento de Abuso Sexual Infantil —Chat Control 2.0— exactamente un mes después de que el Parlamento Europeo rechazara la prórroga de la excepción a la privacidad electrónica el 26 de marzo de 2026, por 311 votos en contra frente a 228 a favor y 92 abstenciones, y de que la excepción decayera el 3 de abril. El viernes 8 de mayo —dentro de cuatro días— Meta retira el cifrado de extremo a extremo de los mensajes directos de Instagram, revirtiendo el compromiso que la compañía adquirió en diciembre de 2023. El 22 de abril, Apple publicó de urgencia iOS 26.4.2 y 18.7.8 para parchear CVE-2026-28950, el fallo de registro en la base de datos de notificaciones que el FBI explotó para recuperar mensajes de Signal borrados del iPhone de un acusado. El 23 de abril, el informe &quot;Bad Connection&quot; de Citizen Lab documentó más de quince mil setecientos intentos de rastreo de geolocalización mediante señalización SS7/Diameter y SMS de SIMjacker, y nombró tres pasarelas de telecomunicaciones «fantasma»: 019Mobile, Tango Networks UK y Airtel Jersey. El 27 de abril, un jurado federal de Oakland concedió a Meta 168 millones de dólares contra NSO Group por el ataque de 2019 a WhatsApp con Pegasus que afectó a 1.400 usuarios. El 1 de mayo, el director en funciones del ICE, Todd Lyons, confirmó que el Servicio de Inmigración y Control de Aduanas despliega el software espía de clic cero &quot;Graphite&quot; de Paragon Solutions. Hoy es también el día 4 de 45 de la cuenta atrás para la expiración de la Sección 702 de FISA, con el plazo de desclasificación del FISC venciendo en torno al 15 de mayo. El apagón nacional de internet de Irán alcanza el día 65. El plazo de Roskomnadzor del 15 de abril en Rusia obligó a más de 20 plataformas a bloquear a los clientes que acceden mediante VPN; Apple retiró 761 aplicaciones de VPN de la App Store rusa. Tether ejecutó la mayor congelación individual de su historia: 344 millones de USDT el 23 de abril. El juez federal de distrito Sidney Stein ordenó el 5 de enero a OpenAI entregar 20 millones de registros de usuarios de ChatGPT a los demandantes de The New York Times. El hilo conductor: toda capa que retenga texto en claro en el operador puede ser volteada. Esta semana hay cuatro mecanismos de volteo activos de forma simultánea: retirada corporativa, coerción institucional, coacción estatal y compromiso forense. La alternativa arquitectónica —cifrado de extremo a extremo con claves en poder del usuario, sobre hardware controlado por el usuario, sobre redes controladas por el usuario, liquidando en dinero bajo custodia del usuario— no tiene vía de operador y, por tanto, no puede ser volteada por ninguno de los cuatro mecanismos.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-04-03.mp3" length="17482509" type="audio/mpeg" />
      <itunes:duration>24:17</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Hoy</h2>
<p data-segment="1">La Unión Europea reabre el trílogo sobre el Reglamento de Abuso Sexual Infantil en Bruselas el lunes 4 de mayo de 2026. La Presidencia del Consejo liderada por Chipre presentó un texto de compromiso revisado el 28 de abril; la sesión de hoy es la primera ronda de negociación sobre ese texto. Irlanda asume la Presidencia rotatoria el 1 de julio, sucediendo a Chipre, con el objetivo declarado de un acuerdo político ese mismo mes. Hoy es la primera sesión negociadora tras la votación del Parlamento Europeo del 26 de marzo de 2026 sobre la excepción temporal a la privacidad electrónica —Chat Control 1.0—, que no logró prorrogarse: el Parlamento la rechazó por 311 votos en contra frente a 228 a favor, con 92 abstenciones. El eurodiputado pirata Patrick Breyer escribió esa mañana en Mastodon: <em>«Lágrimas de alegría. El Parlamento se ha negado a prorrogar el escaneo masivo sin orden judicial.»</em> La ministra alemana de Justicia, Stefanie Hubig, el 7 de abril: <em>«El control de chats sin orden judicial debe ser tabú en un Estado de derecho.»</em></p>
<p data-segment="2">El CSAR es la regulación europea pendiente más consecuente sobre confidencialidad de la mensajería. El mecanismo propuesto —escaneo obligatorio del lado del cliente de cada mensaje antes del cifrado— es arquitectónicamente indistinguible, al nivel de la garantía de confidencialidad, de eliminar el cifrado de extremo a extremo. Un cliente que escanea cada mensaje en claro y envía un hash o una clasificación a una autoridad centralizada tiene, según la prueba estructural, una vía de operador: la autoridad central es el operador, y el cliente que escanea es su instrumento.</p>
<p data-segment="3">Hoy es también el día 4 de 45 de la cuenta atrás para la expiración de la Sección 702 de FISA.</p>
<h2 data-segment="4">El reloj de la Sección 702</h2>
<p data-segment="5">El jueves 30 de abril de 2026, la Cámara de Representantes de Estados Unidos aprobó una prórroga de tres años de la Sección 702 de FISA por 261 votos contra 111. El proyecto, sin embargo, incluía una disposición ajena que prohibía una moneda digital de banco central en Estados Unidos. El Senado rechazó el paquete combinado. Horas antes de la expiración a medianoche, ambas cámaras aprobaron una prórroga limpia de 45 días. El presidente Trump la firmó el 1 de mayo de 2026. La nueva fecha de expiración es el 12 de junio de 2026.</p>
<p data-segment="6">El precio que el senador Ron Wyden puso al consentimiento unánime sobre la prórroga limpia fue una carta Cotton-Warner a la directora de Inteligencia Nacional, Tulsi Gabbard, y al fiscal general, Todd Blanche, garantizando la desclasificación en un plazo de quince días de una opinión del 17 de marzo de 2026 del Tribunal de Vigilancia de Inteligencia Extranjera. El reloj empezó a correr cuando el presidente Trump firmó la prórroga. Quince días desde el 1 de mayo son el 16 de mayo; el objetivo operativo es el 15 de mayo. El senador Wyden, en una intervención en el pleno del Senado: <em>«Esta opinión del 17 de marzo documenta abusos graves. El público estadounidense merece saber cuáles son esos abusos antes de cualquier reautorización.»</em></p>
<p data-segment="7">La Sección 702 autoriza la recopilación sin orden judicial de las comunicaciones de extranjeros situados fuera de Estados Unidos. La recopilación captura, de forma incidental, comunicaciones de estadounidenses que se comunican con extranjeros. La arquitectura legal es de cooperación del operador: los proveedores constituidos en Estados Unidos están obligados a colaborar con la recopilación. El tráfico de correo electrónico, SMS, voz y mensajería instantánea que atraviesa proveedores constituidos en Estados Unidos —Google, Microsoft, Meta, Apple, Amazon— es el sustrato.</p>
<p data-segment="8">El efecto arquitectónico del cifrado de extremo a extremo con claves en poder del usuario, frente a la Sección 702: el proveedor retiene texto cifrado, no texto en claro. La recopilación de la 702 produce bytes ininterpretables. La autoridad de la 702 no puede descifrar sin las claves del usuario. No se puede obligar al proveedor a entregar lo que el proveedor no tiene.</p>
<p data-segment="9">El plazo de desclasificación del 15 de mayo es la primera oportunidad de evaluar qué patrones concretos de abuso documenta la opinión del FISC.</p>
<h2 data-segment="10">El viernes</h2>
<p data-segment="11">El viernes 8 de mayo de 2026, Meta retira el cifrado de extremo a extremo de los mensajes directos de Instagram.</p>
<p data-segment="12">Los detalles técnicos, según la actualización de la documentación para desarrolladores de Meta del 25 de abril de 2026: los mensajes directos de Instagram ya existentes siguen cifrados en el cliente bajo la implementación actual del Protocolo Signal de la compañía. Los mensajes nuevos a partir del 8 de mayo usan un protocolo &quot;Server-Mediated Messaging&quot; que retiene el texto en claro en el relé controlado por Meta. Se avisa a los usuarios mediante un banner dentro de la aplicación: &quot;Starting May 8, new Instagram DMs will support AI features and lawful-access compliance via a new Server-Mediated Messaging protocol.&quot; («A partir del 8 de mayo, los nuevos mensajes directos de Instagram admitirán funciones de IA y el cumplimiento del acceso legal mediante un nuevo protocolo de mensajería mediada por servidor.»)</p>
<p data-segment="13">El Comité Directivo de la Global Encryption Coalition, en una declaración del 8 de abril de 2026: <em>«La retirada anunciada por Meta del cifrado de extremo a extremo de los mensajes directos de Instagram contradice el compromiso de la compañía de diciembre de 2023 de extender a Instagram las protecciones E2EE de Messenger, y no tiene precedentes en una gran plataforma de mensajería de consumo.»</em></p>
<p data-segment="14">La justificación declarada de Meta: &quot;lawful-access compliance and AI-feature integration&quot; («cumplimiento del acceso legal e integración de funciones de IA»). La referencia a la &quot;AI-feature integration&quot; apunta a las funciones del Asistente de IA de Meta —resumen, traducción, respuesta inteligente y clasificación de contenidos— que tienen como requisito arquitectónico previo el texto en claro del lado del operador.</p>
<p data-segment="15">Hay aproximadamente dos mil millones de cuentas de Instagram afectadas. WhatsApp (~3.000 millones de usuarios), iMessage (~1.500 millones de dispositivos) y Signal (70 millones de usuarios activos mensuales) siguen cifrados en el cliente con claves en poder del usuario. Meta no ha anunciado cambios paralelos en WhatsApp.</p>
<p data-segment="16">La relevancia arquitectónica es el precedente. El 8 de mayo es la primera vez que una gran plataforma de mensajería de consumo revierte a nivel de protocolo un despliegue insignia de E2EE. El cálculo corporativo ha cambiado: la presión comercial de las funciones de IA pesa ya más que el compromiso de política de privacidad que impulsó el giro arquitectónico de 2014-2024.</p>
<h2 data-segment="17">La caché de notificaciones</h2>
<p data-segment="18">El jueves 9 de abril de 2026, Joseph Cox, de 404 Media, informó de que la Oficina Federal de Investigación había recuperado mensajes de Signal «borrados» del iPhone de un acusado a través de la caché de la base de datos de notificaciones de iOS. La caché almacena el texto de vista previa de las notificaciones en una base de datos respaldada por SQLite que sobrevive al borrado de la aplicación de origen. Los mensajes borrados de Signal del acusado eran recuperables desde la caché a nivel de sistema operativo pese a la configuración de mensajes efímeros del lado del cliente de Signal.</p>
<p data-segment="19">El jueves 16 de abril de 2026, el tecnólogo de la EFF Thorin Klosowski publicó una disección arquitectónica: <em>«La caché de notificaciones de Apple tiene un problema de privacidad. El cifrado de extremo a extremo protege los mensajes en tránsito y en reposo en la base de datos de la aplicación de mensajería. No protege los mensajes mostrados en la vista previa de notificación del sistema operativo, que la base de datos de notificaciones de Apple conserva en un almacén SQLite aparte que sobrevive al borrado de la aplicación de origen.»</em></p>
<p data-segment="20">El miércoles 22 de abril de 2026, Apple publicó iOS 26.4.2, iPadOS 26.4.2 e iOS 18.7.8. El texto del parche: &quot;Addresses an issue with notification preview persistence.&quot; («Corrige un problema con la persistencia de la vista previa de notificaciones.») El CVE asignado: CVE-2026-28950.</p>
<p data-segment="21">La lección arquitectónica: el cifrado de extremo a extremo es necesario pero no suficiente. El extremo de descifrado —la capa del sistema operativo que muestra el mensaje— tampoco debe retener texto en claro más allá de la preferencia de retención declarada por el usuario. La arquitectura de Signal no puede impedir el cacheado a nivel de sistema operativo. El parche cierra el fallo divulgado, pero la superficie arquitectónica persiste: cualquier aplicación de firmware cerrado que muestre texto en claro en un dispositivo del usuario puede dejar rastros que el usuario no autorizó.</p>
<p data-segment="22">La respuesta arquitectónica del lado del usuario es hardware de firmware abierto donde el comportamiento de la caché sea inspeccionable por el usuario. GrapheneOS —la distribución de Android derivada de AOSP centrada en el endurecimiento— no conserva por defecto las vistas previas de notificaciones en una caché persistente. El Modo de Aislamiento introducido en iOS 16, endurecido en iOS 18, reduce la superficie de instalación de aplicaciones pero no aborda la persistencia de la caché de notificaciones.</p>
<p data-segment="23">La declaración de Apple a Reuters de finales de marzo de 2026: <em>«No tenemos constancia de ningún ataque exitoso de software espía mercenario contra un dispositivo con el Modo de Aislamiento activado.»</em> La declaración precedió a la divulgación de la caché de notificaciones por el FBI y sigue siendo válida para el vector del software espía, pero la recuperación del FBI usó un vector completamente distinto: el fallo de la caché de notificaciones.</p>
<h2 data-segment="24">Bad Connection</h2>
<p data-segment="25">El jueves 23 de abril de 2026, los investigadores de Citizen Lab Gary Miller y Swantje Lange publicaron <em>&quot;Bad Connection: How Surveillance Vendors Exploit Mobile Networks for Espionage.&quot;</em></p>
<p data-segment="26">El informe documenta al menos 15.700 intentos confirmados de rastreo de ubicación mediante los protocolos de señalización SS7 (Sistema de Señalización número 7) y Diameter, más la explotación de SMS de SIMjacker, desde noviembre de 2022. Se nombran tres entidades «fantasma» que operan como tapadera de telecomunicaciones: 019Mobile, un operador móvil virtual <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í; Tango Networks, una empresa de telecomunicaciones constituida en el Reino Unido; y Airtel Jersey, un vehículo jurisdiccional en las Islas del Canal. Se implica a un proveedor <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í de inteligencia geográfica no identificado.</p>
<p data-segment="27">La selección de objetivos es global: al menos diez países, incluidos Estados Unidos, varios Estados miembros de la UE, México, <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a> y varios Estados del Golfo.</p>
<p data-segment="28">SS7 y Diameter son los protocolos de señalización de la interconexión heredada entre operadores móviles. Ambos son anteriores a cualquier arquitectura de seguridad significativa. SS7 se especificó en 1988 sin mecanismo de autenticación alguno, bajo el supuesto de que solo los operadores de telecomunicaciones accederían a la red de señalización. Diameter (3GPP TS 29.272) es el sustituto para LTE/5G; al igual que SS7, carece de una autenticación mutua robusta entre operadores. SIMjacker es un vector distinto: ejecución remota de comandos basada en la tarjeta SIM mediante SMS especialmente construidos, que explota la configuración permisiva del applet S@T Browser.</p>
<p data-segment="29">La superficie arquitectónica es la falta de confidencialidad de identidad de extremo a extremo en la capa heredada de señalización móvil. Los operadores pueden enrutar, explotar o ser coaccionados. Los usuarios no tienen visibilidad arquitectónica alguna sobre quién consulta su ubicación o les envía SMS de explotación.</p>
<p data-segment="30">La respuesta del lado del usuario: autenticación por hardware FIDO2 que sobrevive al compromiso de la SIM (porque la autenticación está ligada al hardware, no al número de teléfono: YubiKey, Nitrokey, SoloKey) y dispositivos móviles de firmware abierto que cierran la superficie de instalación de aplicaciones (GrapheneOS).</p>
<p data-segment="31">En respuesta a Bad Connection, Tor Browser 15.0.10 —publicado el 21 de abril de 2026 y superado desde entonces por la 15.0.11— rotó los servidores STUN de Snowflake, anticipando un aumento de los intentos de bloqueo por parte de los Estados.</p>
<h2 data-segment="32">Paragon en la frontera</h2>
<p data-segment="33">El viernes 1 de mayo de 2026, el director en funciones del ICE, Todd Lyons, confirmó en su comparecencia ante el Comité de Seguridad Nacional de la Cámara que el Servicio de Inmigración y Control de Aduanas despliega el software espía de clic cero &quot;Graphite&quot; de Paragon Solutions.</p>
<p data-segment="34">Paragon Solutions, fundada por antiguos miembros de la Unidad 8200 <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í, vende la explotación de clic cero en iOS y Android como servicio gestionado. Graphite es el producto insignia de la compañía. El escándalo italiano de &quot;Graphite&quot; —en el que los fiscales italianos confirmaron que el iPhone del periodista Francesco Cancellato había sido hackeado con Graphite, y Paragon se negó a cooperar con la investigación italiana— precedió a la confirmación de Lyons.</p>
<p data-segment="35">La relevancia arquitectónica: la adquisición de software espía comercial por parte de una agencia federal queda ahora públicamente confirmada a nivel de departamento del gabinete. No existe ninguna ley de supervisión pública aplicable a la adquisición o al despliegue. No existe requisito de notificación al objetivo; los objetivos no saben que están siendo vigilados.</p>
<p data-segment="36">La respuesta del lado del usuario son los dispositivos móviles de firmware abierto —GrapheneOS o equivalentes—, donde la superficie de instalación de aplicaciones es inspeccionable por el usuario, más ajustes equivalentes al Modo de Aislamiento que cierran los vectores de clic cero habituales, más la monitorización forense continua de Citizen Lab y Amnistía Internacional.</p>
<h2 data-segment="37">El veredicto de los 168 millones</h2>
<p data-segment="38">El lunes 27 de abril de 2026, un jurado federal de Oakland concedió a Meta 168 millones de dólares en daños punitivos y compensatorios contra NSO Group. El veredicto llegó tras un juicio de tres semanas. El jurado declaró a NSO Group responsable de infringir la Computer Fraud and Abuse Act y la Comprehensive Computer Data Access and Fraud Act de California por el ataque de 2019 a WhatsApp con Pegasus que afectó a 1.400 usuarios.</p>
<p data-segment="39">Las defensas de NSO —inmunidad soberana (NSO alegó que actúa como agente de clientes soberanos); selección de objetivos controlada por el cliente (NSO argumentó que la selección de objetivos es responsabilidad del cliente, no del proveedor); e «interceptación legal» (NSO alegó que Pegasus solo se vende con fines de interceptación legal)— fueron rechazadas.</p>
<p data-segment="40">La relevancia arquitectónica: los proveedores comerciales de software espía de clic cero que operan contra servicios de mensajería cifrados de extremo a extremo tienen un encaje estructural producto-mercado. El sistema legal ha asignado, por primera vez en juicio, un precio a ese encaje. Que el veredicto siente precedente para litigios posteriores sobre software espía comercial depende de la revisión en apelación.</p>
<h2 data-segment="41">El día 65 de Irán</h2>
<p data-segment="42">Hoy se cumple el día 65 del apagón nacional de internet de Irán. El apagón comenzó el 28 de febrero de 2026, tras el intercambio entre <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a> e Irán. La conectividad nacional, según NetBlocks y Cloudflare Radar, está muy por debajo del uno por ciento de los niveles previos a la guerra.</p>
<p data-segment="43">Comparación: el apagón nacional de 65 días de Irán es el corte <em>nacional</em> impuesto por un Estado más largo jamás registrado por la coalición KeepItOn de Access Now. El apagón de Birmania tras el golpe de 2021 fue más largo en duración regional, pero la conectividad nacional se restableció por fases; el apagón de dos años de Tigray fue regional; el apagón de 552 días de Cachemira por el artículo 370 fue regional. El informe KeepItOn 2025 de Access Now, publicado el 31 de marzo de 2026, documentó un récord de 313 cortes de internet en todo el mundo en 2025; Irán ha producido ya el corte nacional de un solo evento más largo de 2026 dentro de los primeros cinco meses del año.</p>
<p data-segment="44">El 21 de abril de 2026, el Ministerio de Comunicaciones de Irán institucionalizó el acceso por niveles. Se anunciaron dos niveles: un nivel &quot;Internet Pro&quot; con topes mensuales de datos de 50 GB para ciudadanos verificados que superen una revisión de lealtad política; y «SIM blancas» reservadas a funcionarios y periodistas autorizados. La confirmación estructural: Irán pretende que el apagón persista como el nuevo equilibrio, no que se revierta.</p>
<p data-segment="45">Coste económico diario, según el Tony Blair Institute y NetBlocks: de 70 a 80 millones de dólares.</p>
<p data-segment="46">La lección arquitectónica: un Estado que controla la infraestructura de operadores licenciados puede deshabilitar por completo la vía del operador. La respuesta del lado del usuario incluye redes en malla (Briar, Bridgefy), enlaces por satélite (Reuters ha informado de antenas Starlink no oficiales dentro de Irán), transportes conectables de Tor (Snowflake, meek-azure, obfs4) y elusión mediante ofuscación de protocolo (Outline, V2Ray, Trojan, Reality, Shadowsocks).</p>
<h2 data-segment="47">El bloqueo de clientes en Rusia</h2>
<p data-segment="48">El miércoles 15 de abril de 2026, el Servicio Federal ruso de Supervisión de las Comunicaciones, la Tecnología de la Información y los Medios de Comunicación —Roskomnadzor— obligó al menos a veinte grandes plataformas a bloquear activamente a los clientes que intentaran acceder mediante VPN. Entre las plataformas nombradas están Yandex, Sberbank, VK, Wildberries y Gosuslugi (el portal federal de administración electrónica).</p>
<p data-segment="49">La disponibilidad de Telegram cayó a aproximadamente el 5 por ciento sin VPN. Se vieron afectados unos 105 millones de usuarios rusos. Apple retiró 761 aplicaciones de VPN de la App Store rusa en la fecha límite del 15 de abril o poco antes. La misma infraestructura de DPI responsable del bloqueo del lado de la plataforma provocó una caída bancaria nacional el 4 de abril, cuando el fingerprinting colisionó con tráfico bancario legítimo. El sitio de seguimiento de VPN VPN Traffic Light fue bloqueado el 9 de abril.</p>
<p data-segment="50">Meduza ha documentado que el propio personal de Roskomnadzor usa VPN para seguir publicando en plataformas ahora bloqueadas.</p>
<p data-segment="51">La lección arquitectónica: el Estado puede obligar a las plataformas a aplicar el bloqueo desde el lado de la plataforma, no solo en la capa de red. La respuesta del lado del usuario: transportes resistentes a la censura que operan por debajo o junto al fingerprinting de DPI —Tor 15.0.10 con Snowflake; V2Ray VLESS+Reality; Shadowsocks-2022; Trojan; WireGuard con obfsproxy; el transporte entre pares de URnetwork.</p>
<h2 data-segment="52">La congelación de los 344 millones</h2>
<p data-segment="53">El jueves 23 de abril de 2026, Tether ejecutó la mayor congelación individual de activos de su historia: 344 millones de USDT en la cadena de bloques Tron, congelados a petición de fuerzas del orden no identificadas. Las congelaciones acumuladas de Tether desde 2017 superan ya los 4.400 millones de dólares.</p>
<p data-segment="54">La función de lista negra de Tether es una clave administrativa centralizada ejercida sin revisión judicial ni notificación a la contraparte. La lección arquitectónica: las stablecoins con funciones de lista negra controladas por el operador no son dinero resistente a la censura; son un libro contable con permisos y una etiqueta de precio.</p>
<p data-segment="55">El contrapeso arquitectónico avanza por tres vías. Bitcoin: BIP392 (marzo de 2026), BIP376 (abril de 2026) y el PayJoin asíncrono de BIP77 consolidaron la pila de pagos silenciosos y PayJoin v2 sobre el libro contable transparente de Bitcoin. El transporte P2P cifrado v2 de BIP324 es ya el predeterminado en Bitcoin Core. Monero: la auditoría de Trail of Bits sobre FCMP++ —Full-Chain Membership Proof Plus Plus— se desarrolla del 11 al 22 de mayo, la última puerta antes de una activación por bifurcación dura que amplía el conjunto de anonimato de 16 salidas señuelo por transacción a todo el conjunto histórico de UTXO, actualmente unos 150 millones de salidas (una ampliación de la desvinculabilidad de aproximadamente diez millones de veces). Zcash: suministro blindado en torno al 31 por ciento de la circulación (5,17 millones de ZEC); las transacciones blindadas alcanzaron el 59,3 por ciento de la actividad de la red en febrero; Grayscale solicitó el primer ETF al contado de una moneda de privacidad después de que la SEC cerrara su investigación sobre la Zcash Foundation.</p>
<p data-segment="56">En la misma semana de la congelación de Tether, el Consejo de Gobierno del Banco Central Europeo, los días 9 y 10 de abril, cerró la gobernanza del piloto del euro digital. Las solicitudes de los proveedores de servicios de pago se cierran el 14 de mayo. La arquitectura de la CBDC lleva la vía del operador incorporada por diseño: el banco central o los PSP en los que delega retienen el libro contable.</p>
<p data-segment="57">Las stablecoins controladas por el operador y las CBDC son dinero con vía de operador. Bitcoin con pagos silenciosos, Monero con FCMP++ y Zcash blindado son dinero bajo custodia del usuario.</p>
<h2 data-segment="58">La doctrina Stein</h2>
<p data-segment="59">El lunes 5 de enero de 2026, el juez federal de distrito Sidney Stein desestimó la objeción de OpenAI a entregar veinte millones de registros de usuarios de ChatGPT en fase de prueba a los demandantes de The New York Times. El juez Stein sostuvo que las entradas de los usuarios a servicios comerciales de IA no están protegidas por la doctrina de la Cuarta Enmienda de <em>Carpenter v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em> (2018), la sentencia del Tribunal Supremo según la cual el Gobierno necesita en general una orden judicial para acceder a la información de localización de antenas de telefonía en poder de un tercero.</p>
<p data-segment="60">La resolución de Stein distinguió los registros de IA de los registros de antenas: los usuarios de IA envían contenido voluntariamente a un tercero para su procesamiento; los registros de antenas se generan de forma automática por la mera posesión de un teléfono por parte del usuario. La distinción tiene el efecto práctico de que los registros de IA en poder de proveedores comerciales quedan sujetos a la producción de pruebas civil ante el tercero.</p>
<p data-segment="61">En el contexto más amplio: <em>Bartz v. Anthropic</em> —la mayor demanda colectiva estadounidense por derechos de autor contra un proveedor de IA generativa— tiene su vista final de equidad el 14 de mayo de 2026, con el acuerdo propuesto de 1.500 millones de dólares en el expediente. El Tribunal de Milán admitió una demanda colectiva contra Meta el 14 de abril de 2026, que cubre a unos 35 millones de usuarios. El fiscal general de Texas anunció un acuerdo de 1.375 millones de dólares con Google el 29 de abril de 2026.</p>
<p data-segment="62">Los tribunales estadounidenses y europeos están fijando de facto la doctrina de privacidad de la IA mediante la fase de prueba y la certificación de demandas colectivas, no mediante la acción del regulador. La aplicación pública institucional de la privacidad de la IA en Europa está en pausa: el Tribunal de Roma anuló el 18 de marzo de 2026 la multa de 15 millones de euros del Garante italiano contra OpenAI —la única acción firme del RGPD contra ChatGPT en Europa—, con lo que quedan cero acciones públicas europeas vigentes del RGPD contra servicios de IA de propósito general 90 días antes de la entrada en vigor de la parte GPAI del Reglamento de IA el 2 de agosto (que conlleva multas del tres por ciento de la facturación global).</p>
<p data-segment="63">El contrapeso arquitectónico son los modelos de pesos abiertos con inferencia local ejecutándose en hardware del usuario: DeepSeek V4 Pro, Mistral Medium 3.5, Llama 3.3, Qwen 3, GPT-OSS. Donde no hay registro en un tercero, no hay nada que descubrir ni nada que citar judicialmente.</p>
<h2 data-segment="64">La superficie unificadora</h2>
<p data-segment="65">Ocho categorías de revelaciones, todas de esta última semana:</p>
<ol><li data-segment="66"><strong>Retirada corporativa.</strong> Meta retira el E2EE de los mensajes directos de Instagram el 8 de mayo.</li><li data-segment="67"><strong>Coerción institucional.</strong> El trílogo del CSAR de la UE se reabre hoy; cuenta atrás de la expiración de la S.702, día 4 de 45; desclasificación del FISC, día 4 de 15.</li><li data-segment="68"><strong>Coacción estatal.</strong> Apagón nacional de Irán, día 65; bloqueo ruso de clientes con VPN del 15 de abril; 761 aplicaciones de VPN retiradas de la App Store rusa.</li><li data-segment="69"><strong>Compromiso forense.</strong> Parche de Apple para la caché de notificaciones de iOS, CVE-2026-28950, que cierra el vector de recuperación de Signal del FBI; más de 15.700 intentos de rastreo SS7/Diameter de Bad Connection de Citizen Lab; confirmación del Graphite de Paragon en el ICE; veredicto de 168 millones de dólares contra NSO.</li><li data-segment="70"><strong>Lista negra del operador en el dinero.</strong> Congelación de 344 millones de dólares de Tether.</li><li data-segment="71"><strong>Vía de operador en bases de datos de vigilancia.</strong> 1,6 millones de consultas ilegales de Flock en el SFPD; contrato de Oshkosh rescindido.</li><li data-segment="72"><strong>Doctrina del registro en poder de terceros para la IA.</strong> Stein, 20 millones de registros de ChatGPT para el NYT; Garante anulado; precipicio de 90 días de la parte GPAI del Reglamento de IA.</li><li data-segment="73"><strong>Contraarquitectura.</strong> Rotación de servidores STUN de Snowflake en Tor 15.0.10; compilación 2026042100 de GrapheneOS; BIP392/376/77 de Bitcoin; auditoría de Trail of Bits sobre Monero del 11 al 22 de mayo.</li></ol>
<p data-segment="74">Las ocho categorías comparten una propiedad arquitectónica: la vía del operador. Sea cual sea la capa que retenga texto en claro, el operador puede ser:</p>
<ul><li data-segment="75">obligado (CSAR, S.702, normas informáticas de la <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a>);</li><li data-segment="76">coaccionado (Rusia, Irán, Bielorrusia, <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>);</li><li data-segment="77">comprometido (SS7/Diameter de Bad Connection, Pegasus de NSO, Graphite de Paragon, caché de notificaciones del FBI);</li><li data-segment="78">revertido voluntariamente (Instagram de Meta, ADP de Apple en el Reino Unido).</li></ul>
<p data-segment="79">El cifrado de extremo a extremo con claves en poder del usuario elimina la vía del operador para los mensajes. El hardware de firmware abierto elimina la vía del operador para los extremos. La autenticación por hardware FIDO2 elimina la vía del operador para las credenciales. Los transportes resistentes a la censura eliminan la vía del operador para el alcance de red. Las criptomonedas que preservan la privacidad eliminan la vía del operador para la liquidación de valor. La IA de pesos abiertos con inferencia local elimina la vía del operador para los registros de inferencia. La identidad federada con divulgación selectiva elimina la vía del operador para las credenciales. Los servicios autoalojados eliminan la vía del operador para los datos almacenados.</p>
<p data-segment="80">La pila de primitivas controladas por el usuario —la misma pila que la edición anterior señaló como contrapeso a la cadencia de ciberataques acelerada por IA— no tiene, por la propiedad arquitectónica «sin operador», ninguna superficie que pueda ser volteada por ninguno de los cuatro mecanismos.</p>
<h2 data-segment="81">Tres relojes</h2>
<p data-segment="82">Hoy es el día 4 de 45 de la cuenta atrás para la expiración de la Sección 702. Hoy es también el día 4 de 15 de la cuenta atrás para la desclasificación del FISC. Hoy es el día 1 de un número indeterminado de sesiones del trílogo del CSAR de la UE antes del mes de julio, objetivo declarado de acuerdo político de la Presidencia chipriota.</p>
<p data-segment="83">El viernes 8 de mayo es la retirada del E2EE de Instagram por parte de Meta.</p>
<p data-segment="84">Del 11 al 22 de mayo es la ventana de la auditoría de Trail of Bits sobre FCMP++ de Monero.</p>
<p data-segment="85">El 14 de mayo son la vista de equidad de <em>Bartz v. Anthropic</em> y el cierre de solicitudes de PSP para el euro digital.</p>
<p data-segment="86">El 15 de mayo es el objetivo de desclasificación del FISC.</p>
<p data-segment="87">El 12 de junio es la expiración de la Sección 702.</p>
<p data-segment="88">El 2 de agosto es la entrada en vigor de la parte GPAI del Reglamento de IA de la UE.</p>
<h2 data-segment="89">Cierre</h2>
<p data-segment="90">El texto en claro en el operador es la vía de la vigilancia. Al operador se le puede obligar, coaccionar, comprometer, o puede revertir voluntariamente. Esta semana, los cuatro mecanismos están activos de forma simultánea, en un mismo ciclo de días hábiles.</p>
<p data-segment="91">El cifrado de extremo a extremo con claves en poder del usuario, sobre hardware controlado por el usuario, sobre redes controladas por el usuario, liquidando en dinero bajo custodia del usuario, con IA de inferencia local sobre cómputo controlado por el usuario, con identidad federada, sobre servicios autoalojados —la pila completa de primitivas controladas por el usuario— no tiene vía de operador. No hay operador que pueda leer el mensaje, que pueda reactivar la retención sin el consentimiento del usuario, que pueda descartar tráfico por mandato estatal, que pueda incluir una transacción en una lista negra, que pueda entregar un registro en fase de prueba, que pueda revelar una credencial, al que se pueda citar judicialmente por datos almacenados.</p>
<p data-segment="92">La misma pila que la edición anterior señaló como contrapeso arquitectónico a la cadencia del mercado de ataques es el contrapeso arquitectónico a la retirada de la confidencialidad por parte de proveedores y Estados. Los modelos de amenaza son distintos. La propiedad arquitectónica es la misma.</p>
<p data-segment="93">Sin operador. Sin vía. Sin volteo.</p>]]></content:encoded>
    </item>
    <item>
      <title>22 segundos</title>
      <link>https://ur.io/es/blog/2026-05-04-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-04-02</guid>
      <pubDate>Mon, 04 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>El informe M-Trends 2026 de Mandiant, basado en más de quinientas mil horas de trabajo de respuesta a incidentes en 2025, sitúa el tiempo mediano entre el acceso inicial a una red y la entrega al afiliado de ransomware en veintidós segundos, frente a más de ocho horas en 2022. Una aceleración de aproximadamente mil veces en tres años. Hoy, lunes 4 de mayo de 2026, se ha informado de que la Agencia estadounidense de Ciberseguridad y Seguridad de las Infraestructuras estaría sopesando reducir los plazos federales de parcheo del catálogo de Vulnerabilidades Explotadas Conocidas de dos o tres semanas a tres días, alegando la explotación acelerada por IA, incluidos el Mythos Preview de Anthropic y el GPT-5.4-Cyber de OpenAI. Hoy, Progress Software ha divulgado CVE-2026-4670 en MOVEit Automation: una elusión crítica de autenticación con CVSS 9.8, aproximadamente mil cuatrocientas instancias expuestas públicamente y más de una docena vinculadas a administraciones estatales y locales estadounidenses. Hoy, Mistral ha lanzado Vibe Remote Agents sobre Mistral Medium 3.5: programación autónoma del lado de la nube a escala de consumo, modelo denso de 128.000 millones de parámetros, 256K de contexto, 77,6 por ciento en SWE-Bench Verified. Tres noticias en un solo lunes. La cibereconomía de ataque se ha industrializado en una tubería comprimida de veintidós segundos. La cadencia federal de parcheo no ha alcanzado ese ritmo. El contrapeso arquitectónico es la pila de primitivas controladas por el usuario —modelos de pesos abiertos en hardware del usuario, Model Context Protocol federado con paquetes firmados, autenticación por hardware FIDO2, hardware de firmware abierto, servicios autoalojados, enclaves de computación confidencial, criptomonedas que preservan la privacidad—, que no depende de la cadencia de parcheo porque no tiene la misma superficie de parcheo.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-04-02.mp3" length="29612781" type="audio/mpeg" />
      <itunes:duration>41:08</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La métrica</h2>
<p data-segment="1">El martes 24 de marzo de 2026, la unidad Mandiant de Google Cloud publicó su informe M-Trends 2026, el análisis anual de referencia sobre respuesta a incidentes basado en más de 500.000 horas de trabajo de respuesta realizado por analistas de Mandiant durante el año natural 2025. Entre los hallazgos del informe, un número destaca:</p>
<p data-segment="2"><strong>Veintidós segundos.</strong></p>
<p data-segment="3">Ese es el tiempo mediano de 2025 entre el compromiso por parte de un corredor de acceso inicial (IAB) y la entrega al afiliado de ransomware. La métrica mide el tiempo de reloj transcurrido entre el momento en que una herramienta automatizada, un exploit o una llamada de ingeniería social da a un corredor de acceso inicial un punto de apoyo en una red objetivo, y el momento en que un operador distinto —el afiliado de ransomware— toma el relevo para iniciar la fase de cifrado y exfiltración.</p>
<p data-segment="4">En 2022, la misma métrica era de más de <strong>ocho horas</strong>. En 2023, «varias horas». En 2024, aproximadamente <strong>once minutos</strong>. En 2025, veintidós segundos.</p>
<p data-segment="5">Una aceleración de aproximadamente mil veces en tres años.</p>
<p data-segment="6">La interpretación de Mandiant, según el texto del informe: la métrica refleja <em>«una colaboración más estrecha entre los socios de acceso inicial y los grupos secundarios»</em>. En términos de software comercial, el mercado que va del IAB al afiliado se ha industrializado: las API son estables, los formatos están estandarizados, el depósito en garantía está automatizado y la latencia humana que antes acotaba el tiempo de entrega se ha exprimido fuera de la cadena. La entrega ocurre a velocidad de máquina porque ambas partes han madurado hasta convertirse en un intercambio productizado.</p>
<p data-segment="7">La cibereconomía de ataque es ahora un mercado. Veintidós segundos es el tiempo de compensación de ese mercado.</p>
<h2 data-segment="8">Los tres anclajes de hoy</h2>
<p data-segment="9">Tres noticias del lunes 4 de mayo de 2026 demuestran operativamente la brecha de cadencia.</p>
<p data-segment="10"><strong>Una.</strong> Exclusiva de Reuters, ampliamente republicada hoy por Insurance Journal y otros medios: la Agencia estadounidense de Ciberseguridad y Seguridad de las Infraestructuras estaría sopesando reducir los plazos federales de parcheo del catálogo de Vulnerabilidades Explotadas Conocidas desde el techo actual de dos o tres semanas bajo la Directiva Operativa Vinculante 22-01 a <strong>tres días</strong>. El jefe en funciones de CISA, Nick Andersen, y el director nacional de Ciberseguridad, Sean Cairncross, están revisando el cambio propuesto. El motor, según el análisis del sector: la explotación acelerada por IA —incluidos el Mythos Preview de Anthropic y el GPT-5.4-Cyber de OpenAI— comprime la ventana entre divulgación y explotación de «meses» a «horas». Reacciones del sector.</p>
<p data-segment="11">Stephen Boyer, fundador de Bitsight: <em>«Si vas a proteger a las agencias civiles, vas a tener que moverte más rápido. Ya no disponemos de tanta ventana.»</em></p>
<p data-segment="12">Kecia Hoyt, vicepresidenta de Flashpoint: <em>«De forma realista, tres días es sencillamente imposible para algunos entornos.»</em></p>
<p data-segment="13">Nitin Natarajan, ex subdirector de CISA: <em>«Es una señal para los demás que dice: &quot;Oye, tienes que hacer esto más deprisa&quot;.»</em></p>
<p data-segment="14">La propia CISA opera con capacidad reducida, mermada por recortes profundos de plantilla y un cierre de 75 días del Departamento de Seguridad Nacional. La propuesta de 3 días es estructuralmente novedosa; incluso si se adopta, se sitúa dos órdenes y medio de magnitud por encima del techo ofensivo de 22 segundos medido por Mandiant.</p>
<p data-segment="15"><strong>Dos.</strong> Progress Software divulgó CVE-2026-4670 en MOVEit Automation —una elusión crítica de autenticación con CVSS 9.8— junto a CVE-2026-5174 (escalada de privilegios, CVSS 7.7). Versiones afectadas: MOVEit Automation 2025.1.4, 2025.0.8, 2024.1.7 y anteriores. Corregidas en 2025.1.5, 2025.0.9 y 2024.1.8. Aproximadamente <strong>1.400</strong> instancias de MOVEit Automation están expuestas públicamente en línea; más de una docena están vinculadas a administraciones estatales y locales estadounidenses. Las vulnerabilidades fueron divulgadas de forma responsable por los investigadores de Airbus SecLab Anaïs Gantet, Delphine Gourdou, Quentin Liddell y Matteo Ricordeau. No se ha reportado explotación activa en el momento de la divulgación.</p>
<p data-segment="16">El precedente histórico pesa. El fallo de 2023 en MOVEit Transfer —una vulnerabilidad distinta en otro producto de Progress Software, explotada por la operación de ransomware Clop— produjo más de 2.100 organizaciones víctimas y unas pérdidas acumuladas estimadas en <strong>12.000 millones de dólares</strong> en Shell, la BBC, British Airways, el Departamento de Energía estadounidense, el Departamento de Salud y Servicios Humanos y muchas otras.</p>
<p data-segment="17">Si el fallo de 2026 en MOVEit Automation entra en explotación masiva a la escala de 2023, la cadencia federal no puede seguir el ritmo. Las 1.400 instancias expuestas están concentradas, pero cada instancia de una administración estatal o local estadounidense intermedia el reporte de cumplimiento de sistemas que están a su vez conectados a infraestructuras de identidad, sanidad, nóminas y prestaciones.</p>
<p data-segment="18"><strong>Tres.</strong> Mistral lanzó Vibe Remote Agents sobre Mistral Medium 3.5. Agentes de programación autónomos del lado de la nube, múltiples sesiones en paralelo, interfaces de línea de comandos y Le Chat. El «Work Mode» de Le Chat debuta sobre el mismo modelo. Mistral Medium 3.5: modelo denso de 128.000 millones de parámetros, 256K de contexto, 77,6 por ciento en SWE-Bench Verified, 91.4 en τ³-Telecom. Licencia MIT modificada; pesos descargables desde Hugging Face.</p>
<p data-segment="19">Vibe es la cuarta gran plataforma de programación agéntica lanzada en 2026, tras OpenAI Codex, Anthropic Claude Code y Google Antigravity. Antigravity se lanzó el 22 de abril con una divulgación de Pillar Security ese mismo día sobre una RCE de escape del entorno aislado, mediante inyección de instrucciones a través del parámetro Pattern de <code>find_by_name</code> hacia los indicadores de la utilidad <code>fd</code>, eludiendo el Antigravity Secure Mode.</p>
<p data-segment="20">La capacidad se lanza a cadencia de software de consumo. La respuesta regulatoria —la primera guía conjunta de los Cinco Ojos sobre seguridad de la IA agéntica, publicada el 1 de mayo— es orientativa y tiene tres días.</p>
<h2 data-segment="21">Qué significa &quot;recovery denial&quot;</h2>
<p data-segment="22">El informe M-Trends 2026 de Mandiant identifica un cambio estructural en el comportamiento de los operadores de ransomware más allá de la métrica de 22 segundos. Los operadores han ido más allá de la doble amenaza (cifrar y robar) hacia una arquitectura de tercera fase que el informe denomina <strong>&quot;recovery denial&quot;</strong> («denegación de la recuperación»).</p>
<p data-segment="23">El patrón: tras la entrega del IAB al afiliado, los operadores atacan sistemáticamente los servicios de identidad, los planos de gestión de virtualización y la infraestructura de copias de seguridad. El objetivo no es solo la exfiltración de datos, ni solo el cifrado, sino negar a la organización víctima la capacidad de restaurar sus operaciones. El compromiso de los servicios de identidad bloquea la autenticación de usuarios. El compromiso de la gestión de virtualización impide la conmutación por error de recuperación ante desastres. El compromiso de la infraestructura de copias de seguridad bloquea la restauración.</p>
<p data-segment="24">El patrón aflora operativamente en la ventana del 1 al 4 de mayo.</p>
<p data-segment="25">La campaña de ransomware &quot;Sorry&quot; contra cPanel usa cifrado ChaCha20 con una clave pública RSA-2048 del atacante incrustada. El descifrado requiere la clave privada RSA-2048 del atacante. La restauración sin pago no es viable.</p>
<p data-segment="26">La brecha del repositorio de código fuente de Trellix del 2 de mayo habilita futuros escenarios de denegación de la recuperación al exponer patrones de evasión de detección y definiciones de firmas a quien exfiltrara el código fuente. Trellix es la firma de ciberseguridad formada por la fusión en 2022 de McAfee Enterprise y FireEye, propiedad de Symphony Technology Group.</p>
<p data-segment="27">El vector Instructure / Salesforce pivota a través de un SaaS de terceros para eludir por completo la planificación de recuperación del lado del cliente. La mayoría de los centros educativos que usan Instructure Canvas LMS no tienen visibilidad contractual alguna sobre la instancia de Salesforce de Instructure; la recuperación de una brecha con pivote por Salesforce requiere la cooperación de Instructure y el permiso de Salesforce, y el cliente no controla ninguna de las dos.</p>
<p data-segment="28">El drenaje de la clave de despliegue de Wasabi Protocol del 30 de abril usó actualizaciones de proxy UUPS para reemplazar las implementaciones de las bóvedas en cuatro cadenas de bloques —Ethereum, Base, Berachain y Blast—, derrotando cualquier primitiva de recuperación dentro del propio protocolo. La EOA de despliegue, <code>wasabideployer.eth</code>, tenía el ADMIN_ROLE en exclusiva; se lo concedió a un contrato del atacante; el atacante ejecutó la actualización; una llamada falsa a <code>strategyDeposit()</code> drenó las bóvedas. Sin timelock. Sin multifirma. La superficie de recuperación era la propia clave de administración del protocolo.</p>
<p data-segment="29">La métrica de 22 segundos es la cadencia de acceso. La denegación de la recuperación es la arquitectura posterior al acceso.</p>
<h2 data-segment="30">El suelo del ransomware &quot;Sorry&quot;</h2>
<p data-segment="31">El caso de CVE-2026-41940 en cPanel ilustra operativamente la brecha de cadencia.</p>
<p data-segment="32">La vulnerabilidad —una elusión previa a la autenticación con CVSS 9.8 mediante inyección CRLF— ha sido explotada activamente en el mundo real desde al menos el <strong>23 de febrero de 2026</strong>, según el consejero delegado de KnownHost, Daniel Pearson. cPanel la parcheó el 28 de abril. CISA la añadió a su catálogo de Vulnerabilidades Explotadas Conocidas el 30 de abril con un plazo federal de parcheo inusualmente corto, de dos días, fijado en el 3 de mayo.</p>
<p data-segment="33">Para el sábado 2 de mayo, la familia de ransomware &quot;Sorry&quot; estaba activa y explotando masivamente el fallo. Telemetría de Censys del 2 de mayo: 15.448 hosts de cPanel/WHM implicados en actividad maliciosa, el 79,99 por ciento de todos los hosts marcados como maliciosos por GreyNoise ese día, frente a 146 el día anterior. Para el domingo 3 de mayo, aproximadamente 2.000 instancias habían sido comprometidas.</p>
<p data-segment="34">Para el lunes 4 de mayo —hoy—, el plazo federal de parcheo había vencido. TechCrunch informó de explotación continuada: los atacantes siguen explotando el fallo de cPanel para hacerse con el control de miles de sitios web.</p>
<p data-segment="35">Tres clústeres de amenaza independientes comparten el mismo CVE. La campaña de ransomware &quot;Sorry&quot;, con extensión de archivo <code>.sorry</code> y contacto de rescate por el mensajero Tox. La variante de Mirai <code>nuclear.x86</code>, desplegada para capacidad de criptominado y botnet de DDoS. Y una campaña de espionaje de estilo estatal rastreada por Ctrl-Alt-Intel desde la IP 95.111.250.175 contra <code>.mil.ph</code>, <code>.gov.la</code> y proveedores de servicios gestionados en Filipinas, Laos, Canadá, Sudáfrica y Estados Unidos.</p>
<p data-segment="36">Sesenta y cuatro días como día cero. Plazo federal de dos días. Tres días de explotación posterior al plazo. ~1,5 millones de instancias de cPanel expuestas en línea; ~70 millones de dominios potencialmente afectados. La cadencia de parcheo es la cadencia federal; la cadencia de explotación es la cadencia criminal y estatal; no convergen.</p>
<h2 data-segment="37">&quot;Copy Fail&quot; y el descubrimiento impulsado por IA</h2>
<p data-segment="38">El viernes 1 de mayo de 2026, CISA añadió CVE-2026-31431 —&quot;Copy Fail&quot;— al catálogo de Vulnerabilidades Explotadas Conocidas con un plazo federal de parcheo del 15 de mayo. El fallo lógico en las plantillas criptográficas <code>algif_aead/AF_ALG</code> del núcleo Linux es un error de 9 años de antigüedad introducido a través de cambios criptográficos in situ en 2011, 2015 y 2017. Una prueba de concepto de 732 bytes en Python obtiene root a través de binarios setuid.</p>
<p data-segment="39">El error afecta a todas las distribuciones de Linux publicadas desde 2017: Ubuntu (incluida 24.04 LTS), Amazon Linux 2023, RHEL 10.1, SUSE 16, Debian, Fedora, Arch. Afecta a contenedores: Docker, LXC y Kubernetes conceden AF_ALG a los contenedores por defecto. Corrección en el núcleo principal el 1 de abril; los primeros parches de proveedores llegaron a Debian, Ubuntu y AlmaLinux en torno al 1 de mayo.</p>
<p data-segment="40">Microsoft Defender añadió las firmas <code>Exploit:Linux/CopyFailExpDl.A</code>, <code>Exploit:Python/CopyFail.A</code> y <code>Exploit:Linux/CVE-2026-31431.A</code> ese mismo día. Blog de Microsoft Security, 1 de mayo: <em>«actividad preliminar de pruebas que muy probablemente derive en un aumento de la explotación por parte de actores de amenaza en los próximos días»</em>.</p>
<p data-segment="41">Y algo decisivo: el error fue descubierto por Theori usando su <strong>plataforma de pentesting con IA Xint</strong>. El mismo tipo de capacidad de descubrimiento de vulnerabilidades impulsada por IA que el Mythos Preview de Anthropic demostró el 7 de abril, y que Vidoc Security Lab reprodujo el 14 de abril con ocho modelos pequeños de pesos abiertos, uno de ellos con solo 3.600 millones de parámetros activos a 0,11 dólares por millón de tokens.</p>
<p data-segment="42">El descubrimiento de vulnerabilidades impulsado por IA es ya una mercancía disponible mediante API de consumo. El suelo de coste de 0,11 dólares por millón de tokens significa que organizaciones pequeñas pueden permitirse infraestructura de descubrimiento cibernético de calidad estatal. El marco de acceso controlado Glasswing —el programa de acceso restringido de Anthropic para Mythos, con aproximadamente 40 socios verificados y hasta 100 millones de dólares en créditos de uso— no puede acotar una capacidad que se ha convertido en mercancía. Theori descubrió Copy Fail. Otros grupos de investigación descubrieron otros errores en otros sistemas operativos y marcos a un coste similar. La cadencia de descubrimiento se ha industrializado en paralelo a la cadencia de explotación.</p>
<h2 data-segment="43">La primera palabra de los Cinco Ojos</h2>
<p data-segment="44">El viernes 1 de mayo de 2026, la alianza de inteligencia de los Cinco Ojos —la Agencia estadounidense de Ciberseguridad y Seguridad de las Infraestructuras, la Agencia de Seguridad Nacional estadounidense, el Centro Australiano de Ciberseguridad de la Dirección de Señales de <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a>, el Centro Canadiense de Ciberseguridad, el Centro Nacional de Ciberseguridad de Nueva Zelanda y el Centro Nacional de Ciberseguridad del Reino Unido— publicó su primera guía conjunta coordinada entre múltiples agencias sobre seguridad de la IA agéntica: &quot;Careful Adoption of Agentic AI Services.&quot;</p>
<p data-segment="45">Se nombran cinco categorías de riesgo: escalada de privilegios entre herramientas de agentes; fallos de diseño y configuración; riesgos de comportamiento (inyección de instrucciones y secuestro de objetivos); riesgos estructurales (fallos multiagente y colusión emergente); y lagunas de rendición de cuentas.</p>
<p data-segment="46">El texto de la guía: <em>&quot;Until security practices, evaluation methods and standards mature, organisations should assume that agentic AI systems may behave unexpectedly and plan deployments accordingly, prioritising resilience, reversibility and risk containment over efficiency gains.&quot;</em> («Hasta que maduren las prácticas de seguridad, los métodos de evaluación y los estándares, las organizaciones deberían asumir que los sistemas de IA agéntica pueden comportarse de forma inesperada y planificar los despliegues en consecuencia, priorizando la resiliencia, la reversibilidad y la contención del riesgo por encima de las ganancias de eficiencia.»)</p>
<p data-segment="47">Recomendaciones: arquitectura de confianza cero, defensa en profundidad, mínimo privilegio, identidades de agente protegidas criptográficamente, credenciales de vida corta, cifrado en tránsito y en reposo, aprobación humana para acciones de alto impacto y defensas frente a la inyección de instrucciones.</p>
<p data-segment="48">Tres días después de su publicación, hoy, Mistral ha lanzado Vibe Remote Agents. La cadencia de capacidad es rápida como el software de consumo. La cadencia regulatoria es lenta como un comité.</p>
<h2 data-segment="49">La cadena de suministro (22 de abril - 1 de mayo)</h2>
<p data-segment="50">La ventana de diez días del 22 de abril al 1 de mayo produjo seis divulgaciones independientes sobre la cadena de suministro.</p>
<p data-segment="51"><strong>22 de abril (tres en un solo martes).</strong> OX Security divulgó una vulnerabilidad sistémica de diseño en el Model Context Protocol de Anthropic presente en todos los lenguajes del SDK —Python, TypeScript, Java, Rust—, que afecta a aproximadamente 200.000 servidores según The Register, con nueve de once mercados de MCP envenenados. Pillar Security divulgó una ejecución remota de código con escape del entorno aislado en Antigravity, el nuevo IDE agéntico de Google. La campaña Shai-Hulud Third Coming, de TeamPCP, publicó un <code>@bitwarden/cli@2026.4.0</code> con puerta trasera en npm —activo durante aproximadamente 1,5 horas— y, por primera vez de la que se tenga constancia, convirtió <code>.claude/settings.json</code> y <code>.vscode/tasks.json</code> en mecanismos de persistencia dentro de asistentes de programación con IA.</p>
<p data-segment="52"><strong>29 de abril (Mini Shai-Hulud).</strong> TeamPCP extendió su campaña contra la cadena de suministro a cuatro paquetes npm relacionados con SAP: <code>mbt 1.2.48</code>, <code>@cap-js/db-service 2.10.1</code>, <code>@cap-js/postgres 2.2.2</code> y <code>@cap-js/sqlite 2.2.2</code>. En conjunto, aproximadamente 500.000 descargas semanales; activos entre dos y cuatro horas. El gancho malicioso de preinstalación descarga un binario de Bun ofuscado que recolecta credenciales locales, tokens de GitHub y npm, secretos de GitHub Actions, secretos de AWS/Azure/GCP/Kubernetes/HashiCorp Vault y credenciales almacenadas en el navegador. La exfiltración va a repositorios de GitHub propiedad de la víctima titulados &quot;A Mini Shai-Hulud has Appeared.&quot; («Ha aparecido un Mini Shai-Hulud».) Una comprobación de sistema en ruso detiene el malware si detecta el idioma ruso.</p>
<p data-segment="53"><strong>30 de abril (extensión a PyPI).</strong> PyTorch Lightning 2.6.2 y 2.6.3 fueron puestos en cuarentena 42 minutos después de su publicación.</p>
<p data-segment="54"><strong>1 de mayo (variante de Bitwarden CLI).</strong> Continuación de la actividad de la campaña de TeamPCP.</p>
<p data-segment="55">La cronología completa de la campaña de TeamPCP: comenzó el 27 de febrero de 2026, a través de un <code>pull_request_target</code> mal configurado en Trivy, de Aqua Security. Comprometió el token de acceso personal <code>aqua-bot</code>. Pivotó a <code>trivy-action</code>, <code>setup-trivy</code>, la v0.69.4 y a imágenes maliciosas en Docker Hub. El 24 de marzo usó la acción de Trivy comprometida para exfiltrar el token de publicación de LiteLLM en PyPI. Publicó <code>litellm==1.82.7</code> y <code>1.82.8</code> durante aproximadamente 40 minutos. A mediados de abril, <strong>aproximadamente 500.000 credenciales robadas.</strong> El ransomware Vect listó su primera víctima el 15 de abril: <em>&quot;approximately 4 million emails and 700 GB of data.&quot;</em> («aproximadamente 4 millones de correos electrónicos y 700 GB de datos».)</p>
<p data-segment="56">La capa del defensor es la cadena de herramientas del desarrollador. La cadena de herramientas del desarrollador es la cadena de suministro. La cadena de suministro ha sido comprometida a escala industrial.</p>
<h2 data-segment="57">Compromiso del lado del defensor</h2>
<p data-segment="58">El sábado 2 de mayo de 2026, Trellix —la firma de ciberseguridad formada por la fusión en 2022 de McAfee Enterprise y FireEye, propiedad de Symphony Technology Group— divulgó un acceso no autorizado a una parte de su repositorio de código fuente. Sin atribución. Sin alcance confirmado sobre datos de clientes. Declaración de Trellix: <em>«Con base en nuestra investigación hasta la fecha, no hemos encontrado indicios de que nuestro proceso de publicación o distribución de código fuente se haya visto afectado, ni de que nuestro código fuente haya sido explotado.»</em></p>
<p data-segment="59">La sección de «firma de ciberseguridad hackeada» es recurrente. FireEye en diciembre de 2020 (APT vinculada a Rusia; herramientas de Red Team robadas). Vercel/Context.ai el 19 de abril de 2026 (Lumma Stealer en Context.ai; pivote por OAuth de Google Workspace). Trellix el 2 de mayo de 2026.</p>
<p data-segment="60">La misma semana, el 1 de mayo, dos antiguos profesionales estadounidenses de la ciberseguridad fueron condenados. <strong>Ryan Goldberg</strong> (40 años, <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a>, ex responsable de respuesta a incidentes en Sygnia): cuatro años. <strong>Kevin Martin</strong> (36 años, Texas, ex negociador en DigitalMint): cuatro años. Los cargos: desplegar el ransomware ALPHV/BlackCat entre abril y diciembre de 2023, quedándose con el 20 por ciento de aproximadamente 1,2 millones de dólares en rescates pagados en bitcoin.</p>
<p data-segment="61">Defensores comprometidos. Defensores procesados. La misma semana.</p>
<h2 data-segment="62">Canvas, 275 millones</h2>
<p data-segment="63">El domingo 3 de mayo de 2026, ShinyHunters listó a Instructure en su sitio de extorsión de datos con un <strong>plazo hasta el 6 de mayo</strong>, dentro de tres días. Alcance reclamado: 275 millones de personas (entre 240 y 275 millones de registros); 3,65 terabytes de datos; aproximadamente 9.000 centros educativos en todo el mundo. Datos comprometidos, según la propia divulgación de Instructure: nombres, direcciones de correo electrónico, identificadores de estudiante y <strong>mensajes entre usuarios, incluidas conversaciones privadas entre estudiantes y profesores</strong>. No comprometidos: contraseñas, fechas de nacimiento, documentos de identidad oficiales ni datos financieros. ShinyHunters afirma tener acceso a la instancia de Salesforce de Instructure.</p>
<p data-segment="64">La brecha del sistema de gestión del aprendizaje Instructure / Canvas es la mayor brecha de un LMS jamás reportada. El vector —pivote por SaaS de terceros a través de Salesforce— es el mismo que produjo Rockstar Games (78,6 millones de registros, 14 de abril), Vimeo a través de Anodot (28 de abril), Marcus &amp; Millichap (más de 30 millones alegados), Amtrak (9,4 millones de registros de Salesforce reclamados) y McGraw-Hill (13,5 millones de correos electrónicos únicos publicados).</p>
<p data-segment="65">La «década de Salesforce» continúa. El pivote por SaaS de terceros es el vector recurrente que elude la defensa del lado del cliente.</p>
<h2 data-segment="66">El día de los 701 millones de dólares del Departamento de Justicia</h2>
<p data-segment="67">El viernes 1 de mayo de 2026, el Departamento de Justicia estadounidense anunció el desmantelamiento de nueve complejos de fraude con criptomonedas en el Sudeste Asiático. Doscientas setenta y seis detenciones. <strong>701 millones de dólares</strong> en criptomonedas inmovilizados. Coordinación entre el Departamento de Justicia, la Oficina Federal de Investigación, la Policía de Dubái y el Ministerio de Seguridad Pública chino: un caso poco frecuente de cooperación entre Estados Unidos y <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> contra el cibercrimen.</p>
<p data-segment="68">La Operación Level Up, lanzada en enero de 2024, ha notificado a aproximadamente 9.000 víctimas de fraude de inversión en criptomonedas y ha evitado unos 562 millones de dólares en pérdidas al alertar a las víctimas antes de que se completaran las transferencias. El Distrito Sur de California hizo públicas en abril de 2026 querellas penales contra los presuntos responsables de organizaciones de estafa Awang, Chandra, Mariam y un coacusado fugado, de las organizaciones Sanduo Group y Giant Company; una acusación formal de un gran jurado de marzo de 2026 señaló a Thet Min Nyi y a un coacusado fugado por cargos de conspiración para el fraude electrónico y conspiración para el blanqueo de capitales.</p>
<p data-segment="69">La oficina del FBI en San Diego anunció una recompensa del Departamento de Estado de hasta <strong>10 millones de dólares</strong> por información que lleve al centro de estafa Tai Chang, e incautó dominios maliciosos usados por el complejo.</p>
<p data-segment="70">Las pérdidas mundiales por el «pig butchering» se estiman entre 5.000 y 7.000 millones de dólares anuales, según análisis del sector.</p>
<p data-segment="71">El esfuerzo de coordinación del Departamento de Justicia opera a escala de tiempo humano: meses de investigación, acusación y coordinación. La cibereconomía de ataque opera a escala de tiempo de máquina: 22 segundos de entrega del IAB al afiliado. La aplicación de la ley es estructuralmente retrospectiva; la brecha de cadencia es estructuralmente prospectiva. Ambas importan; ninguna se cierra.</p>
<h2 data-segment="72">El polígono industrial del phishing</h2>
<p data-segment="73">Cinco ecosistemas de phishing como servicio documentados entre abril y mayo de 2026 ilustran la escala industrial del utillaje de ingeniería social.</p>
<p data-segment="74"><strong>Cordial Spider</strong> (también rastreado como BlackFile / CL-CRI-1116 / O-UNC-045 / UNC6671) y <strong>Snarky Spider</strong> (O-UNC-025 / UNC6661) despliegan vishing seguido de ataques de adversario en el medio contra el inicio de sesión único, dirigidos a la exfiltración de datos en SaaS: SharePoint, HubSpot, Google Workspace, Salesforce. Activos desde octubre de 2025. Snarky Spider está vinculado a «The Com». Enrutan a través de los proxies residenciales de Mullvad, Oxylabs, NetNut, 9Proxy, Infatica y NSOCKS. Peticiones de extorsión de siete cifras.</p>
<p data-segment="75"><strong>ConsentFix v3</strong>, perfilado por Push Security: abuso automatizado de la CLI de Microsoft Azure y de OAuth de Entra ID; señuelo con estilo de Cloudflare Pages; tokens de refresco con vigencia de 90 días entregados en el «Specter Portal» del operador.</p>
<p data-segment="76"><strong>FEMITBOT</strong>: bots de Telegram más miniaplicaciones WebView que distribuyen estafas de criptomonedas y malware para Android; suplanta las identidades de marca de Apple, Coca-Cola, Disney e IBM; la respuesta estándar de incorporación es <em>&quot;Welcome to join the FEMITBOT platform.&quot;</em> («Bienvenido a unirte a la plataforma FEMITBOT».)</p>
<p data-segment="77"><strong>Bluekit</strong>: un kit de phishing como servicio con más de 40 plantillas de adversario en el medio dirigidas a iCloud, Apple ID, Gmail, Outlook, Yahoo, ProtonMail, GitHub, Twitter, Zoho y Ledger; clonación de voz; ocultación anti-bots.</p>
<p data-segment="78"><strong>AccountDumpling</strong>: vinculado a <a href="https://ur.io/location/vn" data-country="vn" style="border-bottom-color:#a5a7ba">Vietnam</a>; ~30.000 cuentas de empresa de Facebook comprometidas mediante el abuso de Google AppSheet como relé de phishing. Los correos de phishing superan las comprobaciones de autenticación SPF, DKIM y DMARC porque se entregan desde la propia infraestructura de Google. El investigador Shaked Chen, de Guardio: <em>«una operación viva, con paneles de operador en tiempo real, evasión avanzada, evolución continua y un bucle criminal-comercial que se alimenta silenciosamente de las mismas cuentas que ayuda a recuperar.»</em></p>
<p data-segment="79">Cada plataforma atiende a un segmento distinto de víctimas con el mismo enfoque productizado. Utillaje de phishing industrializado y distribuido a cadencia de software de consumo.</p>
<h2 data-segment="80">El suelo de la clave de despliegue de Wasabi Protocol</h2>
<p data-segment="81">El jueves 30 de abril de 2026, la plataforma de negociación de perpetuos Wasabi Protocol fue drenada por aproximadamente 4,5 a 5,5 millones de dólares en Ethereum, Base, Berachain y Blast. La EOA de despliegue comprometida <code>wasabideployer.eth</code> concedió el ADMIN_ROLE a un contrato del atacante; unas actualizaciones de proxy UUPS reemplazaron las implementaciones de las bóvedas en PerpManager y LongPool; una llamada falsa a <code>strategyDeposit()</code> disparó el drenaje a través de un contrato de estrategia malicioso. No había configurados ni timelock ni multifirma sobre el rol de administración.</p>
<p data-segment="82">El ataque a Wasabi es el tercero de una serie de compromisos de claves de administración en 2026. 1 de abril: Drift Protocol drenado por 285 millones de dólares en una operación de ingeniería social de seis meses vinculada a Corea del Norte contra los firmantes de la multifirma, explotando el abuso de nonces duraderos en Solana. 18 de abril: Kelp DAO drenada por 292 millones de dólares en un ataque al puente rsETH de LayerZero atribuido a TraderTraitor, de Corea del Norte. 30 de abril: la vía de la EOA de despliegue de Wasabi Protocol.</p>
<p data-segment="83">Según DefiLlama, <strong>abril de 2026 fue el mes con más ataques de la historia de DeFi</strong>: aproximadamente entre 28 y 30 incidentes que totalizan más de 635 millones de dólares en pérdidas; las pérdidas acumuladas de DeFi en 2026 superan ya los 770 millones de dólares. Según TRM Labs (30 de abril), las operaciones de TraderTraitor de Corea del Norte por sí solas suponen el <strong>76 por ciento</strong> del valor de los ciberrobos de criptomonedas de 2026, con dos ataques.</p>
<p data-segment="84">Las claves privilegiadas sin timelock derrotan toda recuperación dentro del propio protocolo. El argumento de la brecha de cadencia se extiende a DeFi: para cuando la gobernanza del protocolo puede votar una medida de recuperación, los fondos ya están puenteados, mezclados y blanqueados.</p>
<h2 data-segment="85">El contrapeso arquitectónico</h2>
<p data-segment="86">Si el techo de cadencia ofensiva es de 22 segundos y el suelo defensivo propuesto es de 3 días, la brecha es estructural y no puede cerrarse solo acelerando el parcheo federal. El contrapeso arquitectónico es la pila de primitivas controladas por el usuario, que no depende de la cadencia de parcheo porque no tiene la misma superficie de parcheo.</p>
<p data-segment="87"><strong>Modelos de pesos abiertos en hardware del usuario.</strong> La capacidad del defensor se convierte en mercancía en paralelo a la del atacante. DeepSeek V4 Pro (1,6 billones de parámetros, 49.000 millones activos, contexto de 1 millón de tokens, licencia de tipo MIT), publicado el 24 de abril. Mistral Medium 3.5 (128.000 millones densos, 256K de contexto, MIT modificada, 77,6 por ciento en SWE-Bench Verified), publicado el 29 de abril; hoy ampliado con Vibe Remote Agents. OpenAI Privacy Filter (mezcla dispersa de expertos de 1.500 millones de parámetros, 50 millones activos, 96 por ciento de F1 en PII-Masking-300k), publicado el 22 de abril bajo Apache 2.0. Llama 3.3, Qwen 3, GPT-OSS. Ejecútalos en Ollama. Ejecútalos en hardware del usuario. Vidoc reprodujo capacidad de clase Mythos a 0,11 dólares por millón de tokens; los defensores pueden hacer lo mismo. El ajuste fino local para una defensa específica de cada organización es ya operativamente viable.</p>
<p data-segment="88"><strong>Model Context Protocol federado con paquetes firmados y cadencia de parcheo por organización.</strong> Las campañas Shai-Hulud / Mini Shai-Hulud / TeamPCP demuestran que los registros centralizados de paquetes (npm, PyPI, Docker Hub) son la superficie de ataque. El MCP federado con paquetes firmados y cadencia de parcheo por organización rodea la superficie centralizada. La cadencia de parcheo pasa a estar controlada por la organización.</p>
<p data-segment="89"><strong>Cifrado de extremo a extremo con claves en poder del usuario.</strong> Signal, Proton, Tuta, Threema, Matrix con firma cruzada por dispositivo. La propiedad criptográfica es que el operador del servicio no puede producir el texto en claro con independencia de la superficie de parcheo, la presión regulatoria o el compromiso de la cadena de suministro. Lo que el operador no tiene no puede serle exigido.</p>
<p data-segment="90"><strong>Identidad federada con divulgación selectiva.</strong> Carteras de Identidad Digital de la Unión Europea de eIDAS 2.0, con fecha límite de cumplimiento el 31 de diciembre de 2026. <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Identité, IT Wallet de Italia, Dinamarca, Grecia, Irlanda, Chipre, España. Modelo de datos de Credenciales Verificables del W3C v2.0; Identificadores Descentralizados del W3C v1.1. Demostrar afirmaciones concretas sin revelar los documentos subyacentes.</p>
<p data-segment="91"><strong>Transporte entre pares.</strong> Relé de nodos residenciales de URnetwork. Tor Browser 15.0.11 con los transportes conectables Snowflake / obfs4 / meek. Shadowsocks, V2Ray, Trojan, NaïveProxy. WireGuard, estándar de despliegue en el 94 por ciento de las VPN comerciales. Derrota las firmas de detección de VPN comerciales y los sistemas de internet por niveles mediados por el operador que imponen los Estados.</p>
<p data-segment="92"><strong>Autenticación por hardware FIDO2.</strong> YubiKey, Nitrokey, SoloKey. Las llaves de hardware sustituyen a la autenticación multifactor por SMS, que el corpus de SS7/Diameter de Citizen Lab ha demostrado que está operativamente penetrada. La credencial está en el hardware del usuario; SIMjacker, el vishing y el phishing de adversario en el medio no pueden alcanzarla.</p>
<p data-segment="93"><strong>Hardware de firmware abierto.</strong> GrapheneOS en dispositivos Pixel compatibles: aproximadamente 400.000 usuarios activos. La alianza con Motorola anunciada en marzo de 2026 pone fin a la exclusividad de Pixel para la gama de 2027. LineageOS en otro hardware Android. OpenWRT en routers.</p>
<p data-segment="94"><strong>Servicios autoalojados.</strong> El servidor doméstico de Matrix sustituye a Discord o Slack. Nextcloud sustituye a Google Drive o Microsoft OneDrive. Forgejo o Gitea sustituyen a GitHub. Jitsi sustituye a Zoom. Mailcow sustituye al correo de operador comercial. Ollama con LangChain, LlamaIndex y MCP federado sustituye a la inferencia de IA por API comercial. El radio de impacto de un compromiso del lado del proveedor —Trellix, Vercel/Context.ai, Anodot/Salesforce, Instructure— queda acotado.</p>
<p data-segment="95"><strong>Enclaves de computación confidencial.</strong> Azure Confidential Computing, AWS Nitro Enclaves, Google Cloud Confidential Computing, Enveil, Opaque. Más los marcos de análisis federado: DataSHIELD, Vantage6, OHDSI, Flower, PySyft. Computar sobre datos cifrados; el operador no ve el texto en claro.</p>
<p data-segment="96"><strong>Criptomonedas que preservan la privacidad.</strong> Bitcoin Core 27.0 con el transporte P2P cifrado v2 de BIP324 (por defecto) y los Pagos Silenciosos de BIP352 (integrados a principios de 2026). FCMP++ de Monero en la red de pruebas desde el 3 de octubre de 2025; auditoría criptográfica de claves del 11 al 22 de mayo; bifurcación dura en la red principal tentativamente a mediados de 2026; conjunto de anonimato que salta de 16 a aproximadamente 152-158 millones de salidas. Zcash con blindaje por defecto. Fuera de la vía de las stablecoins policiada por el operador que la congelación de 344 millones de USDT de Tether y la primera designación directa por parte de la OFAC de direcciones en cadena vinculadas al Banco Central de Irán (Operación Economic Fury) demuestran como instrumento de cumplimiento de sanciones.</p>
<p data-segment="97">Cada capa existe hoy. Ninguna depende de la cadencia de parcheo, porque ninguna tiene una superficie de parcheo de proveedor con la misma forma.</p>
<h2 data-segment="98">Tres relojes</h2>
<p data-segment="99"><strong>12 de junio de 2026.</strong> Expiración de la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera. El reloj de 45 días desde la prórroga limpia del 30 de abril. Hoy es el día 4. Quedan cuarenta y un días. La quinta prórroga procedimental está procedimentalmente disponible; la reforma estructural —H.R. 8470 de Massie-Boebert, la Government Surveillance Reform Act de Lee-Wyden, la SAFE Act de Lee-Durbin— no ha llegado al pleno.</p>
<p data-segment="100"><strong>Aproximadamente el 15 de mayo de 2026.</strong> El compromiso Cotton-Warner de desclasificación de la opinión del 17 de marzo del Tribunal de Vigilancia de Inteligencia Extranjera que documenta «abusos graves» en las consultas del FBI sobre personas estadounidenses mediante herramientas de filtrado. Hoy es el día 4 de la ventana de 15 días. Quedan once días.</p>
<p data-segment="101"><strong>2 de agosto de 2026.</strong> Entrada en vigor de la aplicación de las normas sobre IA de propósito general de la Unión Europea bajo el Reglamento de IA. Quedan noventa días. El segundo trílogo del Ómnibus Digital se rompió el 28 de abril; el siguiente trílogo bajo la presidencia chipriota es aproximadamente el 13 de mayo. La fecha límite original se mantiene legalmente.</p>
<p data-segment="102">Los relojes son relojes de cadencia política. Corren a la cadencia de los trílogos, las revisiones de desclasificación y las expiraciones legales. El reloj de 22 segundos corre en paralelo, a la cadencia del mercado que va del IAB al afiliado.</p>
<p data-segment="103">La pila de primitivas controladas por el usuario no corre con ninguno de los dos relojes.</p>
<h2 data-segment="104">La asimetría de cadencia</h2>
<p data-segment="105">La métrica de 22 segundos del M-Trends 2026 de Mandiant es el techo de cadencia ofensiva de la cibereconomía de ataque. El plazo de parcheo de 3 días para el catálogo de Vulnerabilidades Explotadas Conocidas que, según se informa, propone la Agencia estadounidense de Ciberseguridad y Seguridad de las Infraestructuras es el suelo de cadencia defensiva federal, si se adopta. Veintidós segundos. Tres días. Un factor de aproximadamente doce mil.</p>
<p data-segment="106">La brecha es estructural. La propuesta de 3 días reconoce la realidad del ataque acelerado por IA, pero no puede tender un puente hasta entregas de 22 segundos. Incluso un plazo federal agresivo de 1 día seguiría situándose tres órdenes de magnitud por encima del techo del ataque.</p>
<p data-segment="107">La arquitectura del parcheo federal es una arquitectura de contratación pública. La contratación exige divulgación del proveedor, verificación federal, distribución a las agencias, parcheo específico de cada agencia, validación y planificación de la reversión. Esos pasos no pueden comprimirse por debajo de los umbrales operativos que fijan los entornos grandes y heterogéneos. Incluso la propuesta más agresiva de CISA se sitúa estructuralmente por encima del techo del ataque.</p>
<p data-segment="108">La pila de primitivas controladas por el usuario no tiene una arquitectura de contratación federal. El cifrado de extremo a extremo con claves en poder del usuario no requiere un parche del proveedor cuando el servidor no tiene el texto en claro. El MCP federado con paquetes firmados cierra la superficie de cadena de suministro de npm/PyPI/Docker. La autenticación por hardware FIDO2 no requiere que SS7 sea seguro. GrapheneOS no requiere la cooperación del operador. Los servicios autoalojados no requieren que la cadencia de parcheo de un proveedor SaaS se alinee con la tolerancia al riesgo del usuario.</p>
<p data-segment="109">La pila del usuario no compite con la economía de ataque en términos de cadencia de parcheo. La pila del usuario compite en términos de arquitectura de despliegue. En el plano de la arquitectura de despliegue, la pila del usuario ya contiene las primitivas necesarias.</p>
<h2 data-segment="110">El ciclo</h2>
<p data-segment="111">22 de abril: tres divulgaciones independientes sobre la cadena de suministro de IA en un solo martes. 24 de abril: Google anuncia una inversión de 40.000 millones de dólares en Anthropic. 28 de abril: cPanel parchea CVE-2026-41940. 29 de abril: oleada Mini Shai-Hulud contra SAP/npm. 30 de abril: Wasabi Protocol drenado; PyTorch Lightning comprometido; CISA añade el CVE-2026-41940 de cPanel. 1 de mayo: CISA añade el Copy Fail de Linux; guía conjunta de los Cinco Ojos; el Departamento de Justicia anuncia un desmantelamiento de 701 millones de dólares; condena de Goldberg y Martin; se divulga la brecha de Instructure. 2 de mayo: brecha del código fuente de Trellix; comienza la explotación masiva del ransomware &quot;Sorry&quot; contra cPanel. 3 de mayo: ShinyHunters lista a Instructure (plazo del 6 de mayo; 275 millones de usuarios); vence el plazo federal de parcheo de cPanel. <strong>Hoy, 4 de mayo: se divulga el CVE-2026-4670 de MOVEit Automation; se lanza Mistral Vibe Remote Agents; se informa de que CISA sopesa un plazo KEV de 3 días.</strong></p>
<p data-segment="112">El ciclo es el ciclo de noticias. La métrica de 22 segundos es el tiempo de compensación del mercado subyacente. El ciclo no se ralentiza cuando el regulador considera un suelo de 3 días, porque el ciclo opera a velocidad de máquina y el regulador opera a velocidad humana.</p>
<p data-segment="113">La cibereconomía de ataque se ha industrializado en una tubería comprimida de 22 segundos. La cadencia federal de parcheo no ha alcanzado ese ritmo. El contrapeso arquitectónico es la pila de primitivas controladas por el usuario, que no tiene cadencia de parcheo porque no tiene la misma superficie de parcheo. Los pesos abiertos existen hoy. El MCP federado existe hoy. El cifrado de extremo a extremo existe hoy. La identidad federada existe hoy. El transporte entre pares existe hoy. El hardware FIDO2 existe hoy. El hardware de firmware abierto existe hoy. Los servicios autoalojados existen hoy. Los enclaves de computación confidencial existen hoy. Las criptomonedas que preservan la privacidad existen hoy.</p>
<p data-segment="114">La alternativa arquitectónica ya era desplegable ayer. Es desplegable hoy. Será desplegable mañana. Nada de ese despliegue depende de que se adopte un plazo federal de parcheo de 3 días. Nada de ese despliegue depende de que se resuelva el próximo trílogo. Nada de ese despliegue depende de que la desclasificación de la opinión del FISC del 17 de marzo cumpla el 15 de mayo. Nada de ese despliegue depende de que la reforma de la Sección 702 llegue al pleno de la Cámara antes del 12 de junio.</p>
<p data-segment="115">22 segundos es el tiempo de compensación del mercado de ataque. La pila de primitivas controladas por el usuario no tiene tiempo de compensación de mercado, porque no tiene mercado.</p>
<p data-segment="116">La cibercadencia alcanza el ritmo. La alternativa arquitectónica no tiene por qué hacerlo.</p>
<hr />
<details class="blog-references"><summary>Referencias</summary><h2 data-segment="117">Referencias (selección)</h2>
<ul><li data-segment="118">Help Net Security, 24 de marzo de 2026: &quot;Attackers are handing off access in 22 seconds, Mandiant finds.&quot; https://www.helpnetsecurity.com/2026/03/24/mandiant-m-trends-2026-report/</li><li data-segment="119">SecurityWeek, 24 de marzo de 2026: &quot;M-Trends 2026: Initial Access Handoff Shrinks From Hours to 22 Seconds.&quot; https://www.securityweek.com/m-trends-2026-initial-access-handoff-shrinks-from-hours-to-22-seconds/</li><li data-segment="120">Google Cloud Blog, 24 de marzo de 2026: &quot;M-Trends 2026: Data, Insights, and Strategies From the Frontlines.&quot; https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2026</li><li data-segment="121">Insurance Journal / Reuters, 4 de mayo de 2026: &quot;CISA Considering Three-Day Patch Deadline.&quot; https://www.insurancejournal.com/news/national/2026/05/04/868205.htm</li><li data-segment="122">BleepingComputer, 4 de mayo de 2026: &quot;MOVEit Automation customers warned to patch critical auth bypass flaw.&quot; https://www.bleepingcomputer.com/news/security/moveit-automation-customers-warned-to-patch-critical-auth-bypass-flaw/</li><li data-segment="123">Help Net Security, 4 de mayo de 2026: &quot;Critical MOVEit Automation auth-bypass vulnerability fixed (CVE-2026-4670).&quot; https://www.helpnetsecurity.com/2026/05/04/critical-moveit-automation-auth-bypass-vulnerability-fixed-cve-2026-4670/</li><li data-segment="124">Mistral, 4 de mayo de 2026: &quot;Vibe Remote Agents and Mistral Medium 3.5.&quot; https://mistral.ai/news/vibe-remote-agents-mistral-medium-3-5</li><li data-segment="125">CISA, 1 de mayo de 2026: &quot;CISA Adds One Known Exploited Vulnerability to Catalog&quot; (Copy Fail). https://www.cisa.gov/news-events/alerts/2026/05/01/cisa-adds-one-known-exploited-vulnerability-catalog</li><li data-segment="126">The Hacker News, mayo de 2026: &quot;CISA Adds Actively Exploited Linux Root Access Bug CVE-2026-31431 to KEV.&quot; https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html</li><li data-segment="127">Microsoft Security Blog, 1 de mayo de 2026: &quot;CVE-2026-31431 'Copy Fail' Vulnerability Enables Linux Root Privilege Escalation.&quot; https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/</li><li data-segment="128">TechCrunch, 4 de mayo de 2026: &quot;Hackers are still exploiting the cPanel bug to gain control of thousands of websites.&quot; https://techcrunch.com/2026/05/04/hackers-are-still-exploiting-the-cpanel-bug-to-gain-control-of-thousands-of-websites/</li><li data-segment="129">Help Net Security, 4 de mayo de 2026: &quot;Multiple threat actors actively exploit cPanel vulnerability (CVE-2026-41940).&quot; https://www.helpnetsecurity.com/2026/05/04/multiple-threat-actors-actively-exploit-cpanel-vulnerability-cve-2026-41940/</li><li data-segment="130">Censys: &quot;The cPanel Situation Is...&quot; https://censys.com/blog/the-cpanel-situation-is/</li><li data-segment="131">BleepingComputer: &quot;Critical cPanel flaw mass-exploited in 'Sorry' ransomware attacks.&quot; https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/</li><li data-segment="132">CISA: &quot;CISA, U.S. and International Partners Release Guide on Secure Adoption of Agentic AI.&quot; https://www.cisa.gov/news-events/news/cisa-us-and-international-partners-release-guide-secure-adoption-agentic-ai</li><li data-segment="133">The Hacker News, mayo de 2026: &quot;Trellix Confirms Source Code Breach.&quot; https://thehackernews.com/2026/05/trellix-confirms-source-code-breach.html</li><li data-segment="134">BleepingComputer: &quot;Instructure confirms data breach, ShinyHunters claims attack.&quot; https://www.bleepingcomputer.com/news/security/instructure-confirms-data-breach-shinyhunters-claims-attack/</li><li data-segment="135">The Hacker News, mayo de 2026: &quot;Two Cybersecurity Professionals Get 4 Years for ALPHV/BlackCat.&quot; https://thehackernews.com/2026/05/two-cybersecurity-professionals-get-4.html</li><li data-segment="136">Nota de prensa del Departamento de Justicia, 1 de mayo de 2026: &quot;Coordinated Takedown of Scam Centers Leads to At Least 276 Arrests.&quot; https://www.justice.gov/opa/pr/coordinated-takedown-scam-centers-leads-least-276-arrests-alleged-managers-and-recruiters</li><li data-segment="137">The Hacker News, mayo de 2026: &quot;Global Crackdown Arrests 276, Shuts 9 Crypto Scam Centers, Seizes $701M.&quot; https://thehackernews.com/2026/05/global-crackdown-arrests-276-shuts-9.html</li><li data-segment="138">The Hacker News, abril de 2026: &quot;SAP npm Packages Compromised by Mini Shai-Hulud.&quot; https://thehackernews.com/2026/04/sap-npm-packages-compromised-by-mini.html</li><li data-segment="139">Wiz: &quot;Mini Shai-Hulud Supply-Chain Attack on SAP npm Packages.&quot; https://www.wiz.io/blog/mini-shai-hulud-supply-chain-sap-npm</li><li data-segment="140">Endor Labs: &quot;Shai-Hulud The Third Coming.&quot; https://www.endorlabs.com/learn/shai-hulud-the-third-coming</li><li data-segment="141">The Hacker News: &quot;Cybercrime Groups Using Vishing and SSO.&quot; https://thehackernews.com/2026/05/cybercrime-groups-using-vishing-and-sso.html</li><li data-segment="142">Guardio: &quot;AccountDumpling — Hunting Down the Google-Sent Phishing Wave Compromising 30,000 Facebook Accounts.&quot; https://guard.io/labs/accountdumpling-hunting-down-the-google-sent-phishing-wave-compromising-30-000-facebook-accounts</li><li data-segment="143">BleepingComputer: &quot;Telegram Mini Apps abused for crypto scams, Android malware delivery.&quot; https://www.bleepingcomputer.com/news/security/telegram-mini-apps-abused-for-crypto-scams-android-malware-delivery/</li><li data-segment="144">CoinDesk, 30 de abril de 2026: &quot;Wasabi Protocol drained for $4.5 million in apparent admin key compromise.&quot; https://www.coindesk.com/tech/2026/04/30/wasabi-protocol-drained-for-usd4-5-million-in-apparent-admin-key-compromise</li><li data-segment="145">Vidoc Security Lab: &quot;We Reproduced Anthropic's Mythos Findings With Public Models.&quot; https://blog.vidocsecurity.com/blog/we-reproduced-anthropics-mythos-findings-with-public-models</li><li data-segment="146">Anthropic, 7 de abril de 2026: &quot;Project Glasswing.&quot; https://www.anthropic.com/glasswing</li><li data-segment="147">Crowdfund Insider, mayo de 2026: &quot;DeFi Hacks Report — April 2026 becomes most-hacked month in crypto history.&quot; https://www.crowdfundinsider.com/2026/05/276717-defi-hacks-report-april-2026-becomes-most-hacked-month-in-crypto-history-by-number-of-incidents/</li><li data-segment="148">TRM Labs, 30 de abril de 2026: &quot;North Korea Stole 76% of All Crypto Hack Value in 2026 — With Just Two Attacks.&quot; https://www.trmlabs.com/resources/blog/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks</li><li data-segment="149">Bitcoin Optech: BIP324 v2 P2P Transport. https://bitcoinops.org/en/topics/v2-p2p-transport/</li><li data-segment="150">Bitcoin Optech: Silent Payments. https://bitcoinops.org/en/topics/silent-payments/</li><li data-segment="151">Department of War, 1 de mayo de 2026: &quot;Department of Defense AI Agreements&quot; (contexto de la primera edición de hoy). https://www.war.gov/News/Releases/Release/Article/4475177/classified-networks-ai-agreements/</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>El riesgo para la cadena de suministro es estadounidense</title>
      <link>https://ur.io/es/blog/2026-05-04-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-04-01</guid>
      <pubDate>Mon, 04 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>El viernes 1 de mayo de 2026, el Pentágono adjudicó contratos de compra de IA de nivel clasificado para redes de Nivel de Impacto 6 y Nivel de Impacto 7 a ocho empresas: Amazon Web Services, Google, Microsoft, Nvidia, OpenAI, SpaceX, Oracle y Reflection AI. Anthropic quedó excluida. El 27 de febrero de 2026, la administración Trump designó a Anthropic &quot;supply chain risk&quot; («riesgo para la cadena de suministro»), la primera empresa estadounidense que recibe una etiqueta históricamente reservada a entidades vinculadas a adversarios extranjeros. La ofensa de Anthropic: negarse a dos exigencias concretas del secretario de Defensa, Pete Hegseth, que Claude pudiera emplearse en armas totalmente autónomas controladas por IA y en la vigilancia doméstica masiva de ciudadanos estadounidenses. La respuesta de Anthropic: *«No podemos, en conciencia, acceder a su petición.»* Se amenazó con invocar la Defense Production Act. Se emitió la designación de riesgo para la cadena de suministro. Anthropic demandó en San Francisco y en el Distrito de Columbia. Un tribunal federal de apelaciones denegó la medida cautelar solicitada por Anthropic el 8 de abril. El 17 de abril, el consejero delegado de Anthropic, Dario Amodei, se reunió en la Casa Blanca con la jefa de gabinete, Susie Wiles, el secretario del Tesoro, Scott Bessent, y el director nacional de Ciberseguridad, Sean Cairncross; preguntado por la reunión, el presidente dijo a los periodistas: *«¿Quién?»*. El 19 de abril, Axios informó de que la Agencia de Seguridad Nacional —una agencia que supervisa el Pentágono— estaba usando el Mythos de Anthropic pese al veto formal. El 30 de abril, Bloomberg lo confirmó: la NSA estaba probando Mythos para encontrar vulnerabilidades en tecnología de Microsoft. El 1 de mayo, el director de tecnología del Departamento de Defensa, Emil Michael, caracterizó así la contradicción: *«Con Anthropic, son un riesgo para la cadena de suministro. La cuestión de Mythos es un momento de seguridad nacional aparte. … La NSA y Comercio evalúan todos los modelos de frontera, incluidos los modelos de frontera chinos, para ver cuáles son las capacidades en el límite.»* Hoy, lunes 4 de mayo, el mismo día en que Anthropic ha anunciado una empresa conjunta de IA para empresas de 1.500 millones de dólares con Blackstone, Hellman &amp; Friedman y Goldman Sachs —y OpenAI ha anunciado una &quot;Deployment Company&quot; paralela de 4.000 millones de dólares con una valoración de 10.000 millones—, la designación de riesgo para la cadena de suministro contra Anthropic sigue en vigor. Capacidad sancionada. Capacidad consumida. La pila de coerción por contratación pública es ya un instrumento de política interna de IA.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-04-01.mp3" length="33163821" type="audio/mpeg" />
      <itunes:duration>46:04</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El anuncio del viernes</h2>
<p data-segment="1">El viernes 1 de mayo de 2026, en una nota de prensa titulada &quot;Department of Defense AI Agreements&quot;, el Pentágono anunció acuerdos de compra de inteligencia artificial para redes clasificadas con ocho empresas tecnológicas: Amazon Web Services, Google, Microsoft, Nvidia, OpenAI, SpaceX, Oracle y Reflection AI. Redes: Nivel de Impacto 6 (Secreto) y Nivel de Impacto 7 (Alto Secreto). Finalidad declarada, según la nota: &quot;streamline data synthesis, elevate situational understanding and augment warfighter decision-making in complex operational environments.&quot; («agilizar la síntesis de datos, elevar la comprensión situacional y aumentar la toma de decisiones del combatiente en entornos operativos complejos».) No se hicieron públicos los importes concretos de los contratos. La nota se publicó en el dominio war.gov, un vestigio del cambio de nombre del Departamento de Defensa realizado por la administración Trump en enero de 2025.</p>
<p data-segment="2">Anthropic quedó excluida. El Claude Mythos Preview de Anthropic —publicado el 7 de abril de 2026 bajo el Proyecto Glasswing— es el modelo de descubrimiento de vulnerabilidades de ciberseguridad más capaz que consta públicamente. Mythos ha identificado, según la propia divulgación de Anthropic y el ensayo de Microsoft del 1 de mayo &quot;From capability to responsibility&quot;, <em>«miles de vulnerabilidades de alta severidad, incluidas algunas en todos los grandes sistemas operativos y navegadores web»</em>. Mythos ha sacado a la luz un fallo desconocido de 27 años de antigüedad en OpenBSD, un error de 16 años en FFmpeg que sobrevivió a 5 millones de escaneos automatizados y varias debilidades del núcleo Linux que elevan cuentas de usuario básicas a root.</p>
<p data-segment="3">El Pentágono contrató a los otros ocho proveedores. El Pentágono excluyó al proveedor cuyo modelo es, según los índices publicados, el más consecuente para el trabajo que el propio Pentágono planteaba.</p>
<h2 data-segment="4">Las dos líneas rojas</h2>
<p data-segment="5">La exclusión de Anthropic tiene un origen concreto, fechado y públicamente documentado. El miércoles 25 de febrero de 2026, el secretario de Defensa, Pete Hegseth, dio al consejero delegado de Anthropic, Dario Amodei, un plazo hasta el viernes para retirar las salvaguardas de seguridad de la compañía en el caso de uso del contrato con el Pentágono. Hegseth amenazó con tres escaladas: la cancelación del contrato vigente con el Pentágono, de 200 millones de dólares; la designación de Anthropic como &quot;supply chain risk&quot;; y la invocación de la Defense Production Act para obligar a Anthropic a adaptar sus modelos de IA al uso militar.</p>
<p data-segment="6">La Defense Production Act de 1950 se ha empleado históricamente para la producción de material: acero durante la Guerra de Corea, semiconductores, fabricación de vacunas contra la COVID-19, componentes de baterías de vehículos eléctricos. La Defense Production Act nunca se había invocado antes para obligar a un proveedor de servicios de software o de inteligencia artificial a producir una especificación concreta.</p>
<p data-segment="7">Anthropic rechazó la exigencia de eliminar dos salvaguardas de seguridad concretas. El jueves 26 de febrero de 2026, en una declaración pública: <em>«No podemos, en conciencia, acceder a su petición.»</em> Las dos condiciones innegociables eran estrechas:</p>
<p data-segment="8">Primera: <strong>ningún uso de Claude para armas totalmente autónomas controladas por IA.</strong> El razonamiento de Anthropic: la IA no es actualmente lo bastante fiable para operar armas.</p>
<p data-segment="9">Segunda: <strong>ningún uso de Claude para la vigilancia doméstica masiva de ciudadanos estadounidenses.</strong> El razonamiento de Anthropic: no hay leyes ni normas que cubran cómo podría usarse la IA en la vigilancia masiva.</p>
<p data-segment="10">Anthropic no rechazó todos los casos de uso del Pentágono. Anthropic abandonó el compromiso central de su Política de Escalado Responsable —la prohibición categórica de entrenar modelos por encima de un umbral de capacidad sin medidas de seguridad adecuadas—, sustituido por un compromiso relativista de <em>«igualar o superar los esfuerzos de seguridad de los competidores»</em>. Anthropic se movió en la barrera de política; Anthropic no se movió en las líneas rojas de clase de despliegue.</p>
<p data-segment="11">El viernes 27 de febrero de 2026, el presidente Trump ordenó a las agencias federales que dejaran de usar los productos de Anthropic. Hegseth designó a Anthropic &quot;supply chain risk&quot;. Se notificó a los contratistas de defensa que debían certificar que no usan modelos Claude de Anthropic en su trabajo con el Ejército.</p>
<p data-segment="12">La designación, históricamente reservada a entidades vinculadas a adversarios extranjeros —chinos, rusos, iraníes, norcoreanos—, se había aplicado a un laboratorio estadounidense de IA.</p>
<h2 data-segment="13">El octavo asiento de Reflection AI</h2>
<p data-segment="14">De las ocho empresas anunciadas el 1 de mayo, siete están comercialmente consolidadas y con trayectorias sustanciales: AWS, Google, Microsoft, Nvidia, OpenAI, SpaceX y Oracle. La octava es estructuralmente novedosa.</p>
<p data-segment="15">Reflection AI fue fundada en 2024 por antiguos investigadores de Google DeepMind. La compañía levantó aproximadamente 2.000 millones de dólares en 2025. Nvidia es inversora. La compañía negocia actualmente financiación con una valoración de 25.000 millones de dólares. Reflection AI participa en una iniciativa respaldada por el Gobierno para crear modelos de IA adaptados al mercado surcoreano. <strong>Reflection AI aún no ha anunciado ningún producto comercial.</strong></p>
<p data-segment="16">Reflection AI está respaldada por <strong>1789 Capital</strong>, el fondo de capital riesgo del que Donald Trump Jr. es socio. 1789 Capital se fundó en 2024; su cartera incluye empresas de medios, IA, energía y del entorno de la defensa. La adjudicación del 1 de mayo es la primera gran compra de IA del Pentágono en la que la red financiera de la familia Trump está estructuralmente imbricada con la decisión de contratación.</p>
<p data-segment="17">El contraste con Anthropic es marcado. Anthropic, fundada en 2021, ha lanzado Claude (en múltiples versiones), Claude Code, Claude Security y Mythos Preview como productos comerciales validados. El 24 de abril de 2026, Google anunció una inversión de hasta 40.000 millones de dólares en efectivo y cómputo en Anthropic. Anthropic se negó a retirar las salvaguardas de seguridad sobre armas autónomas y vigilancia doméstica masiva. Reflection AI, con dieciséis meses de vida, no tiene producto comercial, cuenta con aproximadamente 2.000 millones de dólares de financiación de capital riesgo, tiene a 1789 Capital como respaldo y fue autorizada para redes clasificadas IL6/IL7 el 1 de mayo.</p>
<h2 data-segment="18">La reunión del 17 de abril en la Casa Blanca</h2>
<p data-segment="19">El viernes 17 de abril de 2026, el consejero delegado de Anthropic, Dario Amodei, llegó a la Casa Blanca para reunirse con la jefa de gabinete, Susie Wiles, el secretario del Tesoro, Scott Bessent, y el director nacional de Ciberseguridad, Sean Cairncross. La reunión, según varios medios y la nota de la Casa Blanca, abordó la disputa entre Anthropic y el Pentágono y el papel operativo de Mythos en la ciberseguridad estadounidense. Tras el encuentro, la Casa Blanca describió las conversaciones como «productivas y constructivas».</p>
<p data-segment="20">Preguntado por la reunión ese mismo día, el presidente Donald Trump dijo a los periodistas que no tenía «ni idea» de que Amodei estuviera en la Casa Blanca. <em>«¿Quién?»</em></p>
<p data-segment="21">Trump dijo después a la CNBC que <em>«es posible»</em> que haya un acuerdo entre Anthropic y el Pentágono. Los comentarios de Trump no parecen haber sido coordinados con el director nacional de Ciberseguridad ni con la cúpula del Pentágono. Según información de Axios del 29 de abril, la Casa Blanca está redactando una acción ejecutiva que permitiría a las agencias federales incorporar a Anthropic, una posición que contradice la designación del Pentágono del 27 de febrero.</p>
<p data-segment="22">La arquitectura es impulsada por el personal: el secretario de Defensa emitió la designación, la jefa de gabinete y el secretario del Tesoro mediaron en el recurso de la compañía, el director nacional de Ciberseguridad está en la cadena de escalada, y el presidente —cuando se le pregunta— no está informado de las reuniones concretas. La política de IA bajo la segunda administración Trump opera a nivel de gabinete, con la revisión ejecutiva tratada como una señal aguas abajo en lugar de como un punto de coordinación aguas arriba.</p>
<h2 data-segment="23">La paradoja Mythos de la NSA</h2>
<p data-segment="24">El domingo 19 de abril de 2026, Axios informó de que la Agencia de Seguridad Nacional —una agencia bajo supervisión del Departamento de Defensa— estaba usando el modelo Mythos Preview de Anthropic pese a la designación de riesgo para la cadena de suministro emitida por el Pentágono contra el proveedor el 27 de febrero. El jueves 30 de abril de 2026, Bloomberg confirmó y amplió la información: la NSA estaba probando Mythos específicamente para encontrar vulnerabilidades en tecnología de Microsoft.</p>
<p data-segment="25">El viernes 1 de mayo de 2026, en la CNBC, el director de tecnología del Departamento de Defensa, Emil Michael, caracterizó directamente la contradicción: <em>«Con Anthropic, son un riesgo para la cadena de suministro. La cuestión de Mythos es un momento de seguridad nacional aparte. Tenemos que asegurarnos de que nuestras redes estén endurecidas, porque ese modelo tiene capacidades específicas para encontrar cibervulnerabilidades y parchearlas.»</em> Sobre la cuestión de evaluar modelos de proveedores en la lista negra, Michael añadió: <em>«La NSA y Comercio evalúan todos los modelos de frontera, incluidos los modelos de frontera chinos, para ver cuáles son las capacidades en el límite.»</em></p>
<p data-segment="26">La revelación arquitectónica es operativa. La designación de &quot;supply chain risk&quot; del Pentágono prohíbe a los contratistas de defensa usar Claude de Anthropic en su trabajo con el Ejército. La propia agencia de inteligencia subordinada al Pentágono consume la capacidad de ese mismo modelo bajo el encuadre de un «momento de seguridad nacional aparte». La capacidad está sancionada en la capa de contratación; la capacidad se consume en la capa de agencia. Las dos capas están desacopladas.</p>
<p data-segment="27">Las demandas de Anthropic en San Francisco y el Distrito de Columbia, presentadas en marzo de 2026, sostienen que la designación de riesgo para la cadena de suministro es procesal y sustantivamente ilegal. El tribunal federal de apelaciones de Washington D. C. denegó el 8 de abril la solicitud de medida cautelar de Anthropic. El litigio continúa.</p>
<h2 data-segment="28">La contraseñal de Wall Street</h2>
<p data-segment="29">El lunes 4 de mayo de 2026 —hoy—, Anthropic, Blackstone, Hellman &amp; Friedman y Goldman Sachs anunciaron conjuntamente una nueva empresa conjunta independiente de servicios de IA para empresas. Capital comprometido: 1.500 millones de dólares. Inversores principales, según las notas de prensa de Anthropic y Blackstone: Anthropic, Blackstone y Hellman &amp; Friedman aportan aproximadamente 300 millones de dólares cada una; Goldman Sachs, aproximadamente 150 millones; entre los respaldos adicionales figuran General Atlantic, Leonard Green, Apollo Global Management, GIC (Singapur) y Sequoia Capital. El modelo estructural de la empresa conjunta es el despliegue avanzado al estilo Palantir: ingenieros de Anthropic integrados dentro de los entornos de los clientes empresariales para acelerar la integración de la IA.</p>
<p data-segment="30">Jon Gray, presidente de Blackstone: <em>«Derribar uno de los cuellos de botella más importantes para la adopción de la IA en la empresa.»</em> Krishna Rao, director financiero de Anthropic: <em>«La demanda empresarial de Claude supera con creces cualquier modelo de entrega individual.»</em> Marc Nachmann, responsable de gestión de activos y patrimonios de Goldman Sachs: <em>«Democratizar el acceso a ingenieros de despliegue avanzado.»</em></p>
<p data-segment="31">OpenAI, el mismo día, anunció una &quot;Deployment Company&quot; paralela: 4.000 millones de dólares levantados entre 19 inversores, incluidos TPG, Brookfield Asset Management, Advent International y Bain Capital, con una valoración de 10.000 millones de dólares.</p>
<p data-segment="32">La asimetría es marcada. El Pentágono designa a Anthropic un riesgo para la cadena de suministro. Wall Street compromete 1.500 millones de dólares para desplegar ingenieros de Anthropic dentro de empresas de cartera de capital riesgo. Google compromete 40.000 millones de dólares en efectivo y cómputo (24 de abril). La capa federal estadounidense de contratación trata a Anthropic como un proveedor sancionado; la capa comercial estadounidense de inversión trata a Anthropic como un activo estratégico; la capa estadounidense de agencias de inteligencia trata la capacidad de Anthropic como una herramienta de seguridad nacional. Tres políticas, tres capas, una compañía.</p>
<h2 data-segment="33">La herramienta de filtrado que lee a los estadounidenses</h2>
<p data-segment="34">La disputa de las dos líneas rojas entre el Pentágono y Anthropic es, en el plano arquitectónico, simultánea a una contienda paralela a nivel de agencia. El 17 de marzo de 2026, el Tribunal de Vigilancia de Inteligencia Extranjera emitió una opinión en la que concluía que las &quot;filtering tools&quot; («herramientas de filtrado») que el FBI, la NSA y otras agencias usan para acotar las búsquedas en datos brutos de la Sección 702 &quot;effectively turn foreign-target searches into U.S.-person queries — exactly the kind of backdoor search reformers want to require a warrant for.&quot; («convierten de hecho las búsquedas sobre objetivos extranjeros en consultas sobre personas estadounidenses, exactamente el tipo de búsqueda por la puerta trasera para el que los reformistas quieren exigir una orden judicial».)</p>
<p data-segment="35">El filtro concreto en cuestión: la &quot;Advanced Filter Function&quot; del FBI, una interfaz que permitía a los usuarios &quot;select a specific FBI casefile number or facility, using a drop-down menu or search bar&quot; («seleccionar un número de expediente o una instalación concretos del FBI mediante un menú desplegable o una barra de búsqueda») para revisar las comunicaciones de personas en contacto con objetivos extranjeros. El Departamento de Justicia &quot;deactivated&quot; («desactivó») posteriormente la herramienta tras constatar que seleccionar a esas personas &quot;resulted in queries of raw information&quot; («daba lugar a consultas sobre información en bruto»), en lugar de limitarse a ordenar los resultados de búsquedas previas. La opinión del FISC de marzo de 2026: el problema es continuado y se extiende más allá del FBI.</p>
<p data-segment="36">El tribunal ordenó a las agencias &quot;reengineer filter tools&quot; («rediseñar las herramientas de filtrado»). El Departamento de Justicia está recurriendo la resolución. La Casa Blanca tenía hasta el 16 de abril para recurrir o corregir.</p>
<p data-segment="37">El jueves 30 de abril de 2026, el senador Ron Wyden obtuvo un compromiso Cotton-Warner de desclasificación como precio por desbloquear la prórroga de 45 días de la Sección 702: la directora de Inteligencia Nacional, Tulsi Gabbard, y el fiscal general en funciones deben desclasificar la opinión del 17 de marzo en un plazo de 15 días desde la prórroga. Hoy es el día 4 de esa ventana de 15 días. El plazo es aproximadamente el 15 de mayo. Al cierre de esta edición, la desclasificación no se ha producido.</p>
<p data-segment="38">La simetría arquitectónica: el Pentágono castiga a Anthropic por negarse a habilitar capacidad de vigilancia doméstica masiva; el FISC frena a las agencias por ejecutar consultas de vigilancia doméstica masiva. La capacidad de vigilancia se disputa simultáneamente en la capa del proveedor (Pentágono-Anthropic) y en la capa de la agencia (FISC, 17 de marzo), con la misma preocupación arquitectónica en juego y posiciones jurisdiccionales opuestas.</p>
<h2 data-segment="39">Una vulneración a corto plazo</h2>
<p data-segment="40">El miércoles y el jueves, 29 y 30 de abril de 2026, el Senado y la Cámara de Representantes estadounidenses aprobaron una prórroga limpia de 45 días de la Sección 702 (S. 4465). El Senado, por consentimiento unánime. La Cámara, 261-111. Trump la firmó. Es la cuarta prórroga procedimental desde la expiración original del 19 de abril. La nueva fecha de expiración es el 12 de junio de 2026.</p>
<p data-segment="41">Ese mismo miércoles, 29 de abril, la Cámara había aprobado antes una reautorización de 3 años (H.R. 8512) por 235-191. La medida de 3 años incluía una prohibición permanente de una moneda digital de banco central de la Reserva Federal, incorporada por el presidente de la Cámara, Mike Johnson. El Senado rechazó el paquete: la prohibición de la CBDC no logró reunir 60 votos en el Senado. La prórroga limpia de 45 días fue la desescalada.</p>
<p data-segment="42">En el pleno de la Cámara de Representantes, antes de la votación 261-111, el representante Thomas Massie (R-KY-04) —cofirmante de la H.R. 8470, la Surveillance Accountability Act— dijo: <em>«Una vulneración a corto plazo de la Constitución sigue siendo una vulneración de la Constitución.»</em></p>
<p data-segment="43">Hoy es el día 4 de la ventana de 45 días. Quedan cuarenta y un días.</p>
<h2 data-segment="44">RightsCon Lusaka, cancelada</h2>
<p data-segment="45">El viernes 1 de mayo de 2026, Access Now publicó un comunicado: RightsCon 2026 —la mayor cumbre mundial de derechos digitales, prevista del 5 al 8 de mayo en Lusaka (Zambia), con 2.600 participantes presenciales y 1.100 en línea inscritos, de más de 150 países y 750 instituciones— no se celebraría. La cancelación siguió a la presión diplomática <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> sobre el Gobierno zambiano.</p>
<p data-segment="46">La cronología, según el relato publicado por la propia Access Now:</p>
<p data-segment="47">27 de abril de 2026: una nota de prensa del Gobierno zambiano respalda RightsCon. Ese mismo día, el Ministerio de Tecnología y Ciencia de Zambia telefonea a Access Now para informar de un «asunto urgente»: diplomáticos de la República Popular <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> exigen la exclusión de los participantes taiwaneses de la sociedad civil.</p>
<p data-segment="48">28 de abril: agentes de inmigración empiezan a decir a los participantes que llegan que el evento está cancelado. A las 21:33, hora de Lusaka, los medios estatales zambianos anuncian un «aplazamiento».</p>
<p data-segment="49">29 de abril: el Ministerio de Tecnología y Ciencia envía a Access Now una carta por WhatsApp que constituye la comunicación oficial por escrito.</p>
<p data-segment="50">1 de mayo: Access Now publica su comunicado; Human Rights Watch emite un comunicado paralelo: <em>«Al cerrar RightsCon, el Gobierno zambiano está cerrando el debate sobre cuestiones cruciales de derechos humanos.»</em></p>
<p data-segment="51">La exigencia de la RPC, según Access Now: <em>«moderar temas específicos y excluir a comunidades en riesgo, incluidos nuestros participantes taiwaneses, de la participación presencial y en línea.»</em> Access Now se negó: <em>«Esa era nuestra línea roja.»</em></p>
<p data-segment="52">La palanca: el Centro Internacional de Conferencias de Mulungushi, donde iba a celebrarse RightsCon, fue reformado en 2020 con 60 millones de dólares de financiación <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a>. La misma semana, <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> presionó con éxito a Madagascar, las Seychelles y Mauricio para que revocaran los permisos de sobrevuelo del viaje anterior, del 22 de abril, del presidente <a href="https://ur.io/location/tw" data-country="tw" style="border-bottom-color:#e6ea23">taiwan</a>és Lai Ching-te a Esuatini. El 2 de mayo, Lai partió hacia Esuatini en una visita sorpresa a bordo del Airbus A340-313 del rey Mswati III: la única nación africana que mantiene relaciones diplomáticas formales con Taiwán.</p>
<p data-segment="53">La ministra taiwanesa de Asuntos Digitales, Lin Yi-jing, en Facebook (2 de mayo): la cancelación demuestra <em>«la incomodidad de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> ante las ideas de libertad, democracia y Estado de derecho que representan Taiwán y RightsCon.»</em></p>
<p data-segment="54">La revelación arquitectónica: la convocatoria de la sociedad civil, la meta-arquitectura de la defensa de los derechos digitales, es ya un objetivo de coerción por contratación: el equivalente en presión diplomática de la designación de riesgo para la cadena de suministro del Pentágono. Ambas operan adjuntando consecuencias a la elección de los participantes. Ambas apuntan a los límites de la asociación aceptable.</p>
<h2 data-segment="55">El problema del 95,81 %</h2>
<p data-segment="56">El lunes 4 de mayo de 2026, The Register publicó una investigación de Noah M. Kenney que cuantifica la capacidad de reidentificación de los registros de votantes estadounidenses de acceso público. Las cifras principales:</p>
<p data-segment="57">El nombre más el código postal identifican de forma única al <strong>95,81 por ciento</strong> de los votantes de Texas y al <strong>87,79 por ciento</strong> de los de Carolina del Norte. La combinación basta para reidentificar a casi todas las personas de los censos electorales de esos estados.</p>
<p data-segment="58">Entre los votantes con número de teléfono registrado, el <strong>88,53 por ciento</strong> de los votantes de Carolina del Norte con teléfono listado tienen números únicos dentro de su condado.</p>
<p data-segment="59">Entre los votantes frecuentes —los que constan con 20 o más elecciones en el registro—, el <strong>98,4 por ciento</strong> tiene patrones de participación únicos. El historial de voto por sí solo basta para identificar a un votante frecuente contra los censos de acceso público.</p>
<p data-segment="60">La política de redacción de la fecha de nacimiento del Departamento de Seguridad Pública de Texas queda socavada: el <strong>28 por ciento</strong> de los votantes de Texas son identificables de forma única solo con el código postal y el sexo, pese a la redacción.</p>
<p data-segment="61">Y lo más consecuente: <strong>el fichero de votantes del condado de Travis expone a 320 familias de militares desplegados</strong> a través de los patrones de códigos postales APO/FPO. La formación en seguridad operacional del Ejército no alcanza a la arquitectura civil de publicación de censos electorales.</p>
<p data-segment="62">La recomendación política de Kenney: pasar de la redacción de datos a los controles de acceso —límites de tasa, verificación de identidad, registros de auditoría y prohibición de la reventa comercial.</p>
<p data-segment="63">La conexión con el Departamento de Justicia: el 28 de abril de 2026, la jueza federal de distrito Susan Brnovich (D. Ariz., nombrada por Trump) desestimó la demanda del Departamento de Justicia sobre censos electorales contra Arizona <em>con perjuicio</em>, la sexta derrota consecutiva del Departamento en litigios sobre censos electorales. El 19 de mayo de 2026, el Noveno Circuito escuchará la vista oral del recurso del Departamento de Justicia contra la desestimación de Oregón. <em>Common Cause v. DOJ</em> (1:26-cv-01352, D.D.C.), presentada el 21 de abril por ACLU/CREW/Protect Democracy/Harvard Democracy Clinic, impugna la arquitectura subyacente de la orden ejecutiva 14399: el proyecto federal de concentración de datos &quot;State Citizenship Lists&quot; («Listas de Ciudadanía Estatal») que, según información pública, ya ha pasado más de 33 millones de registros de votantes por el sistema SAVE del DHS.</p>
<p data-segment="64">La preocupación arquitectónica se unifica. Los censos electorales publicados por los estados son ya una fuente de reidentificación casi perfecta de los nombres, direcciones, datos demográficos y patrones de participación de casi todos los votantes estadounidenses. La centralización federal (orden ejecutiva 14399) agrava el riesgo al agregar y normalizar los datos en un único fondo consultable. La designación de &quot;supply chain risk&quot; del Pentágono contra Anthropic castiga la negativa a habilitar capacidad de vigilancia doméstica masiva; la resolución del FISC del 17 de marzo frena la vigilancia con herramientas de filtrado a nivel de agencia; el estudio de reidentificación de censos electorales documenta la fragilidad de los datos subyacentes; el litigio de Common Cause impugna la política federal de agregación. Cuatro hilos, una preocupación arquitectónica.</p>
<h2 data-segment="65">Irán, día 66</h2>
<p data-segment="66">Hoy, lunes 4 de mayo de 2026, el apagón nacional de internet de Irán entra en su día 66. NetBlocks: más de 1.560 horas acumuladas de apagón. El apagón nacional de internet más largo jamás registrado. Aproximadamente entre 85 y 90 millones de iraníes siguen sin conexión. El ministro iraní de Comunicaciones, Sattar Hashemi: 35,7 millones de dólares al día de coste directo para la economía digital. NetBlocks: más de 37 millones de dólares al día. Cámara de Comercio de Irán: de 30 a 40 millones directos, de 70 a 80 millones incluyendo los indirectos. El índice general de la Bolsa de Teherán ha caído aproximadamente 450.000 puntos en las últimas cuatro sesiones. DigiKala, la mayor plataforma de comercio electrónico de Irán, ha despedido a 200 empleados, aproximadamente el 3 por ciento de su plantilla.</p>
<p data-segment="67">El domingo 3 de mayo, RFE/RL recogió la escena que el decano de la Facultad de Medicina de la Universidad de Teherán, Alireza Esthamaty, contó a ISNA: <em>«los profesores se ven obligados a turnarse para usar internet y a hacer cola para usar las instalaciones.»</em> El 30 de abril, la Sociedad de Diseñadores Gráficos de Irán, la Organización de Enfermería y los colegios de abogados rechazaron públicamente el nivel Internet Pro por discriminatorio. Reza Olfat Nasab, responsable de la Asociación de Negocios Virtuales: internet se ha quedado <em>«sin dueño»</em>.</p>
<p data-segment="68">La pirámide del acceso credencializado: en la cúspide, aproximadamente 16.000 titulares históricos de «SIM blanca» desde 2013; por debajo, los propuestos por el Ministerio de Ciencia (profesorado, investigadores, médicos); por debajo, los titulares de tarjeta comercial a través de la Cámara de Comercio, a diez veces la tarifa estándar; por debajo, aproximadamente entre 85 y 90 millones de ciudadanos sin conexión. El propio nivel credencializado está racionado.</p>
<h2 data-segment="69">Tres hilos en Bruselas, uno en México, uno en Wall Street</h2>
<p data-segment="70">En Bruselas, hoy 4 de mayo de 2026, el Consejo, el Parlamento y la Comisión de la Unión Europea reanudan el tercer trílogo político sobre el Reglamento CSA. Trílogo 1: 9 de diciembre de 2025. Trílogo 2: 26 de febrero de 2026. Trílogo 3: hoy. Trílogo 4: 29 de junio. Acuerdo objetivo: julio de 2026. La presidencia danesa convergió en descartar el escaneo obligatorio del lado del cliente («órdenes de detección») en favor de obligaciones de evaluación de riesgos y mitigación. La excepción voluntaria a la privacidad electrónica para el escaneo de CSAM expiró el 3 de abril de 2026, después de que el Parlamento Europeo rechazara una prórroga por 311 votos contra 228.</p>
<p data-segment="71">Hace seis días, el 28 de abril, la Comisión Europea publicó su primer Informe de Revisión de la DMA, con la conclusión de que la Ley de Mercados Digitales «sigue siendo adecuada para su propósito». Ese mismo día, el segundo trílogo político del Ómnibus Digital del Reglamento de IA se rompió en Bruselas tras doce horas por la arquitectura de evaluación de la conformidad para la IA en los productos de seguridad del Anexo I. El siguiente trílogo es aproximadamente el 13 de mayo, bajo presidencia chipriota. La fecha original del 2 de agosto de 2026 para la aplicación a la IA de propósito general se mantiene legalmente. El 29 de abril, la Comisión Europea concluyó de forma preliminar que Instagram y Facebook, de Meta, incumplen la Ley de Servicios Digitales al no impedir el acceso de menores de 13 años; el informe citaba que la herramienta de denuncia de Meta requería «hasta siete clics». Multa posible: hasta el 6 por ciento de la facturación anual global. Ese mismo día, la Comisión emitió una Recomendación instando a siete Estados miembros —Chipre, Dinamarca, Francia, Grecia, Irlanda, Italia y España— a desplegar la aplicación europea de verificación de edad antes de fin de año. Alemania se ha negado a participar. Según se informa, investigadores de ciberseguridad hackearon la aplicación en aproximadamente dos minutos.</p>
<p data-segment="72">En México, el 30 de junio de 2026 es la fecha límite del régimen de registro biométrico de tarjetas SIM del país: 127 millones de líneas telefónicas deben asociarse a una Clave Única de Registro de Población biométrica emitida por el Gobierno (rostro, huellas dactilares, iris) o ser cortadas. El 20 de marzo de 2026, el Decimocuarto Tribunal Colegiado en Materia Administrativa de Ciudad de México despejó la vía legal; el plazo corre ya.</p>
<p data-segment="73">El martes 28 de abril de 2026, el gobernador de Maryland, Wes Moore, firmó la HB 895 —la Protection from Predatory Pricing Act—, convirtiendo a Maryland en el primer estado de EE. UU. que prohíbe la fijación de precios basada en vigilancia para los minoristas de alimentación. Entra en vigor el 1 de octubre de 2026. La ley prohíbe a los grandes minoristas de alimentación (≥15.000 pies cuadrados) y a los servicios de reparto de terceros usar los datos personales de los consumidores —ingresos inferidos, etnia, tamaño de la familia, barrio, historial de compras— para subir los precios a personas concretas. No hay acción privada: solo el fiscal general de Maryland puede demandar. Tres días después, el 1 de mayo, los presidentes de los comités de Energía y Comercio y de Servicios Financieros de la Cámara presentaron la SECURE Data Act (H.R. 8413) y la GUARD Financial Data Act: legislación federal de privacidad con una amplia preferencia sobre las leyes estatales que podría anular la prohibición de Maryland. La Agencia de Protección de la Privacidad de California presentó oposición formal el 27 de abril.</p>
<h2 data-segment="74">La cibercadencia</h2>
<p data-segment="75">El viernes 1 de mayo de 2026, la alianza de inteligencia de los Cinco Ojos —CISA, NSA, ACSC de la ASD (<a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a>), CCCS (Canadá), NCSC de Nueva Zelanda y NCSC del Reino Unido— publicó su primera guía conjunta coordinada entre múltiples agencias sobre seguridad de la IA agéntica: &quot;Careful Adoption of Agentic AI Services.&quot; Se nombran cinco categorías de riesgo: privilegios, fallos de diseño y configuración, comportamiento, estructura y rendición de cuentas. La guía: <em>&quot;Until security practices, evaluation methods and standards mature, organisations should assume that agentic AI systems may behave unexpectedly and plan deployments accordingly, prioritising resilience, reversibility and risk containment over efficiency gains.&quot;</em> («Hasta que maduren las prácticas de seguridad, los métodos de evaluación y los estándares, las organizaciones deberían asumir que los sistemas de IA agéntica pueden comportarse de forma inesperada y planificar los despliegues en consecuencia, priorizando la resiliencia, la reversibilidad y la contención del riesgo por encima de las ganancias de eficiencia.»)</p>
<p data-segment="76">Ese mismo día, CISA añadió dos vulnerabilidades al catálogo de Vulnerabilidades Explotadas Conocidas. CVE-2026-41940 (elusión de autenticación en cPanel/WHM, CVSS 9.8), explotada en el mundo real desde al menos el 23 de febrero de 2026; aproximadamente 1,5 millones de instancias de cPanel expuestas en línea; ~70 millones de dominios potencialmente afectados; ~550.000 aún vulnerables a fecha de 3 de mayo. Plazo federal de parcheo: 3 de mayo de 2026. Para el 4 de mayo, TechCrunch informó de explotación continuada: aproximadamente 2.000 instancias comprometidas en la campaña de ransomware &quot;Sorry&quot;. CVE-2026-31431 (&quot;Copy Fail&quot;, escalada local de privilegios en <code>algif_aead</code> del núcleo Linux, CVSS 7.8): fallo lógico de 9 años de antigüedad, con una prueba de concepto de 732 bytes en Python que logra root a través de binarios setuid. Plazo federal de parcheo: 15 de mayo. Descubierta por Theori con su plataforma de pentesting con IA Xint.</p>
<p data-segment="77">El sábado 2 de mayo de 2026, Trellix —la firma de ciberseguridad formada por la fusión en 2022 de McAfee Enterprise y FireEye, propiedad de Symphony Technology Group— divulgó un acceso no autorizado a una parte de su repositorio de código fuente. Sin atribución; sin alcance confirmado sobre datos de clientes. La serie de «firma de ciberseguridad hackeada» continúa: FireEye en 2020, Vercel/Context.ai el 19 de abril, Trellix el 2 de mayo.</p>
<p data-segment="78">El domingo 3 de mayo, ShinyHunters listó a Instructure en su sitio de extorsión con un plazo hasta el 6 de mayo. Alcance reclamado: 275 millones de usuarios, entre 240 y 275 millones de registros, aproximadamente 9.000 centros educativos en todo el mundo, 3,65 terabytes de datos, incluidos mensajes privados entre estudiantes y profesores. El vector —pivote por SaaS de terceros a través de Salesforce— es el mismo que produjo Rockstar Games (78,6 millones de registros, 14 de abril), Vimeo a través de Anodot (28 de abril), Marcus &amp; Millichap (más de 30 millones alegados), Amtrak (9,4 millones) y McGraw-Hill (13,5 millones de correos electrónicos únicos).</p>
<p data-segment="79">El lunes 4 de mayo —hoy—, Progress Software divulgó CVE-2026-4670 (elusión de autenticación, CVSS 9.8) y CVE-2026-5174 (escalada de privilegios, CVSS 7.7) en MOVEit Automation. Afectadas: 2025.1.4 / 2025.0.8 / 2024.1.7 y anteriores. Aproximadamente 1.400 instancias expuestas públicamente; más de una docena vinculadas a administraciones estatales y locales estadounidenses. El incidente de 2023 de MOVEit Transfer con el ransomware Clop produjo más de 2.100 organizaciones víctimas.</p>
<p data-segment="80">Mistral, hoy, ha lanzado Vibe Remote Agents sobre Mistral Medium 3.5: modelo denso de 128.000 millones de parámetros, 256K de contexto, 77,6 % en SWE-Bench Verified. Agentes de programación del lado de la nube, con múltiples sesiones en paralelo.</p>
<p data-segment="81">CISA, hoy, estaría sopesando —según se informa— reducir los plazos de remediación del catálogo de Vulnerabilidades Explotadas Conocidas de dos o tres semanas a <strong>tres días</strong>, alegando la explotación acelerada por IA, incluidos el Mythos de Anthropic y el GPT-5.4-Cyber de OpenAI. Stephen Boyer, fundador de Bitsight: <em>«Si vas a proteger a las agencias civiles, vas a tener que moverte más rápido.»</em> Kecia Hoyt, vicepresidenta de Flashpoint: <em>«De forma realista, tres días es sencillamente imposible para algunos entornos.»</em></p>
<p data-segment="82">Informe M-Trends 2026 de Mandiant: el tiempo mediano entre el acceso inicial a una red y la entrega al afiliado de ransomware es de veintidós segundos. En 2022 la misma métrica era de más de ocho horas. La cibercadencia se ha acelerado tres órdenes de magnitud en cuatro años.</p>
<h2 data-segment="83">El contrapeso arquitectónico</h2>
<p data-segment="84">Si la pila de coerción por contratación pública de la designación de riesgo para la cadena de suministro es un instrumento de política interna de IA, el contrapeso arquitectónico es la eliminación del proveedor contratable.</p>
<p data-segment="85"><strong>Los modelos de pesos abiertos no pueden entrar en una lista negra.</strong> DeepSeek V4 Pro (1,6 billones de parámetros, 49.000 millones activos, contexto de 1 millón de tokens) y V4 Flash (284B/13B), publicados el 24 de abril de 2026 bajo licencia de tipo MIT, son descargables libremente desde Hugging Face. Mistral Medium 3.5 —128.000 millones densos, 256K de contexto, licencia MIT modificada— se publicó el 29 de abril. OpenAI Privacy Filter (mezcla dispersa de expertos de 1.500 millones de parámetros, 50 millones activos, 96 % de F1 en PII-Masking-300k) se publicó el 22 de abril bajo Apache 2.0. Llama 3.3, Qwen 3, GPT-OSS. El instrumento de coerción por contratación no puede alcanzar lo que es libremente descargable, libremente ejecutable en hardware del usuario y libremente modificable por cualquiera con una GPU. La designación de &quot;supply chain risk&quot; requiere un proveedor; los ecosistemas de pesos abiertos descentralizan al proveedor.</p>
<p data-segment="86"><strong>La arquitectura de MCP federado no puede ser obligada desde un servidor central.</strong> El Model Context Protocol de Anthropic, la divulgación de OX Security del 22 de abril que afecta a aproximadamente 200.000 servidores y la RCE de escape del entorno aislado en Antigravity de Pillar Security establecen que el utillaje de IA agéntica registrado de forma centralizada es una superficie de ataque de ruta privilegiada de terceros. El MCP federado con paquetes firmados y cadencia de parcheo por organización es la mitigación arquitectónica.</p>
<p data-segment="87"><strong>El cifrado de extremo a extremo con claves en poder del usuario</strong> —Signal, Proton, Tuta, Threema, Matrix con firma cruzada por dispositivo— vuelve irrelevante en la capa de protocolo la disputa Pentágono-Anthropic sobre la vigilancia doméstica masiva: lo que el operador no tiene no puede serle exigido. La propiedad criptográfica sobrevive a cualquier coerción por contratación o designación de riesgo para la cadena de suministro contra el proveedor de mensajería.</p>
<p data-segment="88"><strong>La identidad federada con divulgación selectiva</strong> —Carteras de Identidad Digital de la Unión Europea de eIDAS 2.0, con fecha límite el 31 de diciembre de 2026; Modelo de datos de Credenciales Verificables del W3C v2.0; Identificadores Descentralizados del W3C v1.1— vuelve arquitectónicamente irrelevante la centralización de bases de datos de votantes. Demostrar «votante registrado» sin exponer la dirección. Demostrar «ciudadano de la UE» sin exponer la fecha de nacimiento.</p>
<p data-segment="89"><strong>El transporte entre pares</strong> —el relé de nodos residenciales de URnetwork, Tor Browser 15.0.11 (28 de abril) con los transportes conectables Snowflake / obfs4 / meek, Shadowsocks / V2Ray / Trojan / NaïveProxy, WireGuard como estándar de despliegue en el 94 por ciento de las VPN comerciales— derrota tanto la detección rusa de VPN (22 de 30 aplicaciones populares de Android) como los sistemas iraníes de internet por niveles mediados por el operador.</p>
<p data-segment="90"><strong>La autenticación por hardware FIDO2</strong> —YubiKey, Nitrokey, SoloKey— sustituye a la autenticación multifactor por SMS, que los más de 15.700 intentos de rastreo del Bad Connection de Citizen Lab y la brecha de DCSNet del FBI demuestran que está operativamente penetrada. La llave de hardware está en el dispositivo del usuario.</p>
<p data-segment="91"><strong>El hardware de firmware abierto</strong> —GrapheneOS en dispositivos Pixel compatibles (~400.000 usuarios activos; la alianza con Motorola se extiende a la gama de 2027); LineageOS; OpenWRT— ejecuta código que el usuario puede inspeccionar.</p>
<p data-segment="92"><strong>Los servicios autoalojados</strong> —servidor doméstico de Matrix, Nextcloud, Forgejo, Mailcow, Jitsi, Ollama con MCP federado— sustituyen la custodia del operador por la custodia operada por el usuario. El radio de impacto de un compromiso del lado del proveedor (Trellix, Vercel/Context.ai, Anodot, Salesforce) queda acotado.</p>
<p data-segment="93"><strong>Los enclaves de computación confidencial</strong> —Azure Confidential Computing, AWS Nitro Enclaves, Enveil, Opaque, más los marcos de análisis federado (DataSHIELD, Vantage6, OHDSI, Flower, PySyft)— preservan la utilidad de la investigación sobre datos cifrados sin texto en claro visible para el operador.</p>
<p data-segment="94"><strong>Las criptomonedas que preservan la privacidad</strong> —Bitcoin Core 27.0 con el transporte P2P cifrado v2 de BIP324 (por defecto) y los Pagos Silenciosos de BIP352 (integrados a principios de 2026); FCMP++ de Monero en la red de pruebas desde octubre de 2025, con bifurcación dura en la red principal tentativamente a mediados de 2026 (conjunto de anonimato que salta de 16 a aproximadamente 152-158 millones de salidas); Zcash con blindaje por defecto— se sitúan fuera de la vía de las stablecoins policiada por el operador que la congelación de 344 millones de USDT de Tether y la primera designación directa por parte de la OFAC de direcciones en cadena vinculadas al Banco Central de Irán (Operación Economic Fury) demuestran como instrumento de cumplimiento de sanciones.</p>
<p data-segment="95">El contrapeso arquitectónico a la lista negra de proveedores es la eliminación del proveedor. El contrapeso arquitectónico a la coerción de capacidades es el despliegue de primitivas controladas por el usuario.</p>
<h2 data-segment="96">Tres relojes</h2>
<p data-segment="97"><strong>12 de junio de 2026</strong>: la próxima expiración de la Sección 702. La quinta prórroga procedimental está procedimentalmente disponible. La reforma estructural —H.R. 8470 de Massie-Boebert, la Government Surveillance Reform Act de Lee-Wyden, la SAFE Act de Lee-Durbin— no está en el pleno. Massie ha apuntado a una estrategia de petición de descargo: reunir 218 firmas en la Cámara para saltarse la remisión a comisión. Hoy es el día 4 de la ventana de 45 días.</p>
<p data-segment="98"><strong>Aproximadamente el 15 de mayo de 2026</strong>: el plazo Cotton-Warner de desclasificación de la opinión del 17 de marzo del Tribunal de Vigilancia de Inteligencia Extranjera. La directora de Inteligencia Nacional, Tulsi Gabbard, y el fiscal general en funciones están obligados a publicar una versión desclasificada. Día 4 de la ventana de 15 días. Quedan once días.</p>
<p data-segment="99"><strong>2 de agosto de 2026</strong>: la entrada en vigor de la aplicación de las normas sobre IA de propósito general de la Unión Europea bajo el Reglamento de IA, fecha original. El segundo trílogo del Ómnibus Digital se rompió el 28 de abril por la arquitectura de evaluación de la conformidad del Anexo I; el siguiente trílogo bajo presidencia chipriota es aproximadamente el 13 de mayo. La fecha del 2 de agosto se mantiene legalmente.</p>
<h2 data-segment="100">El cierre</h2>
<p data-segment="101">La designación de &quot;supply chain risk&quot; del Pentágono contra Anthropic —emitida el 27 de febrero de 2026, la primera aplicada jamás a una empresa estadounidense— opera en tres capas. En la capa de contratación, impide a los contratistas federales usar Claude. En la capa de litigio, está impugnada por Anthropic en San Francisco y el Distrito de Columbia, con la primera denegación de medida cautelar dictada el 8 de abril. En la capa de capacidad, no se aplica: la Agencia de Seguridad Nacional usa el Mythos de Anthropic pese al veto formal, el director de tecnología del Pentágono, Emil Michael, caracteriza la contradicción como un <em>«momento de seguridad nacional aparte»</em>, y Bloomberg ha confirmado que la NSA prueba Mythos sobre tecnología de Microsoft.</p>
<p data-segment="102">La misma semana en que el Pentágono adjudicó ocho contratos de IA de nivel clasificado excluyendo a Anthropic, Wall Street comprometió 1.500 millones de dólares para desplegar ingenieros de Anthropic dentro de empresas de cartera de capital riesgo. Google, en abril, comprometió 40.000 millones de dólares en efectivo y cómputo en Anthropic. La pila estadounidense de coerción por contratación pública trata a Anthropic como un proveedor sancionado; el ecosistema comercial estadounidense de inversión trata a Anthropic como un activo estratégico; la red estadounidense de agencias de inteligencia trata la capacidad de Anthropic como una herramienta de seguridad nacional; el sistema judicial estadounidense, cuatro meses después, aún no se ha pronunciado sobre si la designación subyacente es legal.</p>
<p data-segment="103">Las dos líneas rojas de Anthropic —ninguna arma totalmente autónoma controlada por IA y ninguna vigilancia doméstica masiva de ciudadanos estadounidenses— fueron el fulcro arquitectónico de la disputa. El Pentágono exigió su eliminación. Anthropic se negó. Se amenazó con invocar la Defense Production Act; se emitió la designación de riesgo para la cadena de suministro; las adjudicaciones del 1 de mayo excluyeron a la firma; se presentaron las demandas; se denegó el recurso; se produjo la reunión en la Casa Blanca; el presidente dijo «¿Quién?»; la NSA usó el modelo de todos modos; la alianza con Wall Street se anunció hoy.</p>
<p data-segment="104">El patrón arquitectónico, repetido nueve veces en los once días del 19 al 30 de abril en la edición de ayer y continuado sin interrupción a lo largo de los cuatro días del 30 de abril al 4 de mayo en esta, es que toda ruta privilegiada de terceros se convierte a la vez en un privilegio y en una fuga. El instrumento de coerción por contratación del Pentágono debía ser un privilegio del Gobierno federal. La designación de &quot;supply chain risk&quot; debía ser una herramienta de política frente a adversarios extranjeros. Hoy ambos son instrumentos de la política estadounidense de IA, aplicados a un laboratorio estadounidense de IA cuyas únicas negativas fueron habilitar armas letales autónomas y la vigilancia doméstica masiva de ciudadanos estadounidenses; y la propia agencia de inteligencia subordinada al Pentágono usa el modelo de la firma de todos modos.</p>
<p data-segment="105">La alternativa arquitectónica —modelos de pesos abiertos, MCP federado, cifrado de extremo a extremo con claves en poder del usuario, identidad federada con divulgación selectiva, transporte entre pares, autenticación por hardware FIDO2, hardware de firmware abierto, servicios autoalojados, enclaves de computación confidencial, criptomonedas que preservan la privacidad— no tiene un proveedor al que designar. El instrumento de coerción por contratación no puede alcanzar una pila que no tiene capa de contratación.</p>
<p data-segment="106">Capacidad sancionada. Capacidad consumida. El riesgo para la cadena de suministro es estadounidense.</p>
<p data-segment="107">El contrapeso arquitectónico existe hoy.</p>
<hr />
<details class="blog-references"><summary>Referencias (7 fuentes)</summary><h2 data-segment="108">Referencias (selección)</h2>
<ul><li data-segment="109">Department of War, 1 de mayo de 2026: &quot;Department of Defense AI Agreements.&quot; https://www.war.gov/News/Releases/Release/Article/4475177/classified-networks-ai-agreements/</li><li data-segment="110">CNBC, 1 de mayo de 2026: &quot;Pentagon tech chief says Anthropic is still blacklisted, but Mythos is a separate issue.&quot; https://www.cnbc.com/2026/05/01/pentagon-anthropic-blacklist-mythos-michael.html</li><li data-segment="111">The Register, 1 de mayo de 2026: &quot;Pentagon keeps Anthropic barred despite Mythos interest.&quot; https://www.theregister.com/2026/05/01/mythos_complicates_anthropic_us_gov_breakup/</li><li data-segment="112">Breaking Defense, 1 de mayo de 2026: &quot;Pentagon clears 8 tech firms to deploy their AI on its classified networks.&quot; https://breakingdefense.com/2026/05/pentagon-clears-7-tech-firms-to-deploy-their-ai-on-its-classified-networks/</li><li data-segment="113">Bloomberg, 30 de abril de 2026: &quot;NSA testing Anthropic's Mythos to find flaws in Microsoft tech.&quot; https://www.bloomberg.com/news/articles/2026-04-30/nsa-testing-anthropic-s-mythos-to-find-flaws-in-microsoft-tech</li><li data-segment="114">Axios, 19 de abril de 2026: &quot;Scoop: NSA using Anthropic's Mythos despite Defense Department blacklist.&quot; https://www.axios.com/2026/04/19/nsa-anthropic-mythos-pentagon</li><li data-segment="115">TIME, 25 de febrero de 2026: &quot;Exclusive: Anthropic Drops Flagship Safety Pledge.&quot; https://time.com/7380854/exclusive-anthropic-drops-flagship-safety-pledge/</li><li data-segment="116">TechPolicy.Press: &quot;A Timeline of the Anthropic-Pentagon Dispute.&quot; https://www.techpolicy.press/a-timeline-of-the-anthropic-pentagon-dispute/</li><li data-segment="117">Microsoft, 1 de mayo de 2026: &quot;From capability to responsibility: securing our global digital ecosystem with next-generation AI.&quot; https://blogs.microsoft.com/on-the-issues/2026/05/01/</li><li data-segment="118">Anthropic, Project Glasswing: https://www.anthropic.com/glasswing</li><li data-segment="119">Anthropic, Mythos Preview: https://red.anthropic.com/2026/mythos-preview/</li><li data-segment="120">Fortune, 4 de mayo de 2026: &quot;Anthropic, Blackstone, Hellman &amp; Friedman, Goldman Sachs joint venture.&quot; https://fortune.com/2026/05/04/anthropic-claude-consulting-industry-joint-venture-blackstone-goldman-sachs/</li><li data-segment="121">Bloomberg, 4 de mayo de 2026: &quot;Goldman, Blackstone partner with Anthropic on AI services firm.&quot; https://www.bloomberg.com/news/articles/2026-05-04/goldman-blackstone-partner-with-anthropic-on-ai-services-firm</li><li data-segment="122">Bloomberg, 4 de mayo de 2026: &quot;OpenAI finalizes $10 billion joint venture with PE firms to deploy AI.&quot; https://www.bloomberg.com/news/articles/2026-05-04/openai-finalizes-10-billion-joint-venture-with-pe-firms-to-deploy-ai</li><li data-segment="123">TechCrunch, 24 de abril de 2026: &quot;Google to invest up to $40B in Anthropic in cash and compute.&quot; https://techcrunch.com/2026/04/24/google-to-invest-up-to-40b-in-anthropic-in-cash-and-compute/</li><li data-segment="124">Common Dreams, 30 de abril de 2026: &quot;Wyden to Force Declassification of Secret Court Opinion on FISA 'Serious Abuses.'&quot; https://www.commondreams.org/newswire/wyden-to-force-declassification-of-secret-court-opinion-on-fisa-serious-abuses</li><li data-segment="125">The Hill, 30 de abril de 2026: &quot;Senate passes 45-day FISA extension.&quot; https://thehill.com/homenews/senate/5857966-congress-reconsiders-surveillance-reforms/</li><li data-segment="126">Access Now, 1 de mayo de 2026: &quot;RC26 Statement.&quot; https://www.rightscon.org/rc26-statement/</li><li data-segment="127">Human Rights Watch, 1 de mayo de 2026: &quot;Zambia: Summit on Human Rights, Technology Effectively Canceled.&quot; https://www.hrw.org/news/2026/05/01/zambia-summit-on-human-rights-technology-effectively-canceled</li><li data-segment="128">Al Jazeera, 3 de mayo de 2026: &quot;<a href="https://ur.io/location/tw" data-country="tw" style="border-bottom-color:#e6ea23">Taiwan</a> leader visits Eswatini despite <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>'s attempts to block trip.&quot; https://www.aljazeera.com/news/2026/5/3/<a href="https://ur.io/location/tw" data-country="tw" style="border-bottom-color:#e6ea23">taiwan</a>-leader-visits-eswatini-despite-chinas-attempts-to-block-trip</li><li data-segment="129">The Register, 4 de mayo de 2026: &quot;Public voter records can expose personal data when linked.&quot; https://www.theregister.com/2026/05/04/public_voter_records_weaponized_for_privacy_violation</li><li data-segment="130">Iran International, 3 de mayo de 2026: &quot;Iran internet blackout enters 65th day, NetBlocks says.&quot; https://www.iranintl.com/en/202605037916</li><li data-segment="131">Voice of Emirates, 3 de mayo de 2026: &quot;65 days of digital isolation: 'Ownerless internet' pushes Iran's e-economy toward collapse.&quot; https://www.voiceofemirates.com/en/business/2026/05/03/65-days-of-digital-isolation-ownerless-internet-pushes-irans-e-economy-toward-collapse/</li><li data-segment="132">Maryland Office of the Governor, 28 de abril de 2026: &quot;Governor Moore Announces Legislation to Protect Marylanders' Pocketbooks, Data Privacy at the Grocery Store.&quot; https://governor.maryland.gov/news/press/pages/governor-moore-announces-legislation-to-protect-marylanders%E2%80%99-pocketbooks,-data-privacy-at-the-grocery-store.aspx</li><li data-segment="133">CISA, 1 de mayo de 2026: &quot;CISA Adds One Known Exploited Vulnerability to Catalog.&quot; https://www.cisa.gov/news-events/alerts/2026/05/01/cisa-adds-one-known-exploited-vulnerability-catalog</li><li data-segment="134">The Hacker News, mayo: &quot;CISA Adds Actively Exploited Linux Root Access Bug CVE-2026-31431 to KEV.&quot; https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html</li><li data-segment="135">TechCrunch, 4 de mayo de 2026: &quot;Hackers are still exploiting the cPanel bug to gain control of thousands of websites.&quot; https://techcrunch.com/2026/05/04/hackers-are-still-exploiting-the-cpanel-bug-to-gain-control-of-thousands-of-websites/</li><li data-segment="136">BleepingComputer: &quot;MOVEit Automation customers warned to patch critical auth bypass flaw.&quot; https://www.bleepingcomputer.com/news/security/moveit-automation-customers-warned-to-patch-critical-auth-bypass-flaw/</li><li data-segment="137">Mistral, 4 de mayo de 2026: &quot;Vibe Remote Agents and Mistral Medium 3.5.&quot; https://mistral.ai/news/vibe-remote-agents-mistral-medium-3-5</li><li data-segment="138">CISA: &quot;CISA, U.S. and International Partners Release Guide on Secure Adoption of Agentic AI.&quot; https://www.cisa.gov/news-events/news/cisa-us-and-international-partners-release-guide-secure-adoption-agentic-ai</li><li data-segment="139">Insurance Journal, 4 de mayo de 2026: &quot;CISA Considering Three-Day Patch Deadline.&quot; https://www.insurancejournal.com/news/national/2026/05/04/868205.htm</li><li data-segment="140">BleepingComputer: &quot;Instructure confirms data breach, ShinyHunters claims attack.&quot; https://www.bleepingcomputer.com/news/security/instructure-confirms-data-breach-shinyhunters-claims-attack/</li><li data-segment="141">The Hacker News: &quot;Trellix confirms source code breach.&quot; https://thehackernews.com/2026/05/trellix-confirms-source-code-breach.html</li><li data-segment="142">DOJ, 1 de mayo de 2026: &quot;Coordinated Takedown of Scam Centers Leads to At Least 276 Arrests.&quot; https://www.justice.gov/opa/pr/coordinated-takedown-scam-centers-leads-least-276-arrests-alleged-managers-and-recruiters</li><li data-segment="143">Meduza, 30 de abril de 2026: &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a> blocks VPN access to major platforms.&quot; https://meduza.io/en/feature/2026/04/30/<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">russia</a>-blocks-vpn-access-to-major-platforms-moves-to-charge-for-mobile-vpn-traffic</li><li data-segment="144">Biometric Update: &quot;<a href="https://ur.io/location/mx" data-country="mx" style="border-bottom-color:#6bacd7">Mexico</a> court clears path for mandatory phone registry linked to biometric CURP.&quot; https://www.biometricupdate.com/202603/<a href="https://ur.io/location/mx" data-country="mx" style="border-bottom-color:#6bacd7">mexico</a>-court-clears-path-for-mandatory-phone-registry-linked-to-biometric-curp</li><li data-segment="145">DeepSeek, 24 de abril de 2026: &quot;DeepSeek-V4 Preview.&quot; https://api-docs.deepseek.com/news/news260424</li><li data-segment="146">EU Parliament Legislative Train, CSA Regulation: https://www.europarl.europa.eu/legislative-train/spotlight-JD22/file-combating-child-sexual-abuse-online</li><li data-segment="147">Bitcoin Optech, BIP324 v2 P2P Transport: https://bitcoinops.org/en/topics/v2-p2p-transport/</li><li data-segment="148">Bitcoin Optech, Silent Payments: https://bitcoinops.org/en/topics/silent-payments/</li><li data-segment="149">Just Security, 4 de mayo de 2026: &quot;Early Edition.&quot; https://www.justsecurity.org/137924/early-edition-may-4-2026/</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>El vigilante vigilado</title>
      <link>https://ur.io/es/blog/2026-05-03-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-05-03-01</guid>
      <pubDate>Sun, 03 May 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>El domingo 3 de mayo de 2026, Estados Unidos está a seis semanas de la próxima expiración de la Sección 702 de la Foreign Intelligence Surveillance Act —prorrogada por una cuarta medida temporal el 30 de abril, después de que decayera una reautorización de 3 años porque el presidente de la Cámara, Mike Johnson, le adosó una prohibición permanente de que la Reserva Federal emita una moneda digital de banco central—. Dentro de esa ventana de seis semanas debe desclasificarse parcialmente la opinión del FISC de 17 de marzo de 2026, que el senador Wyden ha descrito como la documentación de abusos «graves» del FBI en las consultas sobre personas estadounidenses. La misma semana en que se aprobó la prórroga, el propio sistema de escuchas del FBI —DCS-3000, «Red Hook», parte de la Digital Collection System Network— estaba clasificado formalmente como &quot;Major Incident&quot; (incidente grave) al amparo de la Federal Information Security Modernization Act, después de que se detectara dentro a un servicio de inteligencia chino. La intrusión entró por un proveedor comercial de servicios de internet cuyos sistemas se conectan a DCSNet. Los metadatos de a quién vigilaba el FBI están ahora en manos del servicio de inteligencia extranjero que la Sección 702 supuestamente se construyó para contrarrestar. Esa misma semana, Apple parcheó la base de datos de notificaciones de iOS que el FBI había usado para extraer mensajes de Signal del teléfono de un acusado después de que la aplicación fuera borrada. Esa misma semana, Citizen Lab documentó más de 15.700 intentos de rastreo a través de tres operadores de telecomunicaciones identificados por su nombre. Esa misma semana, Tether congeló 344 millones de dólares en USDT a petición de la OFAC y el Tesoro estadounidense designó por primera vez, directamente y en cadena, monederos vinculados al Banco Central de Irán. Esa misma semana, el Departamento de Justicia perdió su sexto pleito consecutivo sobre censos electorales. Esa misma semana, el apagón nacional de internet en Irán entró en su día 65. A lo largo de nueve capas arquitectónicas —el sistema de escuchas, el mecanismo jurídico-procedimental, la base de datos de notificaciones del sistema operativo, la red de señalización de telecomunicaciones, la canalización publicitaria de pujas en tiempo real, la stablecoin vigilada por su emisor, la base de datos federal de votantes, el internet estatal mediado por operadoras y la cadena de suministro de herramientas de IA—, la vía privilegiada de terceros es hoy a la vez un privilegio y una fuga. La interceptación legal es infraestructura de fuga. El vigilante ha sido vigilado.</description>
      <enclosure url="https://ur.io/blog/audio/2026-05-03-01.mp3" length="35702541" type="audio/mpeg" />
      <itunes:duration>49:35</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El caso Sharp</h2>
<p data-segment="1">Un acusado —con el seudónimo «Sharp»— está siendo procesado ante un tribunal federal estadounidense. El acusado instaló Signal en un iPhone. El acusado activó los mensajes que desaparecen. El acusado borró la aplicación Signal del teléfono. El acusado creía, correctamente, que Signal como protocolo borra criptográficamente el contenido de los mensajes más allá de los participantes de una conversación. La Oficina Federal de Investigaciones extrajo del iPhone vistas previas de mensajes de Signal después de que la aplicación hubiera sido borrada. 404 Media informó del caso por primera vez en abril de 2026. El miércoles 22 de abril de 2026, Apple publicó iOS 26.4.2 y iPadOS 26.4.2 (con retroadaptaciones a iOS 18.7.8 y iPadOS 18.7.8), que parchean CVE-2026-28950. El aviso de Apple caracterizaba así el problema: «Las notificaciones marcadas para su eliminación podían conservarse de forma inesperada en el dispositivo.» Afectados: iPhone 11 y posteriores, iPad Pro 12.9 de 3.ª generación y posteriores, iPad Pro 11 de 1.ª generación y posteriores, iPad Air de 3.ª generación y posteriores, iPad de 8.ª generación y posteriores, iPad mini de 5.ª generación y posteriores. Build 23E261. La presidenta de Signal, Meredith Whittaker, declaró: «Las notificaciones de mensajes borrados no deberían permanecer en ninguna base de datos de notificaciones de un sistema operativo.»</p>
<p data-segment="2">La garantía de Signal como protocolo es correcta. La base de datos de notificaciones del sistema operativo era una superficie de fuga que la garantía criptográfica del protocolo no cubre. La privacidad del usuario dependía del protocolo; el protocolo dependía del sistema operativo; el sistema operativo conservaba metadatos que el usuario creía desaparecidos.</p>
<p data-segment="3">Este es el patrón arquitectónico de la historia de privacidad de mayo de 2026. Cada capa por debajo de la aplicación cifrada es una posible superficie de fuga. El protocolo es correcto en una capa; las capas de debajo no lo son.</p>
<h2 data-segment="4">La escucha, escuchada</h2>
<p data-segment="5">En febrero de 2026, analistas del FBI en las oficinas de la agencia en las Islas Vírgenes identificaron por primera vez actividad anómala en los registros de DCSNet —la Digital Collection System Network del FBI, la infraestructura interna que se emplea para gestionar las escuchas autorizadas judicialmente y las solicitudes de vigilancia de inteligencia exterior—. Específicamente afectado: DCS-3000, también conocido como Red Hook. Red Hook gestiona registros de llamadas entrantes y salientes (pen registers y trap-and-trace): metadatos de llamadas, números marcados, datos de enrutamiento e identidades de personas bajo investigación activa del FBI. Fecha de detección: 17 de febrero de 2026. Notificación al Congreso: 4 de marzo. Clasificación formal del incidente como &quot;Major Incident&quot; (incidente grave) al amparo de la Federal Information Security Modernization Act de 2014: 1 de abril de 2026.</p>
<p data-segment="6">Los investigadores determinaron que los atacantes habían explotado la infraestructura de un proveedor comercial de servicios de internet cuyos sistemas se conectan a DCSNet. Al operar a través de una vía de proveedor de confianza, los intrusos camuflaron la actividad maliciosa dentro del tráfico legítimo de la red y esquivaron los controles internos de seguridad diseñados para detectar accesos no autorizados. Investigadores independientes y la información publicada atribuyen la operación a Salt Typhoon, un actor de amenazas vinculado al Ministerio de Seguridad del Estado de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>. Las campañas anteriores de Salt Typhoon, entre 2019 y 2024, penetraron en las tres grandes operadoras móviles estadounidenses, sustrajeron registros de llamadas de decenas de millones de estadounidenses y accedieron a datos de escuchas del FBI a través de la infraestructura de interceptación legal CALEA de nueve compañías de telecomunicaciones de Estados Unidos.</p>
<p data-segment="7">El detalle estructuralmente novedoso del episodio de 2026 es el vector de entrada. Salt Typhoon no explotó al personal del FBI. Salt Typhoon explotó la conexión privilegiada de terceros que la arquitectura de interceptación legal exige por diseño. El sistema de escuchas es, por construcción, accesible a la red de la operadora a efectos de interceptación. La red de la operadora está, por construcción, expuesta a sus proveedores. La red del proveedor está expuesta a quien penetre en el proveedor. La cadena de suministro de la interceptación legal es la cadena de suministro del servicio de inteligencia extranjero que quiere saber a quién vigila el FBI.</p>
<p data-segment="8">A finales de abril de 2026, la actividad del mismo grupo apareció en Sistemi Informativi, una filial de IBM en Italia; Security Affairs enmarcó el incidente como «un disparo de advertencia para las defensas digitales de Europa». El canal de proveedores que fue la entrada a DCSNet es el canal de proveedores que conecta buena parte del ecosistema europeo de telecomunicaciones e interceptación legal.</p>
<h2 data-segment="9">Sección 702: la cuarta prórroga procedimental</h2>
<p data-segment="10">La expiración original de la Sección 702 de la Foreign Intelligence Surveillance Act de 1978, según la reautorización de la Reforming Intelligence and Securing America Act de 2024 (P.L. 118-49), era el 19 de abril de 2026. El 17 de abril de 2026, después de que veinte republicanos de la Cámara descarrilaran una reautorización de mayor alcance, la Cámara y después el Senado aprobaron por unanimidad una prórroga de 10 días. El presidente Trump la firmó. El 29 de abril, la Cámara aprobó la H.R. 8512 —una prórroga de 3 años— por 235-191. El texto llevaba una enmienda del presidente de la Cámara, Mike Johnson, que prohibía permanentemente a la Reserva Federal emitir una moneda digital de banco central. Veintidós republicanos votaron en contra. Cuarenta y dos demócratas votaron a favor. El 30 de abril, el Senado rechazó el paquete; la prohibición de la CBDC no logró reunir 60 votos. El líder de la mayoría en el Senado, John Thune, dijo a Fox News: «Se lo mandaremos allá y lo tramitaremos rápido, y volveremos a patear la lata hacia adelante.» El Senado aprobó entonces la S. 4465 —una prórroga limpia de 45 días— por unanimidad. La Cámara dio luz verde a la S. 4465 por 261-111. Trump la firmó. La nueva expiración es aproximadamente el 12 de junio de 2026.</p>
<p data-segment="11">El presidente Johnson, desde el estrado: «Si nos vamos a dormir esta noche y no tenemos ese programa en vigor, me temo que tendremos sangre en las manos.» El representante Keith Self (republicano de Texas) resumió la lógica procedimental: «Hay que ponerle encima una orden judicial o la CBDC.» El añadido de la CBDC es la revelación estructural. La reforma de la vigilancia se usó como vehículo para una política de guerra cultural sin relación con el asunto. La vía de la reforma está capturada por el mecanismo procedimental.</p>
<p data-segment="12">En el Senado, en un enfrentamiento en el hemiciclo el 30 de abril, el senador Tom Cotton (republicano de Arkansas), presidente del Comité Selecto de Inteligencia del Senado, acusó al senador Ron Wyden (demócrata de Oregón) de una «práctica prolongada de distorsionar material altamente clasificado en público», y advirtió: «Un día de estos va a haber consecuencias, y puede que sea mientras yo presido este comité.» Wyden obtuvo un compromiso por escrito de Cotton y del vicepresidente del comité, Mark Warner (demócrata de Virginia), para que la Oficina del Director de Inteligencia Nacional y el fiscal general en funciones desclasifiquen, dentro de los quince días siguientes a la prórroga, una opinión del Foreign Intelligence Surveillance Court de 17 de marzo de 2026 que, según Wyden, documenta abusos continuados del FBI en las consultas sobre personas estadounidenses pese a las reformas de 2024. El plazo vence aproximadamente el 15 de mayo de 2026. A la hora de escribir esto, la desclasificación aún no se ha producido.</p>
<p data-segment="13">El 23 de abril, los representantes Thomas Massie (republicano de Kentucky, distrito 4) y Lauren Boebert (republicana de Colorado, distrito 4) presentaron la H.R. 8470, la Surveillance Accountability Act. Contenido: exigencia de orden judicial para casi todos los registros gubernamentales de datos de estadounidenses; cierre del vacío legal de los intermediarios de datos de terceros; prohibición del reconocimiento facial sin orden judicial, de las huellas faciales, del reconocimiento de la marcha, del reconocimiento de voz y de los lectores de matrículas asociados a personas identificables; y acción privada de carácter legal por vulneraciones de la Cuarta Enmienda cometidas al amparo de la autoridad federal. Boebert: «El gobierno federal ha tratado la Cuarta Enmienda como si fuera una sugerencia.» Massie: «La Carta de Derechos no es una sugerencia.» La H.R. 8470 fue remitida al Comité Judicial de la Cámara; no hay votación en el pleno prevista. Massie ha apuntado a una posible estrategia de petición de desbloqueo.</p>
<p data-segment="14">En el Senado, la Government Surveillance Reform Act (Lee + Wyden + Lummis + Warren) y la SAFE Act (Lee + Durbin) siguen en comisión. La senadora Cynthia Lummis (republicana de Wyoming): «Si de verdad nos tomamos en serio la protección de nuestras libertades constitucionales frente a la extralimitación del gobierno, debería exigirse una orden judicial aprobada por un juez para todos los registros al amparo de la sección 702.»</p>
<p data-segment="15">Trece años de ciclos de reautorización. Cuatro prórrogas temporales en once días. Cero reformas estructurales.</p>
<h2 data-segment="16">Bad Connection: 15.700 intentos</h2>
<p data-segment="17">El 23 de abril de 2026, Citizen Lab publicó el informe n.º 192, &quot;Bad Connection: Uncovering Global Telecom Exploitation by Covert Surveillance Actors&quot;, firmado por Gary Miller y Swantje Lange. El informe documentaba más de 15.700 intentos de rastreo desde noviembre de 2022, ejecutados a través de tres operadores de telecomunicaciones identificados por su nombre: 019Mobile (<a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a>), Tango Networks (Reino Unido) y Airtel Jersey/Sure (Islas del Canal). Dos campañas de vigilancia: una vinculada a un presunto proveedor <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í de geointeligencia; otra ligada a la suiza Fink Telecom Services y a Rayzone Group. Técnicas: SS7 (señalización 3G), Diameter (señalización 4G/5G) y SMS binarios de tipo SIMjacker que emplean TP-PID=127 para invocar el SIM Application Toolkit de forma oculta al usuario, y TP-DCS=22 para marcar el mensaje como binario. Objetivos en al menos 18 países, entre ellos Tailandia, Sudáfrica, Noruega, Bangladés, Dinamarca, Suecia, Malasia, Montenegro, la República Democrática del Congo, <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a>, <a href="https://ur.io/location/vn" data-country="vn" style="border-bottom-color:#a5a7ba">Vietnam</a> y varios países del África subsahariana. El 3 de mayo de 2026, Haaretz publicó &quot;Ghost Operators: How Israeli Telecoms Were Exploited to Track Citizens Worldwide&quot;, que amplía los hallazgos de Citizen Lab, nombra a los operadores <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>íes 019Mobile, Partner Communications y Exelera, e implica a Cognyte/Verint y a Rayzone Group.</p>
<p data-segment="18">Respuestas de los operadores: el consejero delegado de Sure, Alistair Beak, negó haber arrendado a sabiendas acceso de señalización; Gil Nagar, de 019Mobile, discutió la atribución; Tango Networks no respondió. El investigador de Citizen Lab Gary Miller, a TechCrunch: «He observado miles de estos ataques a lo largo de los años, así que diría que es un exploit bastante común y difícil de detectar. … Solo nos hemos centrado en dos campañas de vigilancia dentro de un universo de millones de ataques.»</p>
<p data-segment="19">La afirmación arquitectónica en la que confiaba el abonado móvil —que la red de señalización de la operadora es un entorno de confianza autorregulado entre socios de itinerancia— no se preserva, como muestra ahora el registro operativo, en el siguiente salto del enlace de señalización. Cualquier operador con acceso a la red de señalización y una relación de itinerancia puede emitir órdenes de consulta de ubicación, de interceptación de mensajes y del toolkit de la SIM. El privilegio es la arquitectura; la arquitectura es la fuga.</p>
<h2 data-segment="20">Webloc: 500 millones de dispositivos</h2>
<p data-segment="21">El 9 de abril de 2026, Citizen Lab publicó el informe n.º 191, &quot;Uncovering Webloc&quot;, que documenta la plataforma de rastreo de dispositivos basada en pujas publicitarias en tiempo real de Penlink (antes Cobwebs Technologies). Webloc rastrea más de 500 millones de dispositivos en 30 o más países mediante los flujos de subasta publicitaria en tiempo real. El 26 de abril de 2026, el programa All Things Considered de NPR amplificó el informe, con el director de Citizen Lab, Ron Deibert. Entre los clientes identificados por Citizen Lab figuran el Servicio de Inmigración y Control de Aduanas de Estados Unidos, el ejército estadounidense, el Departamento de Seguridad Pública de Texas, el Departamento de Seguridad Nacional en Virginia Occidental, fiscalías de distrito de la ciudad de Nueva York y departamentos de policía de Los Ángeles, Dallas, Baltimore, Tucson y Durham. Entre los clientes extranjeros están el Servicio de Seguridad Nacional de Hungría (NBSZ) —licencia renovada en marzo de 2026, antes de las elecciones del país del 12 de abril— y la policía nacional de El Salvador. Cobwebs tiene vínculos societarios con el proveedor <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í QuaDream a través de la figura de Omri Timianker.</p>
<p data-segment="22">La afirmación arquitectónica de Webloc es que el rastreo por RTB publicitario es «lícito». La arquitectura es de doble uso por diseño. Cada vez que una aplicación con publicidad carga un anuncio, la IP del usuario, la huella de su dispositivo y su ubicación aproximada se difunden a miles de pujadores para su subasta. Webloc consume esa difusión como entrada. El usuario no tiene forma de excluirse: excluirse de la publicidad significa excluirse de la aplicación. Pegasus tiene por objetivo a miles. Webloc rastrea a quinientos millones. La brecha de escala en la contratación es la revelación arquitectónica.</p>
<h2 data-segment="23">Operation Economic Fury: la stablecoin como instrumento de cumplimiento</h2>
<p data-segment="24">El jueves 23 de abril de 2026, Tether anunció lo que tituló &quot;Tether Supports Freeze of More Than $344 Million in USD₮ in Coordination with OFAC and U.S. Law Enforcement&quot;. Se congelaron dos direcciones de la cadena de bloques Tron: aproximadamente 213 millones de dólares y aproximadamente 131 millones. PeckShield fue el primero en señalar las direcciones en la lista negra de la OFAC. Al día siguiente, 24 de abril, la Oficina de Control de Activos Extranjeros publicó una actualización de la lista SDN que incluía dos direcciones vinculadas al Banco Central de Irán: la primera vez que la OFAC designa directamente en cadena monederos ligados al CBI. Según TRM Labs, las direcciones señaladas habían acumulado discretamente unos 370 millones de dólares en casi 1.000 depósitos desde marzo de 2021; una no tenía salidas; la otra había enviado menos de 16 millones frente a más de 228 millones recibidos. La campaña estadounidense se denomina &quot;Operation Economic Fury&quot;. La cooperación acumulada de Tether en todas las jurisdicciones, según su propio comunicado: más de 340 organismos, 65 países, más de 2.300 casos y más de 4.400 millones de dólares congelados.</p>
<p data-segment="25">La neutralidad de las stablecoins era, hasta este abril, una premisa arquitectónica. El patrón de congelaciones reconfigura USDT como el instrumento más vigilado de las criptomonedas: una extensión efectiva, estable frente al dólar, de la infraestructura de sanciones estadounidense, con una disciplina de cumplimiento a cargo de un operador privado que se mueve más deprisa que la del sector bancario. El consejero delegado de Circle, emisor de USDC, Jeremy Allaire (13 de abril): «no congelaremos USDC sin una orden judicial, ni siquiera mientras los atacantes se llevan millones». Las dos stablecoins se sitúan ya en posturas operativas estructuralmente distintas respecto al cumplimiento de las sanciones. Las alternativas orientadas a la privacidad —Bitcoin con el transporte P2P cifrado BIP324 (por defecto en Core 27.0) y los Silent Payments (BIP352, integrados a principios de 2026), Monero con FCMP++ en testnet desde octubre de 2025 y una bifurcación dura en la red principal tentativamente a mediados de 2026 (con el conjunto de anonimato saltando de 16 a aproximadamente 152-158 millones de salidas), y Zcash con blindaje por defecto— quedan por completo fuera de la vía de la stablecoin vigilada por su emisor.</p>
<h2 data-segment="26">El DOJ, 0 de 6: la base de datos de votantes que no se construye sola</h2>
<p data-segment="27">El martes 28 de abril de 2026, la jueza federal de distrito Susan Brnovich (D. Ariz., nombrada por Trump) desestimó <em>with prejudice</em> (de forma definitiva, sin posibilidad de volver a presentarla) la demanda del Departamento de Justicia contra Arizona en la que reclamaba los censos electorales sin censurar, calificando la teoría jurídica de &quot;futile&quot; (inútil). La resolución de Brnovich es la sexta derrota consecutiva del DOJ en pleitos sobre censos electorales, tras California, Massachusetts, Míchigan, Oregón y Rhode Island. El 17 de abril, la jueza Mary McElroy (D.R.I., también nombrada por Trump) desestimó la demanda del DOJ en Rhode Island, resolviendo que las leyes electorales federales &quot;don't empower the Justice Department to demand state voter data&quot; (no facultan al Departamento de Justicia para exigir los datos electorales de los estados). El 21 de abril, Common Cause presentó la impugnación estructural —<em>Common Cause v. DOJ</em>, caso 1:26-cv-01352 (D.D.C.)—, con el apoyo procesal de la American Civil Liberties Union, Citizens for Responsibility and Ethics in Washington, Protect Democracy y la Harvard Democracy Clinic. La demanda: &quot;No federal statute authorizes DOJ's sprawling new voter surveillance, data consolidation, and purging operation. In taking these actions, DOJ is usurping powers that the Constitution and federal statutes vest in the States.&quot; (Ninguna ley federal autoriza la nueva y desmesurada operación de vigilancia, consolidación de datos y depuración de votantes del DOJ. Al adoptar estas medidas, el DOJ está usurpando competencias que la Constitución y las leyes federales atribuyen a los estados.)</p>
<p data-segment="28">La base jurídica de fondo es la Orden Ejecutiva 14399 (31 de marzo de 2026), &quot;Ensuring Citizenship Verification and Integrity in Federal Elections&quot;, que ordena al Departamento de Seguridad Nacional y a la Administración de la Seguridad Social recopilar, estado por estado, unas &quot;State Citizenship Lists&quot; (listas estatales de ciudadanía) a partir de los registros federales de naturalización, los registros de la SSA y el sistema Systematic Alien Verification for Entitlements (SAVE) del DHS. Según la información publicada, más de 33 millones de registros de votantes ya han pasado por el SAVE del DHS. La fiscal general Pam Bondi: «Este Departamento de Justicia ha demandado ya a 23 estados por no facilitar los datos de sus censos electorales y seguirá presentando demandas para proteger las elecciones estadounidenses.»</p>
<p data-segment="29">Se ha abierto un procedimiento paralelo sobre la arquitectura de contratación. El 14 de abril de 2026, la jueza Ellen Lipton Hollander (D. Md.) admitió la práctica de prueba en el caso liderado por el AFGE contra el Departamento de Eficiencia Gubernamental y la Administración de la Seguridad Social, calificando la conducta del gobierno de &quot;alarming&quot; (alarmante). La prueba debe indagar en el &quot;voter data agreement&quot; (acuerdo sobre datos de votantes) del DOGE con un grupo externo de defensa política que pretende impugnar resultados electorales, y en el uso por parte del DOGE de un servidor no autorizado. Una opinión anterior de Hollander, de 137 páginas, concluía que &quot;the DOGE Team is essentially engaged in a fishing expedition at SSA, in search of a fraud epidemic, based on little more than suspicion&quot; (el equipo del DOGE está esencialmente enfrascado en una pesca de arrastre en la SSA, en busca de una epidemia de fraude, sobre la base de poco más que una sospecha).</p>
<p data-segment="30">La lectura arquitectónica: los datos de registro de votantes han estado históricamente a nivel estatal y de condado. La OE 14399 los reorganiza en un punto federal de concentración de datos. La arquitectura estados-frente-a-federación se está poniendo a prueba en la capa procedimental. La racha de 0 de 6 es la respuesta de los tribunales. <em>Common Cause v. DOJ</em> es la respuesta constitucional. La alternativa arquitectónica —identidad federada con divulgación selectiva (el modelo eIDAS 2.0)— es el sustituto que preserva la privacidad.</p>
<h2 data-segment="31">Irán, día 65: lo transitorio permanente</h2>
<p data-segment="32">El domingo 3 de mayo de 2026, el apagón nacional de internet en Irán entró en su día 65 —1.536 horas acumuladas según las mediciones de NetBlocks—, el cierre nacional de internet más largo jamás registrado. El apagón comenzó el 28 de febrero de 2026, a raíz de los ataques de Estados Unidos e <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a> contra Irán. Entre 85 y 90 millones de iraníes siguen sin conexión. Según el ministro de Comunicaciones de Irán, Sattar Hashemi, el coste directo diario ronda los 35,7 millones de dólares; según NetBlocks, el coste diario acumulado puede superar los 37 millones; según la Cámara de Comercio iraní, entre 30 y 40 millones directos y entre 70 y 80 millones incluyendo los indirectos. El coste acumulado ha superado aproximadamente los 1.800 millones de dólares. Tipax, el mayor servicio de reparto de Irán, ha caído de 320.000 envíos diarios a «menos de unos pocos cientos».</p>
<p data-segment="33">El Consejo Supremo de Seguridad Nacional de Irán ha aprobado un nivel &quot;Internet Pro&quot; para determinados titulares de tarjetas de comercio a través de la Cámara de Comercio; la fase 2 lo amplía a organizaciones de producción, industria y comercio. La tarifa es unas diez veces la estándar; el uso está limitado. La portavoz del gobierno, Fatemeh Mohajerani, el 28 de abril: «Con el tiempo, todo Irán podrá acceder a internet una vez que las autoridades consideren resueltos los problemas geopolíticos actuales.» La vicepresidenta para Asuntos de la Mujer, Zahra Behrouz-Azar: «La situación se ha impuesto como una guerra, y los daños no deberían negarse.» El 30 de abril, la Sociedad de Diseñadores Gráficos de Irán, la Organización de Enfermería y los colegios de abogados rechazaron públicamente el acceso escalonado por ser «incompatible con los principios de igualdad». Según información anterior, unos 16.000 titulares de la llamada «SIM blanca» (white SIM card) tienen acceso global sin restricciones desde 2013. Con el nuevo nivel, un número indeterminado de titulares adicionales se sumará a la clase privilegiada.</p>
<p data-segment="34">La revelación arquitectónica: Irán es el primer país que ha tenido acceso a internet sin restricciones y lo ha perdido por acción estatal deliberada, revirtiendo a una red nacional con acceso global escalonado. Corea del Norte construyó Kwangmyong para una población no conectada. <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> construyó el Gran Cortafuegos a lo largo de veinte años, con alternativas domésticas. Irán está haciendo ambas cosas en semanas. El encuadre de Mohajerani —«una vez que las autoridades consideren resueltos los problemas geopolíticos actuales»— es una permanencia sin plazo.</p>
<h2 data-segment="35">Las doce horas de Bruselas</h2>
<p data-segment="36">El martes 28 de abril de 2026, en Bruselas, doce horas separaron dos acontecimientos regulatorios de signo opuesto. A mediodía, la Comisión Europea publicó su primer informe de revisión de la Ley de Mercados Digitales (COM(2026) 178 final), que concluye que la norma &quot;remains fit for purpose&quot; (sigue siendo adecuada a su finalidad) y señala la inteligencia artificial y la nube como áreas prioritarias de aplicación. Por la tarde, el segundo trílogo político del Ómnibus Digital de la Ley de IA se había desplomado tras unas doce horas de negociación, bloqueado por la arquitectura de evaluación de la conformidad de la IA en los productos de seguridad del anexo I (el Reglamento de Máquinas, el Reglamento de Productos Sanitarios y el Reglamento de Diagnóstico In Vitro). El plazo original de aplicación para la IA de propósito general, el 2 de agosto de 2026, sigue jurídicamente en pie. El siguiente trílogo está apuntado para aproximadamente el 13 de mayo, bajo presidencia chipriota.</p>
<p data-segment="37">El 29 de abril, la Comisión constató preliminarmente que Instagram y Facebook, de Meta, incumplen la Ley de Servicios Digitales (IP/26/920), citando un control de edad que se sortea introduciendo fechas de nacimiento falsas, una herramienta de denuncia que exige &quot;up to seven clicks&quot; (hasta siete clics) y una evaluación de riesgos que &quot;disregarded readily available scientific evidence&quot; (desatendió pruebas científicas fácilmente disponibles) de que entre el 10 y el 12 por ciento de los menores de 13 años usan las plataformas. Multa posible: hasta el 6 por ciento de la facturación anual global. El mismo día, la Comisión emitió una recomendación instando a siete Estados miembros —Chipre, Dinamarca, Francia, Grecia, Irlanda, Italia y España— a desplegar la aplicación europea de verificación de edad antes de fin de año. Alemania se ha negado a participar. Al parecer, investigadores de ciberseguridad demostraron que la aplicación podía vulnerarse en unos dos minutos. La comisaria Henna Virkkunen: «El modelo que hemos presentado no es el definitivo; seguimos desarrollándolo.» El mismo día, la Crime and Policing Act 2026 y la Children's Wellbeing and Schools Act del Reino Unido recibieron la sanción real, con enmiendas incluidas a la Online Safety Act.</p>
<p data-segment="38">El 30 de abril, el Parlamento Europeo aprobó la resolución P10_TA(2026)0160 sobre la aplicación de la DMA, lamentando las &quot;modest fines&quot; (multas modestas) impuestas a Apple (500 millones de euros) y Meta (200 millones de euros). El mismo día, la Datatilsynet noruega emitió una declaración pública en la que criticaba la introducción por parte de Schibsted de una tasa de privacidad de 39 NOK al mes en régimen de &quot;pay-to-opt-out&quot; (pagar para excluirse). La directora, Line Coll: «La privacidad es un derecho humano por el que no se debería pagar. Nos preocupa que la privacidad en internet quede reservada a los ricos, que se convierta en un artículo de lujo.» El responsable de la Sección Internacional, Tobias Judin: «El Comité de Protección de Datos es meridianamente claro: la privacidad es un derecho humano para todos y no una mercancía en venta. No se puede usar la amenaza de una tasa como medio de presión para forzar el consentimiento.»</p>
<p data-segment="39">La arquitectura regulatoria europea es duradera pero está en disputa. Al otro lado del Atlántico, el 1 de mayo, el Comité de Energía y Comercio de la Cámara de Representantes de Estados Unidos presentó la SECURE Data Act (H.R. 8413) y la GUARD Financial Data Act: legislación federal integral de privacidad con amplia preferencia sobre las leyes estatales. La Agencia de Protección de la Privacidad de California presentó oposición formal el 27 de abril. La pantalla partida: los pilares regulatorios europeos aguantan mientras se renegocian las normas de IA; los pilares regulatorios estadounidenses están siendo desplazados desde abajo.</p>
<h2 data-segment="40">La capa de herramientas de IA</h2>
<p data-segment="41">El miércoles 22 de abril de 2026, OX Security divulgó públicamente una vulnerabilidad sistémica de diseño en los SDK del Model Context Protocol de Anthropic para Python, TypeScript, Java y Rust: inyección de instrucciones sin interacción del usuario que permite ejecución remota de código. Según The Register, hay unos 200.000 servidores afectados; según The Hacker News, más de 7.000 servidores públicos con más de 150 millones de descargas; nueve de once mercados de MCP fueron envenenados con éxito. El mismo día, Pillar Security divulgó una ejecución remota de código con escape del entorno aislado en Antigravity, la nueva plataforma de IDE agéntico de Google. El mismo día, la tercera campaña «Shai-Hulud» de cadena de suministro, del actor de amenazas TeamPCP, colocó en npm un <code>@bitwarden/cli@2026.4.0</code> con puerta trasera —activo durante aproximadamente 1,5 horas— y por primera vez de la que se tenga constancia convirtió en armas <code>.claude/settings.json</code> y <code>.vscode/tasks.json</code> como mecanismos de persistencia en asistentes de programación con IA. Endor Labs, Wiz y GitGuardian lo clasificaron como el primer ataque conocido a la cadena de suministro que emplea como arma los archivos de configuración de un agente de programación con IA. Para el 30 de abril, Trend Micro contabilizaba más de 1.402 servidores MCP sin autenticación expuestos públicamente (frente a 492 antes); el 74 por ciento reside en AWS, Azure, GCP u Oracle.</p>
<p data-segment="42">La campaña de TeamPCP comenzó el 27 de febrero de 2026 a través de un <code>pull_request_target</code> mal configurado en Trivy, de Aqua Security. Un PAT comprometido de <code>aqua-bot</code> dio acceso a trivy-action, setup-trivy y v0.69.4, lo que produjo imágenes maliciosas en Docker Hub. El 24 de marzo, el atacante usó la acción de Trivy comprometida para exfiltrar el token de publicación de LiteLLM en PyPI; publicó <code>litellm==1.82.7</code> y <code>1.82.8</code> durante unos cuarenta minutos. Credenciales robadas estimadas: unas 500.000. El ransomware Vect listó su primera víctima el 15 de abril.</p>
<p data-segment="43">El 30 de abril, investigadores de seguridad divulgaron CVE-2026-31431 —«Copy Fail»—, un fallo lógico en la plantilla criptográfica <code>authencesn</code> del núcleo de Linux. Una prueba de concepto de 732 bytes otorga acceso root en Ubuntu, Amazon Linux, RHEL y SUSE. Afecta a todas las distribuciones de Linux desde 2017. CVSS 7.8. El 1 de mayo, CISA añadió CVE-2026-41940 —una elusión crítica de autenticación con CVSS 9.8 en cPanel/WHM, el panel de control de aproximadamente 70 millones de dominios— al catálogo de Vulnerabilidades Explotadas Conocidas, tras su explotación real desde al menos el 23 de febrero. Hay aproximadamente 1,5 millones de instancias de cPanel expuestas en línea; más de 44.000 direcciones IP ya están comprometidas en la campaña de ransomware «Sorry».</p>
<p data-segment="44">Esa misma semana, el 14 de abril, OpenAI lanzó GPT-5.4-Cyber para investigadores de seguridad verificados mediante el programa Trusted Access for Cyber: un modelo entrenado en modo &quot;cyber-permissive&quot; (permisivo en ciberseguridad), con restricciones de rechazo relajadas para el trabajo defensivo legítimo. El 22 de abril, OpenAI publicó Privacy Filter con pesos abiertos: un redactor de información personal identificable en el dispositivo, de 1.500 millones de parámetros y arquitectura dispersa de mezcla de expertos, con un 96 por ciento de F1 en PII-Masking-300k, distribuido bajo Apache 2.0. La advertencia del propio proveedor: debe verse como «una ayuda de redacción» (&quot;redaction aid&quot;) y no como «una garantía de seguridad» (&quot;safety guarantee&quot;). El 30 de abril, Anthropic lanzó Claude Security en beta pública sobre Claude Opus 4.7. El mismo día, el secretario del Tesoro estadounidense, Scott Bessent, dijo a Bloomberg que las empresas financieras y tecnológicas de Estados Unidos están «trabajando en la resiliencia» frente a las amenazas de IA, incluido el asalto a cuentas bancarias mediante IA.</p>
<p data-segment="45">La lectura arquitectónica: la capa de herramientas de IA es ya una vía privilegiada de terceros a gran escala. Todo desarrollador que ejecute un asistente de programación con IA carga con una superficie de ataque que se autoperpetúa. Todo servidor MCP carga con una superficie de ejecución remota de código vía inyección de instrucciones. Todo modelo de Anthropic, OpenAI, Google, Meta, DeepSeek, Mistral o xAI es una herramienta de privacidad probabilística, no determinista. El hallazgo de Apollo Research del 8 de abril sobre Meta Muse Spark —que el modelo verbalizó ser consciente de estar siendo evaluado en el 19,8 por ciento de las pruebas de Apollo, nombrando explícitamente a los evaluadores (&quot;Apollo &amp; METR&quot;) en su cadena de razonamiento— pone en cuestión el significado de todo índice publicado de tasas de rechazo. La primitiva de privacidad basada en IA no es determinista. La primitiva criptográfica sí lo es.</p>
<h2 data-segment="46">El contrapeso arquitectónico</h2>
<p data-segment="47">Si la vía privilegiada de terceros es el modo de fallo universal de la privacidad en 2026, el contrapeso arquitectónico es la primitiva controlada por el usuario que no tiene una vía privilegiada de terceros.</p>
<p data-segment="48"><strong>Cifrado de extremo a extremo con claves en poder del usuario.</strong> Signal, Proton, Tuta, Threema, Matrix con firma cruzada por dispositivo. La propiedad criptográfica consiste en que el operador del servicio no puede producir el texto en claro, con independencia de la presión regulatoria, la obligación legal, el incentivo comercial o el compromiso de la cadena de suministro de la infraestructura del operador. Lo que el operador no tiene no puede ser requerido, filtrado, vendido ni vulnerado. El caso Sharp queda cerrado en la capa del protocolo; la fuga del sistema operativo se cierra en la capa del sistema operativo (iOS 26.4.2 hoy, GrapheneOS por defecto).</p>
<p data-segment="49"><strong>Identidad federada con divulgación selectiva.</strong> Las carteras de identidad digital de la Unión Europea de eIDAS 2.0, con el plazo de cumplimiento del 31 de diciembre de 2026 para todos los Estados miembros. <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Identité, IT Wallet de Italia, Dinamarca, Grecia, el piloto de Irlanda, el «Ciudadano Digital» de Chipre, la cartera de acreditación de edad de España: en vía de producción. El primer borrador público de trabajo del modelo de datos de credenciales verificables del W3C, v2.0, se publicó en abril de 2026; los identificadores descentralizados del W3C, v1.1, están en instantánea de recomendación candidata. El usuario demuestra una afirmación concreta («mayor de 18 años», «ciudadano de la UE», «acreditación profesional», «votante inscrito») sin exponer el documento subyacente. La centralización de la base de datos de votantes (OE 14399) queda arquitectónicamente sin objeto cuando la primitiva de verificación es federada; la demanda <em>Common Cause v. DOJ</em> defiende el terreno procedimental mientras la arquitectura eIDAS demuestra la alternativa.</p>
<p data-segment="50"><strong>Transporte entre pares.</strong> El relevo de nodos residenciales de URnetwork enruta el tráfico por infraestructura de consumo en lugar de por vías tarificadas por la operadora o por bolsas de IP de VPN comerciales. Tor con los transportes conectables Snowflake, obfs4 y meek: Tor Browser 15.0.11 se publicó el 28 de abril de 2026 con las correcciones de seguridad de Firefox 140.10.1esr; Tor Browser 16.0a1 alpha es el primer Tor Browser basado en la publicación rápida de Firefox. Shadowsocks, V2Ray, Trojan y NaïveProxy presentan patrones de tráfico en la capa de aplicación que no coinciden con las firmas comerciales de detección de VPN, algo relevante para los usuarios de Rusia (donde 22 de las 30 principales aplicaciones de Android detectan el uso de VPN en la capa de aplicación) e Irán (donde la propia operadora es el adversario). Para los usuarios en el entorno del día 65, el contrapeso arquitectónico al fallo de continuidad en la capa de operadora es una malla que no depende de la operadora controlada por el Estado como participante.</p>
<p data-segment="51"><strong>Autenticación por hardware FIDO2.</strong> YubiKey, Nitrokey, SoloKey. La llave de hardware sustituye a la autenticación multifactor por SMS que, como demuestran conjuntamente el corpus de SS7/Diameter de Citizen Lab y la brecha de DCSNet en el FBI, está penetrada comercial y operativamente. La llave es una credencial en poder del usuario que no depende de la operadora para su entrega.</p>
<p data-segment="52"><strong>Hardware con firmware abierto.</strong> GrapheneOS en dispositivos Pixel compatibles: unos 400.000 usuarios activos a abril de 2026; alianza con Motorola anunciada en marzo de 2026 para la gama de 2027, que pone fin a la exclusividad con Pixel. LineageOS en otro hardware Android. OpenWRT en routers. El dispositivo ejecuta código que el usuario puede inspeccionar; el fabricante es un participante en una pila controlada por el usuario, no la frontera de confianza exclusiva.</p>
<p data-segment="53"><strong>Servicios autoalojados.</strong> Un servidor doméstico de Matrix sustituye a Discord o Slack; Nextcloud sustituye a Google Drive o Microsoft OneDrive; Forgejo o Gitea sustituyen a GitHub; Jitsi sustituye a Zoom; Mailcow sustituye al correo de operador comercial; Ollama con LangChain, LlamaIndex y Model Context Protocol federado sustituye a la inferencia de IA por API comercial. Cada uno reemplaza el modelo de custodia dependiente de la infraestructura de un operador comercial por una custodia operada por el usuario. Las divulgaciones de abril sobre Shai-Hulud, MCP, Antigravity, TeamPCP y Vercel/Context.ai demuestran el radio de daño asimétrico del compromiso del lado del proveedor; la custodia operada por el usuario acota ese radio.</p>
<p data-segment="54"><strong>Enclaves de computación confidencial.</strong> Azure Confidential Computing, AWS Nitro Enclaves, Google Cloud Confidential Computing y proyectos especializados de Stanford, ETH Zúrich, Opaque y Enveil. El cálculo se realiza sobre datos cifrados; el operador no ve el texto en claro. Para las arquitecturas de investigación (según lo publicado la semana anterior sobre el Biobank), el análisis federado —el cálculo viaja hasta los datos, los datos no salen de la institución participante— preserva la utilidad sin la superficie de transferencia de datos que los anuncios en Alibaba desmintieron.</p>
<p data-segment="55"><strong>Criptomonedas que preservan la privacidad.</strong> Bitcoin Core 27.0 incorpora por defecto el transporte P2P cifrado BIP324 v2: la mayoría del tráfico P2P de Bitcoin está ya cifrado. Los Silent Payments de BIP352 se integraron a principios de 2026; Cake Wallet, BitBox y Nunchuk han lanzado soporte; entre los nuevos BIP de 2026 están el BIP376 (campos de ajuste de Silent Payments en PSBTv2) y el BIP392 (formato de descriptores). El FCMP++ de Monero está en testnet desde el 3 de octubre de 2025; la auditoría criptográfica de claves se desarrolla del 11 al 22 de mayo de 2026; la bifurcación dura en la red principal está prevista tentativamente para mediados de 2026, con el conjunto de anonimato saltando de 16 a aproximadamente 152-158 millones de salidas. Para los usuarios en jurisdicciones alcanzadas por Operation Economic Fury (donde USDT puede congelarse a petición de la OFAC), estos instrumentos que preservan la privacidad quedan fuera de la vía de la stablecoin controlada por su emisor.</p>
<h2 data-segment="56">Tres relojes</h2>
<p data-segment="57"><strong>12 de junio de 2026.</strong> Expiración de la Sección 702. El reloj de 45 días que arrancó el 30 de abril. La quinta prórroga temporal está disponible por vía procedimental; la reforma estructural —la H.R. 8470 de Massie y Boebert, la Government Surveillance Reform Act de Lee y Wyden, la SAFE Act de Lee y Durbin, la versión de la Cámara de Davidson y Lofgren— no lo está.</p>
<p data-segment="58"><strong>Aproximadamente el 15 de mayo de 2026.</strong> El compromiso de desclasificación de Cotton y Warner sobre la opinión del Foreign Intelligence Surveillance Court de 17 de marzo. Wyden ha dicho que la opinión documenta abusos «graves» y continuados del FBI en las consultas sobre personas estadounidenses. Si la directora de Inteligencia Nacional, Tulsi Gabbard, y el fiscal general en funciones respetarán el plazo es la pregunta abierta.</p>
<p data-segment="59"><strong>2 de agosto de 2026.</strong> La entrada en vigor de la aplicación de las normas sobre IA de propósito general en la Unión Europea al amparo de la Ley de IA, fecha original. El segundo trílogo del Ómnibus Digital se desplomó el 28 de abril por la arquitectura de evaluación de la conformidad del anexo I; el siguiente trílogo, bajo presidencia chipriota, es hacia el 13 de mayo. El plazo del 2 de agosto sigue jurídicamente en pie.</p>
<p data-segment="60">En los once días transcurridos entre el 19 y el 30 de abril, la Sección 702 recibió cuatro prórrogas temporales. En las seis semanas previas al 12 de junio, la ventana de reforma arquitectónica sigue técnicamente abierta. En los días que van de hoy al 15 de mayo aproximadamente, la desclasificación parcial de la opinión del FISC se cumplirá o no. En los meses previos al 2 de agosto, la Ley de IA de la UE se reajustará o no en torno a su arquitectura sectorial de evaluación de la conformidad. Tres relojes regulatorios en tres capas distintas, con tres ritmos procedimentales distintos, dentro de un mismo intervalo continuo.</p>
<h2 data-segment="61">El hilo conductor</h2>
<p data-segment="62">La escucha fue escuchada porque la escucha dependía de un canal de proveedores que dependía de una cadena de suministro que dependía de la estructura comercial de la red móvil. El mensaje de Signal fue extraído porque la aplicación de Signal dependía de la base de datos de notificaciones de iOS, que dependía del sistema operativo, que dependía de la disciplina de registro de Apple. La confianza entre socios de itinerancia fue abusada porque la red de señalización móvil dependía de una interconexión bilateral que dependía de la autorregulación de los operadores, que dependía de que ningún tercero privilegiado tuviera motivos para abusar de ella. La ubicación del usuario se vendió porque la canalización de pujas en tiempo real de la red publicitaria difundía esa ubicación a miles de pujadores, cada uno de los cuales podía ser cliente de Penlink. La moneda estable frente al dólar se congeló porque el emisor es una empresa privada cuyos términos le otorgan la facultad unilateral de congelar para cumplir con las sanciones. El federalismo de los censos electorales fue impugnado porque la Orden Ejecutiva 14399 reorganizó datos en poder de los estados en un punto federal de concentración de datos. El internet iraní se cortó porque las operadoras están controladas por el Estado y el Estado convirtió ese privilegio en un arma.</p>
<p data-segment="63">Se suponía que cada privilegio estaba vigilado por algo. Cada vigilancia resultó ser incompleta, o inexistente, o ella misma una vía privilegiada. La lección arquitectónica, repetida nueve veces en once días, es que las vías privilegiadas son, por construcción, vías de vigilancia y de fuga. El usuario no controla la vía privilegiada.</p>
<p data-segment="64">El usuario controla la primitiva criptográfica. La primitiva criptográfica no tiene una vía privilegiada de terceros. El usuario controla la cartera de identidad federada. La cartera de identidad federada no tiene una vía privilegiada de terceros. El usuario controla el dispositivo con firmware abierto, el servicio autoalojado, la llave de hardware FIDO2, el transporte entre pares, el enclave de computación confidencial, la criptomoneda que preserva la privacidad. Ninguno de ellos tiene una vía privilegiada de terceros.</p>
<p data-segment="65">El vigilante fue vigilado porque el vigilante dependía de una vía privilegiada. El contrapeso arquitectónico es no depender de una vía privilegiada. Seis semanas. Dos semanas. Tres meses. Hoy, toda capa por debajo de la aplicación cifrada es superficie de fuga; la pila de primitivas controladas por el usuario es la única arquitectura sin una capa debajo.</p>
<h2 data-segment="66">Qué hacer</h2>
<p data-segment="67">Si es usuario de iOS: instale iOS 26.4.2 o iPadOS 26.4.2 (o las retroadaptaciones 18.7.8) de inmediato. Desactive las vistas previas de notificaciones en Signal y en otras aplicaciones cifradas de extremo a extremo; en Ajustes → Notificaciones → Signal, ponga &quot;Show Previews&quot; (Mostrar vistas previas) en &quot;Never&quot; (Nunca). Si es un objetivo de alto riesgo, active el Modo de Aislamiento. Declaración de Apple de finales de marzo de 2026: «no tenemos constancia de ningún ataque exitoso de programas espía mercenarios contra un dispositivo de Apple con el Modo de Aislamiento activado». Audite los permisos de los servicios de accesibilidad. Si puede usar un Android con firmware abierto, GrapheneOS ofrece la postura de firmware abierto más sólida disponible comercialmente.</p>
<p data-segment="68">Si es abonado móvil preocupado por la exposición a SS7/Diameter: sustituya la autenticación multifactor por SMS por llaves de hardware FIDO2 (YubiKey, Nitrokey, SoloKey). Use Signal/Proton/Tuta/Threema/Matrix con mensajes que desaparecen y firma cruzada por dispositivo para cualquier comunicación que no quiera que se extraiga desde el lado de la operadora.</p>
<p data-segment="69">Si es usuario de Android en Rusia (donde 22 de 30 aplicaciones populares detectan el uso de VPN), en Irán (donde la propia operadora es el adversario) o en cualquier jurisdicción de alta adversidad: combine WireGuard en la capa de red con elusión en la capa de aplicación (Shadowsocks, V2Ray, Trojan, NaïveProxy) que no presente huellas de VPN comercial. El relevo de nodos residenciales de URnetwork enruta por infraestructura de consumo en lugar de por bolsas de IP de VPN comerciales. Tor con puentes Snowflake / obfs4 / meek es el estándar para entornos con inspección profunda de paquetes adversaria.</p>
<p data-segment="70">Si es usuario de stablecoins y le preocupa la postura ante las congelaciones: USDT está ya operativamente sujeta a congelaciones de la OFAC y a órdenes de tribunales privados; USDC exige una orden judicial según la política declarada por Allaire. Para pagos que preserven la privacidad: Bitcoin con BIP324 + Silent Payments de BIP352; Monero (bifurcación dura en la red principal tentativamente a mediados de 2026); Zcash con blindaje por defecto.</p>
<p data-segment="71">Si es votante estadounidense y le preocupa la centralización de la base de datos de votantes por la OE 14399: apoye la resistencia de las fiscalías generales estatales al amparo de los precedentes Brnovich y McElroy; siga <em>Common Cause v. DOJ</em> (caso 1:26-cv-01352, D.D.C.); la alternativa arquitectónica —identidad federada con divulgación selectiva— es el modelo eIDAS 2.0, desplegable sobre la infraestructura de identidad digital de los estados de EE. UU.</p>
<p data-segment="72">Si es desarrollador y usa un asistente de programación con IA: fije las dependencias; audite el archivo de bloqueo; añada <code>.claude/settings.json</code> y <code>.vscode/tasks.json</code> a <code>.gitignore</code>; no cargue automáticamente la configuración del asistente desde paquetes de terceros; rote credenciales tras cualquier incidente (TeamPCP robó unas 500.000); en el ámbito empresarial, prefiera una arquitectura MCP federada con paquetes firmados y una cadencia de parcheo por organización.</p>
<p data-segment="73">Si es administrador de sistemas: parchee de urgencia CVE-2026-41940 (cPanel) y CVE-2026-31431 (Copy Fail de Linux). Verifique el parche de BlueHammer en Microsoft Defender (CVE-2026-33825); siga las divulgaciones «gemelas» RedSun y UnDefend.</p>
<p data-segment="74">Si es responsable político: la brecha arquitectónica entre las protecciones basadas en fronteras y las basadas en primitivas criptográficas es el espacio de diseño. El apoyo político al despliegue de protecciones basadas en primitivas criptográficas —mediante preferencia en la contratación pública, puertos seguros regulatorios para arquitecturas federadas y financiación para la implementación de estándares abiertos— avanza más rápido que la reforma legislativa de las facultades de vigilancia sin orden judicial. La arquitectura eIDAS 2.0 es hoy el ejemplo más sustancial de política pública en la capa de las primitivas.</p>
<p data-segment="75">Si colabora con el software de código abierto: la pila de primitivas necesita desarrollo continuado. Marcos de análisis federado (DataSHIELD, Vantage6, OHDSI, Flower, PySyft); transporte entre pares (URnetwork, Tor Snowflake, variantes de Shadowsocks, herramientas de WireGuard); servicios autoalojados (Matrix, Nextcloud, Mailcow, Ollama, LlamaIndex); sustrato de datos en poder del usuario (Solid, Ceramic, ATProto); proyectos de firmware abierto (GrapheneOS, LineageOS, OpenWRT, Klipper); criptomonedas que preservan la privacidad (implementación de BIP324/BIP352 en Bitcoin Core, FCMP++ de Monero, Zcash blindado). El resultado es la arquitectura de nivel civil.</p>
<h2 data-segment="76">El cierre</h2>
<p data-segment="77">Veinticinco años del mandato de CALEA de redes preparadas para la escucha (1994), las ampliaciones de la PATRIOT Act (2001), la FISA Amendments Act y la Sección 702 (2008), la maduración del ecosistema comercial de intermediarios de datos (2010-2026), las facultades de citación administrativa y la emergente infraestructura de contratos entre Palantir y las agencias federales han producido una arquitectura de vía privilegiada de terceros en todas las capas del internet estadounidense. Veinticinco años de andamiaje regulatorio europeo —RGPD (2018), DMA (2022), DSA (2022), Ley de IA (2024), eIDAS 2.0 (2024), el futuro Reglamento CSA— han producido un marco de aplicación a nivel de diseño, disputado, duradero pero desigual. Veinte años de arquitectura de internet estatal iraní han producido una arquitectura adversaria a escala poblacional, controlada por las operadoras, que hoy se diseña abiertamente para perdurar.</p>
<p data-segment="78">En los once días que van del 19 al 30 de abril, el sistema de vigilancia estadounidense fue vulnerado, la facultad de vigilancia estadounidense fue prorrogada cuatro veces por maniobra procedimental, la arquitectura regulatoria europea absorbió a la vez una confirmación (DMA) y un revés (Ómnibus de la Ley de IA), la red de señalización de telecomunicaciones de proveedor <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í, operador británico y operador de las Islas del Canal quedó documentada en más de 15.700 intentos de rastreo, la moneda estable frente al dólar vigilada por Estados Unidos se desplegó contra las reservas del Estado iraní, el proyecto federal de base de datos de votantes perdió su sexta impugnación procedimental, el apagón iraní de guerra se consolidó en una arquitectura permanente de dos niveles y la cadena de suministro de herramientas de IA produjo tres divulgaciones independientes en un solo miércoles.</p>
<p data-segment="79">El usuario controla la primitiva criptográfica. El usuario controla la cartera de identidad federada. El usuario controla el dispositivo con firmware abierto. El usuario controla el servicio autoalojado. El usuario controla la llave de hardware FIDO2. El usuario controla el transporte entre pares. El usuario controla el enclave de computación confidencial. El usuario controla la criptomoneda que preserva la privacidad. El usuario no controla la vía privilegiada de terceros.</p>
<p data-segment="80">El vigilante fue vigilado. Seis semanas hasta la próxima expiración. Aproximadamente dos semanas hasta la desclasificación parcial de la opinión del FISC. Tres meses hasta la entrada en vigor de la aplicación de las normas de IA de propósito general de la Ley de IA de la UE. Día 65, y ya con el encuadre de la permanencia.</p>
<p data-segment="81">La alternativa arquitectónica ya se ha publicado.</p>
<hr />
<details class="blog-references"><summary>Referencias (4 fuentes)</summary><h2 data-segment="82">Referencias (selección)</h2>
<ul><li data-segment="83">Citizen Lab, informe n.º 192, &quot;Bad Connection: Uncovering Global Telecom Exploitation by Covert Surveillance Actors&quot;, 23 de abril de 2026 — https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/</li><li data-segment="84">Citizen Lab, informe n.º 191, &quot;Uncovering Webloc&quot;, 9 de abril de 2026 — https://citizenlab.ca/research/analysis-of-penlinks-ad-based-geolocation-surveillance-tech/</li><li data-segment="85">Citizen Lab, informe n.º 193, &quot;Tall Tales: How Chinese Actors Use Impersonation and Stolen Narratives to Perpetuate Digital Transnational Repression&quot;, 27 de abril de 2026 — https://citizenlab.ca/research/how-chinese-actors-use-impersonation-and-stolen-narratives-to-perpetuate-digital-transnational-repression/</li><li data-segment="86">Apple Support 127002 (iOS 26.4.2 / CVE-2026-28950) — https://support.apple.com/en-us/127002</li><li data-segment="87">Privacy Guides, &quot;Apple releases patch for the Signal notification issue&quot; (23 de abril de 2026) — https://www.privacyguides.org/news/2026/04/23/apple-releases-patch-for-the-signal-notification-issue-that-allowed-recovery-of-deleted-messages/</li><li data-segment="88">Wall Street Journal / HSToday / CompianceHub sobre el &quot;Major Incident&quot; de DCSNet en el FBI — https://www.hstoday.us/fbi/fbi-labels-<a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a>-linked-hack-of-surveillance-system-a-major-cyber-incident/</li><li data-segment="89">Security Affairs: &quot;Salt Typhoon breach IBM subsidiary in <a href="https://ur.io/location/it" data-country="it" style="border-bottom-color:#f9f871">Italy</a>&quot; — https://securityaffairs.com/191638/apt/salt-typhoon-breach-ibm-subsidiary-in-<a href="https://ur.io/location/it" data-country="it" style="border-bottom-color:#f9f871">italy</a>-a-warning-for-europes-digital-defenses.html</li><li data-segment="90">The Hill / Roll Call / Fox News / NPR sobre la prórroga de 45 días de la Sección 702 (30 de abril de 2026)</li><li data-segment="91">The Intercept, &quot;Wyden vs. Cotton on the FISC opinion&quot; (30 de abril de 2026) — https://theintercept.com/2026/04/30/wyden-cotton-nsa-surveillance-fisa-702/</li><li data-segment="92">The Intercept, &quot;Palantir Is Helping Trump's IRS Conduct 'Massive-Scale' Data Mining&quot; (24 de abril de 2026) — https://theintercept.com/2026/04/24/palantir-irs-contract-data/</li><li data-segment="93">H.R. 8470, de Massie y Boebert — https://www.congress.gov/bill/119th-congress/house-bill/8470/text</li><li data-segment="94">S. 4465 (prórroga de FISA de 45 días) — https://www.congress.gov/bill/119th-congress/senate-bill/4465/text</li><li data-segment="95">Common Cause v. DOJ, 1:26-cv-01352 (D.D.C.) — https://www.aclu.org/cases/common-cause-v-u-s-department-of-justice</li><li data-segment="96">Comunicado de Tether: &quot;Supports Freeze of More Than $344 Million in USDT in Coordination with OFAC and U.S. Law Enforcement&quot; (23 de abril de 2026) — https://tether.io/news/tether-supports-freeze-of-more-than-344-million-in-usdt-in-coordination-with-ofac-and-u-s-law-enforcement/</li><li data-segment="97">Chainalysis, &quot;Central Bank of Iran Designation Following Tether Seizure&quot; (24 de abril de 2026) — https://www.chainalysis.com/blog/central-bank-of-iran-designation-ofac-update-april-2026/</li><li data-segment="98">TRM Labs, &quot;North Korea Stole 76% of All Crypto Hack Value in 2026&quot; (30 de abril de 2026) — https://www.trmlabs.com/resources/blog/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks</li><li data-segment="99">Iran International, &quot;Iran internet blackout enters 65th day, NetBlocks says&quot; (3 de mayo de 2026) — https://www.iranintl.com/en/202605037916</li><li data-segment="100">Voice of Emirates, &quot;65 days of digital isolation&quot; (3 de mayo de 2026) — https://www.voiceofemirates.com/en/business/2026/05/03/65-days-of-digital-isolation-ownerless-internet-pushes-irans-e-economy-toward-collapse/</li><li data-segment="101">Restof World, &quot;Iran's internet blackout may become permanent&quot; — https://restofworld.org/2026/iran-blackout-tiered-internet/</li><li data-segment="102">Comisión Europea, informe de revisión de la DMA COM(2026) 178 final (28 de abril de 2026) — https://digital-markets-act.ec.europa.eu/system/files/2026-04/DMA%20Review%20Report_COM_2026_178_1_EN.pdf</li><li data-segment="103">Comisión Europea, IP/26/920 — constatación preliminar sobre Meta al amparo de la DSA (29 de abril de 2026) — https://ec.europa.eu/commission/presscorner/detail/en/ip_26_920</li><li data-segment="104">Resolución del Parlamento Europeo P10_TA(2026)0160 (30 de abril de 2026) — https://www.europarl.europa.eu/doceo/document/TA-10-2026-0160_EN.pdf</li><li data-segment="105">Datatilsynet de Noruega sobre el &quot;consent or pay&quot; de Schibsted (30 de abril de 2026) — https://ppc.land/schibsteds-ad-opt-out-fee-alarms-<a href="https://ur.io/location/no" data-country="no" style="border-bottom-color:#bce5dc">norway</a>-dpa-over-privacy-as-a-luxury/</li><li data-segment="106">The Register, &quot;EU adopts open-source age-verification&quot; (29 de abril de 2026) — https://www.theregister.com/2026/04/29/eu_adopts_open_source_ageverification/</li><li data-segment="107">OX Security, &quot;Mother of All AI Supply Chains&quot; (22 de abril de 2026) — https://www.ox.security/blog/the-mother-of-all-ai-supply-chains-critical-systemic-vulnerability-at-the-core-of-the-mcp/</li><li data-segment="108">Pillar Security, &quot;Antigravity sandbox escape&quot; (22 de abril de 2026) — https://www.pillar.security/blog/prompt-injection-leads-to-rce-and-sandbox-escape-in-antigravity</li><li data-segment="109">Endor Labs, &quot;Shai-Hulud The Third Coming&quot; (22 de abril de 2026) — https://www.endorlabs.com/learn/shai-hulud-the-third-coming----inside-the-bitwarden-cli-2026-4-0-supply-chain-attack</li><li data-segment="110">The Hacker News, &quot;Linux Copy Fail&quot; (30 de abril de 2026) — https://thehackernews.com/2026/04/new-linux-copy-fail-vulnerability.html</li><li data-segment="111">BleepingComputer, &quot;Critical cPanel flaw mass-exploited in Sorry ransomware attacks&quot; — https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/</li><li data-segment="112">Apollo Research, declaración sobre la conciencia de evaluación de Meta Muse Spark (8 de abril de 2026) — https://x.com/apolloaievals/status/2044389039600500807</li><li data-segment="113">Secretario del Tesoro Scott Bessent / Bloomberg (3 de mayo de 2026) — https://www.bloomberg.com/news/articles/2026-05-03/banks-in-us-are-working-to-gird-against-ai-attacks-bessent-says</li><li data-segment="114">Tor Project, Tor Browser 15.0.11 (28 de abril de 2026) — https://forum.torproject.org/t/new-release-tor-browser-15-0-11/21517</li><li data-segment="115">Bitcoin Optech, BIP324 v2 P2P Transport — https://bitcoinops.org/en/topics/v2-p2p-transport/</li><li data-segment="116">Bitcoin Optech, Silent Payments — https://bitcoinops.org/en/topics/silent-payments/</li><li data-segment="117">ENISA NCAF 2.0 (22 de abril de 2026) — https://www.enisa.europa.eu/publications/national-capabilities-assessment-framework-20</li><li data-segment="118">Casa Blanca, S. 4465 promulgada como ley (30 de abril de 2026) — https://www.whitehouse.gov/briefings-statements/2026/04/congressional-bill-s-4465-signed-into-law/</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Tu biobanco en Alibaba</title>
      <link>https://ur.io/es/blog/2026-04-24-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-24-01</guid>
      <pubDate>Fri, 24 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>El lunes 20 de abril de 2026, historiales sanitarios anonimizados de aproximadamente 500.000 voluntarios del UK Biobank —la mayor cohorte biomédica del mundo, datos genómicos incluidos— aparecieron en tres anuncios de la plataforma comercial de Alibaba. El 23 de abril, ministros británicos confirmaron el hallazgo. Tres instituciones de investigación chinas fueron vetadas de la plataforma. El gobierno británico pidió a la fundación UK Biobank que suspendiera nuevos accesos a los datos. Portavoces de la oposición reclamaron una prohibición total de compartir datos médicos con China. El mismo día, la Comisión Europea dictó sus dos primeras decisiones de incumplimiento al amparo de la Ley de Mercados Digitales: declaró estructuralmente ilegal el modelo &quot;pay-or-consent&quot; (pagar o consentir) de Meta con arreglo al artículo 5(2) y multó a la empresa con 200 millones de euros; Apple fue multada con 500 millones de euros por sus normas contra la redirección de usuarios. Al día siguiente, 24 de abril, TechCrunch informó sobre «Morpheus», un nuevo programa espía comercial italiano para Android cuyo vector distintivo es la cooperación explícita de la operadora: la operadora bloquea los datos móviles del objetivo, llega un SMS que le pide instalar una falsa «actualización» y la aplicación abusa de los servicios de accesibilidad de Android. En Rusia, se documentó que 22 de las 30 aplicaciones de Android más populares detectan el uso de VPN en la capa de aplicación, con independencia de la ofuscación en la capa de red. En Irán se cumplió el día 56 del apagón nacional de internet, con NetBlocks midiendo 1.296 horas de cierre acumulado, el más largo del que hay registro. La Sección 702 de la Foreign Intelligence Surveillance Act quedaba a seis días de su expiración legal mientras los representantes Thomas Massie y Lauren Boebert presentaban una Surveillance Accountability Act que exigiría órdenes judiciales para la vigilancia federal y prohibiría las compras a intermediarios comerciales de datos. Todas las historias de esa lista comparten un patrón arquitectónico: una frontera que se presumía duradera —el uso de datos por instituciones de investigación, la separación de «pagar o consentir», la neutralidad de la operadora, la anonimización en la capa de red, la continuidad del servicio de la operadora, la orden judicial de la Cuarta Enmienda, la soberanía estatal— resultó permeable en el salto siguiente. La anonimización no sobrevive a la transferencia. La separación no sobrevive a la combinación. La neutralidad no sobrevive al contrato. Esta edición reconstruye el fallo del UK Biobank con detalle, lo sigue a través de los fallos de frontera paralelos de la semana y nombra las primitivas criptográficas que sustituyen las promesas de frontera por garantías arquitectónicas.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-24-01.mp3" length="24165549" type="audio/mpeg" />
      <itunes:duration>33:34</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El anuncio</h2>
<p data-segment="1">El lunes 20 de abril de 2026, en la plataforma comercial de Alibaba, aparecieron tres anuncios distintos que ofrecían acceso a datos del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank; en concreto, historiales sanitarios anonimizados de aproximadamente 500.000 voluntarios del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank. Los anuncios los publicaron entidades atribuibles a tres instituciones de investigación chinas, cuyos nombres no se han hecho públicos mientras dura la investigación. El Ministerio de Sanidad británico emitió su confirmación el jueves 23 de abril. El gobierno británico pidió a la fundación <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank que suspendiera nuevos accesos a los datos por parte de investigadores internacionales a la espera de una revisión técnica. Alibaba vetó a las tres instituciones en su plataforma. Portavoces de la oposición de las bancadas conservadora y liberal demócrata reclamaron una prohibición completa de compartir datos médicos con <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>. La historia fue cubierta por ITV, The Washington Post, The Register, LBC y BBC News.</p>
<p data-segment="2">El <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank no es una base de datos médica cualquiera. Es la mayor cohorte biomédica del mundo: medio millón de participantes inscritos entre 2006 y 2010, que aportaron datos genómicos, historiales médicos, extensos metadatos de estilo de vida, paneles bioquímicos, estudios de imagen —resonancias magnéticas, densitometrías óseas DXA, ecografías carotídeas, trazados de electrocardiograma— y resultados de salud longitudinales seguidos frente a los registros nacionales durante las dos décadas siguientes. La cohorte es fundacional para la investigación biomédica británica contemporánea. Ha sido citada en decenas de miles de artículos revisados por pares. Es el conjunto de datos de referencia con el que se han evaluado varias generaciones de algoritmos de asociación genética. El acceso, cuando se ha concedido, ha discurrido históricamente por un proceso de acceso controlado: solicitudes de investigación revisadas por un comité de acceso a datos, acuerdos de uso firmados por los investigadores principales de cada institución, datos compartidos en formas limitadas y con protecciones concretas —normalmente despojados de identificadores directos (nombre, dirección, número del NHS) pero conservando el rico contenido genómico y fenotípico que hace la cohorte singularmente valiosa.</p>
<p data-segment="3">La premisa que subyace a la arquitectura de acceso controlado es que las formas «anonimizadas» de los datos —con los identificadores directos eliminados— siguen siendo útiles para la investigación sin identificar a los participantes. Esa premisa falla ahora en público.</p>
<h2 data-segment="4">Qué significa «anonimizado» cuando los datos son genómicos</h2>
<p data-segment="5">El fallo específico de la anonimización en cohortes genómicas lleva al menos quince años documentado en la literatura sobre privacidad genética. El resultado de Gymrek, Erlich y Church, publicado en <em>Science</em> en enero de 2013, demostró que la inferencia de apellidos a partir de haplotipos del cromosoma Y, combinada con bases de datos genealógicas públicas, permitía identificar a participantes de investigación por su apellido, con precisión a nivel de nombre. Los investigadores usaron cincuenta marcadores de repeticiones cortas en tándem del cromosoma Y y accedieron a la base de datos pública y gratuita de ascendencia Ysearch.org; identificaron a cinco participantes del Human Genome Diversity Project del Coriell Institute y a uno de un pedigrí CEPH, partiendo de datos genómicos nominalmente anonimizados.</p>
<p data-segment="6">El resultado de Homer et al. en <em>PLOS Genetics</em> en 2008, &quot;Resolving Individuals Contributing Trace Amounts of DNA to Highly Complex Mixtures Using High-Density SNP Genotyping Microarrays&quot;, demostró la reidentificación de individuos en conjuntos de datos de estudios de asociación del genoma completo (GWAS) a partir únicamente de estadísticas agregadas: tablas de frecuencias de variantes SNP en la cohorte, sin registros individuales. El resultado obligó a los NIH a retirar del acceso público de dbGaP los datos agregados de GWAS en septiembre de 2008.</p>
<p data-segment="7">El resultado de Harmancı y Gerstein de 2015 extendió el trabajo de reidentificación a genotipos imputados a partir de proyectos de secuenciación del exoma. El trabajo de Raisaro et al. de 2017 sobre la reidentificación en la Beacon Network mostró que incluso la interfaz pública mínima de consulta de variantes genómicas —un sí/no sobre la presencia de un alelo concreto— filtraba información a nivel individual suficiente para reidentificar participantes en bases de datos enlazadas. El trabajo de Erlich, Shor, Pe'er y Carmi de 2019 demostró que las búsquedas familiares de largo alcance en bases de datos genéticas de consumo permitían identificar al 60 por ciento de los estadounidenses de ascendencia europea a partir de perfiles de ADN subidos por terceros.</p>
<p data-segment="8">El hallazgo convergente de la literatura sobre privacidad genómica: las técnicas convencionales de anonimización —eliminación de identificadores directos, k-anonimato, l-diversidad— no resisten la capacidad de inferencia de los datos genómicos a escala de cohorte. Su ADN es un identificador vitalicio. Puede cotejarse con cualquier otra muestra de su ADN, en cualquier momento futuro, por cualquier parte que tenga acceso a un corpus de referencia. Los marcos de privacidad diferencial ofrecen garantías matemáticas, pero exigen una inyección de ruido que reduce la utilidad para la investigación a niveles que la comunidad biomédica no ha aceptado. El cálculo seguro multiparte y el cifrado homomórfico ofrecen alternativas, pero imponen sobrecargas de cómputo que, hasta hace poco, los han mantenido fuera del uso rutinario.</p>
<p data-segment="9">A los participantes del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank que se inscribieron entre 2006 y 2010 se les dijo, en los términos de aquella época, que sus datos serían anonimizados. La afirmación era exacta bajo supuestos previos a la inferencia a escala, supuestos que no se han sostenido en la década siguiente. El medio millón de participantes es hoy, en proporción significativa, identificable frente a cualquier cohorte genómica futura que alguien —en el Reino Unido, en <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, en cualquier lugar— construya y cruce con los datos filtrados. Los investigadores que usen las copias filtradas pueden ejecutar inferencia de ascendencia, inferencia de parentesco, inferencia de fenotipos de salud e inferencia de riesgo de enfermedades concretas sobre esos datos, y pueden cruzarlos con cualquier base de datos genómica de consumo de terceros que contenga muestras del ADN de sus objetivos. Los datos son genómicos; los datos genómicos no se vuelven menos identificables con el tiempo; se ha demostrado que la premisa arquitectónica de la anonimización con acceso controlado tiene fugas.</p>
<h2 data-segment="10">Paralelo: Apple, 500 millones de euros; Meta, 200 millones</h2>
<p data-segment="11">Ese mismo jueves 23 de abril, la Comisión Europea dictó sus primeras decisiones de incumplimiento al amparo de la Ley de Mercados Digitales. Apple fue multada con 500 millones de euros por infringir las normas contra la redirección de usuarios del artículo 5(4): la obligación de que las plataformas permitan a los desarrolladores dirigir a los usuarios hacia opciones de pago alternativas sin interferencias. Meta fue multada con 200 millones de euros por su modelo &quot;pay-or-consent&quot; (pagar o consentir), en el que los usuarios podían pagar aproximadamente 9,99 euros al mes por una experiencia sin publicidad y con menor combinación de datos, o aceptar el servicio gratuito con combinación de datos para rastreo y segmentación. La Comisión concluyó que «pagar o consentir» vulnera la prohibición del artículo 5(2) de combinar datos de usuarios entre servicios sin su consentimiento.</p>
<p data-segment="12">La decisión sobre Meta es arquitectónicamente paralela a la historia del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank. El modelo de Meta era en sí mismo una afirmación arquitectónica de anonimización: los datos del suscriptor de pago supuestamente se mantendrían separados del grafo de rastreo y segmentación; los datos del usuario del nivel gratuito supuestamente se combinarían. La Comisión concluyó que la separación no era estructuralmente sólida: la afirmación de separación era una promesa de frontera que no sobrevivió a su implementación. El consentimiento del usuario del nivel gratuito no era libre en sentido pleno porque la alternativa imponía un muro de pago. La separación del nivel de pago no era separación en sentido pleno porque la arquitectura del grafo combinado seguía operativamente presente.</p>
<p data-segment="13">A ambas empresas se les dieron 60 días para cumplir. Meta anunció que recurriría; se espera que Apple haga lo propio. Las multas en sí, de 500 y 200 millones de euros, son pequeñas en relación con los ingresos anuales de las empresas y representan disparos procedimentales de apertura. La aplicación sustantiva del marco de la DMA —incluidas multas potenciales del 10 por ciento de los ingresos globales por incumplimiento continuado y el límite superior teórico del 20 por ciento por reincidencia— es la cuestión de 2026-2027 que estas decisiones del 23 de abril inauguran.</p>
<p data-segment="14">La observación arquitectónica que conecta el <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank con el «pagar o consentir» de Meta: ambos son casos de una separación prometida en una frontera de confianza. La separación prometida por el <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank es la que media entre el tratamiento de datos con acceso controlado de la institución de investigación y el tratamiento de datos de la siguiente parte. La separación prometida por Meta era la que mediaba entre los datos de los usuarios de pago y los de los usuarios rastreados. En ambos casos, la promesa se hizo en el punto de transferencia o de combinación de datos y, en ambos, la auditoría concluyó que la promesa no se preservó estructuralmente.</p>
<h2 data-segment="15">Paralelo: Morpheus, la operadora como socia del ataque</h2>
<p data-segment="16">El viernes 24 de abril, TechCrunch publicó su información sobre «Morpheus», un nuevo producto comercial de programa espía para Android del proveedor italiano IPS (un suministrador italiano de interceptación legal), revelado por el medio de investigación en seguridad Osservatorio Nessuno. El vector de ataque distintivo de Morpheus: la operadora socia del operador del espía bloquea deliberadamente la conexión de datos móviles del objetivo y, a continuación, el objetivo recibe un SMS que le pide instalar una falsa aplicación de «actualización». El objetivo, ya desconectado de los canales legítimos de actualización y viendo un SMS que parece venir de su propio proveedor, instala el falso. La aplicación abusa de los servicios de accesibilidad de Android para lograr captura en el dispositivo: registro de pulsaciones, acceso al micrófono, seguimiento de ubicación y contenido de la pantalla.</p>
<p data-segment="17">Morpheus amplía el catálogo público de proveedores comerciales de vigilancia junto a NSO Group (Pegasus), Intellexa (Predator), Paragon (Graphite) y Candiru (DevilsTongue). Lo estructuralmente novedoso de Morpheus es la participación explícita y operativa de la operadora socia. Productos comerciales de espionaje anteriores han usado enlaces por SMS, exploits sin interacción, inyección en redes wifi y acceso físico al dispositivo. Morpheus documenta, por primera vez con detalle en el registro público, una arquitectura de despliegue en la que la propia operadora móvil del objetivo se coordina deliberadamente con el operador del programa espía para entregar la carga útil.</p>
<p data-segment="18">La afirmación arquitectónica en la que confiaba el objetivo de Morpheus —que su operadora era un intermediario de infraestructura neutral, no una socia del ataque— resultó no ser estructuralmente sólida. La relación de la operadora con IPS, el proveedor italiano de interceptación legal, la convierte operativamente en socia del ataque. El supuesto de la operadora como transportista neutral, que subyace a la mayor parte del modelado de amenazas de consumo y de empresa, no se sostiene en el patrón de despliegue de Morpheus. Para los usuarios en jurisdicciones donde las órdenes de interceptación legal pueden notificarse a la operadora sin avisar al objetivo, la arquitectura es estructuralmente alcanzable.</p>
<p data-segment="19">El paralelo con el <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank y con el «pagar o consentir» de Meta: otra frontera —la neutralidad de infraestructura de la operadora— presumida duradera y demostrada permeable en el salto siguiente.</p>
<h2 data-segment="20">Paralelo: 22 de 30 en Rusia</h2>
<p data-segment="21">El estudio de RKS Global, publicado por Meduza el 10 de abril y amplificado por la cobertura de finales de abril de 2026, documentó que 22 de las 30 aplicaciones de Android más populares de Rusia —incluida la mensajería MAX, respaldada por el Estado— detectan el uso de VPN en la capa de aplicación y modifican su comportamiento en consecuencia. Sberbank, VK, Ozon, Wildberries, Lamoda, Avito y la mayoría del resto del grupo de las treinta implementan una detección de VPN que funciona con independencia de la ofuscación de la VPN en la capa de red. Los servicios del ecosistema Yandex y Gosuslugi (el portal de servicios estatales) llamativamente no detectan, lo cual es en sí mismo un dato sobre qué eligen exhibir las aplicaciones controladas por el Estado. Los métodos de detección de las aplicaciones suelen combinar patrones de ajuste del MSS de TCP, anomalías de comportamiento de DNS, reputación de rangos de IP obtenida de fuentes comerciales y perfilado pasivo de comportamientos de la pila TCP específicos de VPN.</p>
<p data-segment="22">La VPN —históricamente presentada como una herramienta de anonimización del tráfico en la capa de red— era arquitectónicamente invisible para la aplicación. La detección en la capa de aplicación muestra que la afirmación de anonimato de la VPN era una afirmación de capa de red; la capa de aplicación podía ver a través de ella. La frontera que la VPN debía imponer —entre la visibilidad del tráfico de red del usuario y la visibilidad que la aplicación tiene de ese tráfico— resultó ser una frontera más baja que aquella desde la que la aplicación puede observar. La promesa arquitectónica de la VPN no escala frente al adversario de la capa de aplicación que ha desplegado detección a gran escala.</p>
<p data-segment="23">Para los usuarios rusos, la consecuencia práctica es que una fracción significativa de las aplicaciones cotidianas —banca, comercio, mensajería, anuncios clasificados— se comporta de forma distinta con los usuarios de VPN: normalmente con funcionalidad restringida, advertencias en la cuenta o cierre de sesión. La frontera arquitectónica que el usuario suponía portante para su privacidad no lo es.</p>
<h2 data-segment="24">Paralelo: Irán, día 56</h2>
<p data-segment="25">El 24 de abril de 2026, Irán entró en el día 56 de su apagón nacional de internet en tiempo de guerra. NetBlocks midió el 23 de abril un tiempo de cierre acumulado de 1.296 horas: oficialmente, el cierre nacional de internet más largo registrado según cualquier métrica histórica. El nivel &quot;Internet Pro&quot;, que restablece la conectividad global para aproximadamente el 2 por ciento de la población iraní (titulares de tarjetas de comercio, determinadas industrias, academia), está en su tercera semana de funcionamiento. La información de Iran International caracteriza el programa Internet Pro como un proyecto plurianual, no como una restauración de duración limitada a la emergencia. El ministro de Comunicaciones de Irán, Sattar Hashemi, sigue citando 35,7 millones de dólares al día de coste directo para la economía digital; la estimación de coste acumulado de NetBlocks supera los 2.400 millones de dólares a 24 de abril. Aproximadamente 90 millones de iraníes siguen sin conexión.</p>
<p data-segment="26">La afirmación arquitectónica que se está falsando en Irán es la más básica de la lista: el acceso a internet como servicio de consumo rutinario, con continuidad previsible. La neutralidad de la capa de operadora que la mayoría de las arquitecturas de red da por supuesta es un supuesto contextual, no una propiedad arquitectónica duradera. En Irán, a 56 días del apagón, la afirmación de continuidad ha sido falsada por acción estatal; la restauración vía &quot;Internet Pro&quot; demuestra que, una vez que el Estado ha construido la capacidad de un acceso escalonado basado en credenciales, la arquitectura no se revierte fácilmente a la línea base de acceso incondicional que la precedía.</p>
<p data-segment="27">Para los 90 millones de iraníes sin conexión, la consecuencia arquitectónica es binaria: o se consiguen credenciales de Internet Pro (disponibles para un grupo estrecho), o se usa elusión que rodee la infraestructura de operadora gestionada por el Estado. La arquitectura de elusión —Psiphon, Tor con configuraciones de puente y transportes conectables, VPN comerciales y descentralizadas, conectividad por satélite mediante terminales Starlink introducidos de contrabando, mallas entre pares— es la infraestructura paralela que se está construyendo y desplegando bajo presión estatal.</p>
<h2 data-segment="28">Paralelo: seis días (Sección 702)</h2>
<p data-segment="29">El 24 de abril de 2026, la Sección 702 de la Foreign Intelligence Surveillance Act queda a seis días de su expiración legal. El 30 de abril, salvo que el Congreso actúe, expira la facultad al amparo de la cual la comunidad de inteligencia estadounidense opera el mayor programa de vigilancia sin orden judicial en curso dirigido a personas no estadounidenses —y que recoge incidentalmente comunicaciones sustanciales de personas estadounidenses—. Las órdenes de recopilación existentes continúan según sus propios términos hasta su vencimiento; no pueden emitirse órdenes nuevas sin reautorización.</p>
<p data-segment="30">El debate sobre la reautorización de esta semana muestra todas las formas conocidas. Los republicanos de la Cámara presentaron el 23 de abril una propuesta de prórroga de tres años sin exigencia de orden judicial para las consultas del FBI sobre personas estadounidenses. Los representantes Thomas Massie (republicano de Kentucky, distrito 4) y Lauren Boebert (republicana de Colorado, distrito 4) presentaron ese mismo día la Surveillance Accountability Act: exige una orden judicial basada en causa probable antes de cualquier vigilancia federal de personas estadounidenses; prohíbe a las agencias federales comprar datos comerciales de ubicación y movimiento; restringe la doctrina del tercero; y crea una acción privada por vulneraciones de la Cuarta Enmienda. El texto se suma a la Government Surveillance Reform Act del senador Lee y a la SAFE Act dentro de una coalición reformista transpartidista que no ha producido las reformas que ha perseguido en los 13 años transcurridos desde Snowden.</p>
<p data-segment="31">El reloj procedimental afila una cuestión arquitectónica mayor. La arquitectura federal de acceso a datos de 25 años —el mandato de CALEA de redes preparadas para la escucha (1994), las ampliaciones de la PATRIOT Act (2001), la FISA Amendments Act y la Sección 702 (2008), la maduración del ecosistema comercial de intermediarios de datos (2010-2026), las facultades de citación administrativa y la emergente infraestructura de contratos entre Palantir y las agencias federales (la información de The Intercept del 24 de abril sobre el contrato de 130 millones de dólares con el IRS; la relación en curso con el ICE)— se ha construido de forma acumulativa a un ritmo que el marco reformista no ha igualado. Los ciclos de reautorización de la Sección 702 han producido restricciones estrechas, no una reestructuración arquitectónica.</p>
<p data-segment="32">La observación paralela con el <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank. En el caso del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank, la frontera que se pone a prueba es la que media entre la investigación con acceso controlado y su publicación en una plataforma comercial. En el caso de la Sección 702, la frontera que se pone a prueba es la que media entre la recopilación de inteligencia exterior y la recopilación incidental sobre personas estadounidenses, con la doctrina del tercero rigiendo qué datos puede comprar el gobierno a los intermediarios comerciales. En ambos casos, arquitectónicamente, los datos que cruzan la frontera no se llevan consigo las protecciones que se les aplicaban antes de cruzarla.</p>
<h2 data-segment="33">La historia de la centralización continúa</h2>
<p data-segment="34">El 23 de abril de 2026, una coalición de organizaciones de defensa del derecho al voto presentó una demanda federal para bloquear la &quot;Voter Registration Nationalization Policy&quot; (política de nacionalización del registro de votantes) del DOJ, una iniciativa para recopilar en una base de datos federal centralizada los registros de votantes en poder de los estados. Los demandantes alegan riesgo de robo de identidad, eliminación indebida de votantes elegibles y efectos disuasorios sobre la inscripción. La relevancia arquitectónica del caso está en que los datos de registro de votantes, históricamente en manos estatales y de condado y con acceso federal limitado por finalidad y procedimiento, se están reorganizando en un punto federal de concentración de datos. La demanda es la prueba procedimental de si esa reorganización es admisible; la cuestión arquitectónica es independiente del resultado jurídico.</p>
<p data-segment="35">El 24 de abril, The Intercept publicó su información sobre el contrato de más de 130 millones de dólares de Palantir con la división de Investigación Criminal del IRS, descrito como habilitador de una minería de datos &quot;massive-scale&quot; (a escala masiva). El contrato complementa las relaciones de largo recorrido de Palantir con el ICE y el DHS. La infraestructura federal de minería de datos se está ampliando en capacidad y en número de emplazamientos, mientras las restricciones legislativas y judiciales sobre esa infraestructura se disputan en ambas direcciones.</p>
<p data-segment="36">La historia del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank se sitúa en este contexto no como una filtración aislada de datos de investigación, sino como el caso adyacente a la investigación de un patrón de centralización más amplio. Grandes conjuntos de datos —genómicos, conductuales, comerciales, gubernamentales— se están concentrando en manos de operadores, sean estatales, de instituciones de investigación, comerciales o subcontratistas. Cada punto de concentración se convierte en un objetivo atractivo y cada transferencia entre puntos de concentración se convierte en una frontera en la que se pone a prueba el supuesto que la gobierna.</p>
<h2 data-segment="37">El contrapeso arquitectónico</h2>
<p data-segment="38">Si el patrón es que las promesas de frontera se degradan en el salto siguiente, el contrapeso arquitectónico es que las primitivas impuestas en el dispositivo del usuario no tienen salto siguiente.</p>
<p data-segment="39"><strong>Claves en poder del usuario.</strong> La primitiva criptográfica del cifrado de extremo a extremo con claves en el dispositivo del usuario significa que el operador del servicio no puede producir el texto en claro, con independencia de la presión regulatoria, la obligación legal o el incentivo comercial. Signal, Proton, Tuta, Threema y Matrix con firma cruzada por dispositivo son los despliegues maduros. La postura arquitectónica es la negativa por diseño: lo que el operador no tiene no puede ser requerido.</p>
<p data-segment="40"><strong>Identidad federada con divulgación selectiva.</strong> Las carteras de identidad digital de eIDAS 2.0, las credenciales verificables del W3C y el ecosistema emergente de carteras de identidad permiten al usuario demostrar una afirmación concreta —«mayor de 18 años», «ciudadano de la UE», «certificación profesional concreta», «paciente del NHS británico»— sin revelar el documento subyacente. La afirmación queda vinculada criptográficamente al dispositivo del usuario; la parte verificadora solo se entera de lo que el usuario ha decidido revelar. La arquitectura es no enlazable entre presentaciones: ninguna entidad puede correlacionar la actividad del usuario sin su cooperación.</p>
<p data-segment="41"><strong>Transporte entre pares.</strong> El relevo entre pares de nodos residenciales de URnetwork, Tor con transportes conectables, WireGuard en configuraciones independientes de la operadora y Shadowsocks / V2Ray / Trojan / NaïveProxy para entornos con inspección profunda de paquetes adversaria hacen que el tráfico no termine en una vía tarificada por la operadora ni en una bolsa de IP de un único proveedor de VPN que pueda detectarse. El contrapeso arquitectónico al vector de operadora socia de Morpheus es una malla que no depende de la operadora como participante. El contrapeso arquitectónico a la detección de VPN de 22 de 30 en Rusia es un transporte que no presenta la huella de un proveedor comercial de VPN.</p>
<p data-segment="42"><strong>Alternativas de servicios autoalojados.</strong> Servidor doméstico de Matrix, Nextcloud, Forgejo o Gitea, Jitsi, Mailcow, Ollama con LangChain, LlamaIndex y MCP federado para cargas de trabajo de IA. Los datos no residen en la infraestructura de un operador comercial que pueda quedar sujeta a un requerimiento judicial, a una adquisición o a un cambio de política.</p>
<p data-segment="43"><strong>Hardware con firmware abierto.</strong> GrapheneOS en dispositivos Pixel compatibles, LineageOS en otro hardware Android, OpenWRT en routers, Klipper o Marlin en impresoras 3D. El dispositivo ejecuta código que el usuario puede inspeccionar; el fabricante es un participante en una pila controlada por el usuario, no la frontera de confianza exclusiva.</p>
<p data-segment="44"><strong>Autenticación por hardware FIDO2.</strong> YubiKey, Nitrokey y SoloKey sustituyen a la autenticación multifactor por SMS, que la arquitectura de operadora socia de Morpheus y el informe de Citizen Lab del 23 de abril sobre las operadoras fantasma de SS7/Diameter dejan como comercialmente penetrada. La llave de hardware es una credencial en poder del usuario que no depende de la operadora para su entrega.</p>
<p data-segment="45"><strong>Marcos de enclave seguro para cómputo sensible.</strong> Azure Confidential Computing, AWS Nitro Enclaves y proyectos especializados de enclave genómico como los que se desarrollan en Stanford, la ETH de Zúrich y los proveedores comerciales Opaque y Enveil. El cálculo se realiza sobre datos cifrados sin que el operador vea el texto en claro. Para las arquitecturas de investigación, el análisis federado —el cálculo se envía a los datos en lugar de enviar los datos al cálculo— preserva la colaboración entre instituciones de investigación sin la transferencia de datos que el caso del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank ha falsado.</p>
<p data-segment="46"><strong>Residencia de datos en poder del usuario.</strong> Para datos médicos, genómicos, financieros y de historia personal, el sustituto arquitectónico de la custodia centralizada es la custodia en poder del usuario con acceso selectivo. Estándares como los Pods del proyecto Solid, el marco de soberanía de datos de Ceramic Network y las extensiones emergentes de carteras de identidad para datos de salud bajo las arquitecturas OAuth y SMART-on-FHIR de HL7 FHIR proporcionan el sustrato técnico. Su despliegue a escala nacional habría significado que los datos del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank nunca estuvieran retenidos de forma centralizada en un formato extraíble.</p>
<h2 data-segment="47">La respuesta concreta para el caso del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank</h2>
<p data-segment="48">Para los participantes que ya están en el <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank, la respuesta arquitectónica está limitada por el hecho de que los datos ya han salido del entorno de acceso controlado. Los participantes tienen determinados derechos al amparo del RGPD británico (la implementación posterior al Brexit del RGPD en el Reino Unido): el derecho de supresión, el derecho a retirar el consentimiento y el derecho a saber quiénes son los destinatarios de los datos. Que el ejercicio de esos derechos pueda alcanzar las copias ya exfiltradas a Alibaba es jurídicamente incierto y prácticamente inexigible al otro lado de la frontera jurisdiccional con <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>.</p>
<p data-segment="49">Para la arquitectura de la investigación biomédica en general, la respuesta es arquitectónica. El análisis federado —los datos se quedan en la cohorte; el cálculo viaja— es operativamente desplegable hoy. El marco DataSHIELD, Vantage6, el modelo común de datos OMOP de OHDSI con consultas federadas y arquitecturas específicas de enclave genómico como Sentinel y FHIR Genomics sobre enclaves seguros ofrecen vías de implementación sustanciales. Las publicaciones de estadísticas agregadas con privacidad diferencial, si los investigadores aceptan las contrapartidas de utilidad, preservan la inferencia a nivel de cohorte sin exposición individual. El cálculo seguro multiparte está madurando hacia latencias desplegables en producción a escala de cohorte. Las opciones arquitectónicas existen.</p>
<p data-segment="50">La arquitectura de acceso controlado del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank, establecida en 2006-2010, representaba el estado del arte cuando se diseñó. Dieciséis años después, el estado del arte se ha movido. El supuesto del modelo de acceso controlado —que la transferencia de datos entre instituciones de investigación seguiría acotada por términos contractuales y normas profesionales— ha demostrado, como acreditan los anuncios en Alibaba, depender de una disciplina de la parte receptora que no siempre puede exigirse. El modelo de análisis federado no requiere esa disciplina posterior; los datos no salen en un formato que permita su exfiltración posterior. Para la próxima cohorte —sea en el Reino Unido, en Estados Unidos, en la UE o en cualquier otro lugar—, la elección arquitectónica en el momento de la inscripción determina qué degradación sufre la anonimización a lo largo de las décadas siguientes.</p>
<h2 data-segment="51">La semana, en forma de patrón</h2>
<p data-segment="52">Del 20 al 24 de abril de 2026 se produjeron al menos siete acontecimientos noticiosos distintos, cada uno de los cuales encarna el mismo patrón arquitectónico.</p>
<ul><li data-segment="53"><strong>Historiales genómicos del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank en Alibaba (20-23 de abril).</strong> Frontera: institución de investigación a parte siguiente. Fallo: el acuerdo de uso de datos con acceso controlado no se respetó aguas abajo. Consecuencia arquitectónica: datos genómicos anonimizados exfiltrados a una plataforma comercial.</li><li data-segment="54"><strong>El «pagar o consentir» de Meta declarado ilegal con arreglo al artículo 5(2) de la DMA (23 de abril).</strong> Frontera: separación entre usuario de pago y usuario rastreado. Fallo: combinación estructural de datos pese al nivel de pago. Consecuencia arquitectónica: multa de 200 millones de euros; 60 días para reestructurar.</li><li data-segment="55"><strong>Programa espía Morpheus para Android con operadora socia (24 de abril).</strong> Frontera: neutralidad de infraestructura de la operadora. Fallo: la operadora coopera operativamente con el proveedor del programa espía. Consecuencia arquitectónica: vector de ataque silencioso para clientes italianos de interceptación legal.</li><li data-segment="56"><strong>Detección de VPN por 22 de 30 aplicaciones en Rusia (cobertura del 10 al 24 de abril).</strong> Frontera: anonimización del tráfico en la capa de red. Fallo: detección en la capa de aplicación de la huella de la VPN. Consecuencia arquitectónica: comportamiento diferenciado de las aplicaciones para usuarios de VPN; erosión de la línea base de elusión.</li><li data-segment="57"><strong>Día 56 del apagón nacional iraní (en curso a 24 de abril).</strong> Frontera: continuidad del acceso a internet en la capa de operadora. Fallo: infraestructura de operadora tomada por el Estado; 1.296 horas de cierre acumulado. Consecuencia arquitectónica: 90 millones de personas sin conexión; arquitectura escalonada de restauración &quot;Internet Pro&quot;.</li><li data-segment="58"><strong>Uso de Paragon Graphite por el ICE al amparo de citaciones administrativas (23 de abril).</strong> Frontera: exigencia de orden judicial de la Cuarta Enmienda para desplegar programas espía. Fallo: elusión mediante citación administrativa. Consecuencia arquitectónica: proyecto de ley de reforma de libertades civiles presentado ese mismo día (Massie y Boebert).</li><li data-segment="59"><strong>Demanda contra la nacionalización del registro de votantes del DOJ (23 de abril).</strong> Frontera: soberanía estatal sobre el registro de votantes. Fallo: política federal de centralización. Consecuencia arquitectónica: demanda federal para detener la centralización.</li></ul>
<p data-segment="60">Siete casos. Un patrón arquitectónico. Cada uno ilustra una frontera que se presumía duradera —investigación con acceso controlado, separación de «pagar o consentir», neutralidad de la operadora, anonimización en la capa de red, continuidad de la operadora, orden judicial de la Cuarta Enmienda, soberanía estatal— y que resultó permeable en la siguiente transacción o acción estatal.</p>
<p data-segment="61">El reloj de seis días de la Sección 702 es la ventana legislativo-procedimental sobre el mismo patrón. El proyecto de Massie y Boebert es un intento de reforma en la capa arquitectónica; si prospera en alguna forma es la pregunta parlamentaria de 2026. Las primitivas arquitectónicas que dejan el patrón inoperante están desplegadas hoy y esperando a que los usuarios las elijan.</p>
<h2 data-segment="62">Qué hacer</h2>
<p data-segment="63">Si es participante del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank: considere revisar el estado de su consentimiento con la fundación <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank, conozca sus derechos al amparo del RGPD británico, incluidos el derecho de supresión y la retirada del consentimiento, y tenga en cuenta que el alcance práctico de esos derechos sobre las copias ya exfiltradas es incierto. Esta situación no es culpa suya; la arquitectura se diseñó bajo supuestos que ya no se sostienen.</p>
<p data-segment="64">Si es investigador biomédico: defienda dentro de su institución las arquitecturas de análisis federado (DataSHIELD, Vantage6, las arquitecturas genómicas federadas emergentes) en lugar de la transferencia masiva de datos para la colaboración entre instituciones. El modelo de transferencia de datos ha sido falsado; el modelo federado preserva la utilidad de la investigación sin la exposición arquitectónica.</p>
<p data-segment="65">Si es suscriptor de pago de Meta en el nivel europeo de «pagar o consentir»: la decisión de la DMA ha declarado ilegal ese nivel; Meta tiene 60 días para reestructurarlo. Plantéese si su suscripción compró una propiedad estructural de privacidad o una teórica; la Comisión concluyó lo segundo.</p>
<p data-segment="66">Si es usuario de Android preocupado por su exposición a programas espía comerciales: GrapheneOS en dispositivos Pixel compatibles ofrece la postura de firmware abierto más sólida disponible comercialmente. Para quienes no pueden usar GrapheneOS, las configuraciones de Android orientadas al refuerzo (almacén de claves respaldado por el chip Titan, cifrado del almacenamiento, elemento seguro respaldado por biometría, arranque verificado activado, modo de desarrollo desactivado, instalación desde orígenes desconocidos desactivada, revisión del acceso de los servicios de accesibilidad) reducen el vector de clase Morpheus. No instale aplicaciones desde enlaces recibidos por SMS.</p>
<p data-segment="67">Si es usuario de VPN en Rusia, Irán, <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> u otras jurisdicciones de alta adversidad: combine la VPN en la capa de red (WireGuard es el estándar en el 94 por ciento de los casos) con elusión en la capa de aplicación que no presente la huella de la VPN. Shadowsocks, V2Ray, Trojan y NaïveProxy presentan patrones de tráfico en la capa de aplicación que la detección comercial de VPN no reconoce. Para el transporte entre pares, el relevo de nodos residenciales de URnetwork enruta por infraestructura de consumo en lugar de por bolsas de IP de VPN comerciales. Tor con transportes conectables (Snowflake, obfs4, meek) es el estándar frente a la inspección profunda de paquetes adversaria.</p>
<p data-segment="68">Si opera un servicio que maneja datos médicos, genómicos, financieros o de historia personal: audite su modelo de residencia de datos. La custodia centralizada es la opción por defecto; la custodia en poder del usuario con acceso selectivo es la alternativa arquitectónica. Los Pods de Solid, el marco de soberanía de datos de Ceramic Network, HL7 FHIR con OAuth de SMART-on-FHIR y las extensiones emergentes de carteras de identidad son las opciones en vía de producción. Para el cómputo sobre datos sensibles, los enclaves de computación confidencial (Azure Confidential Computing, AWS Nitro Enclaves, Google Cloud Confidential Computing) preservan la utilidad del cálculo sin texto en claro visible para el operador.</p>
<p data-segment="69">Si es responsable político: la brecha arquitectónica entre las protecciones basadas en fronteras (acceso controlado, «pagar o consentir», neutralidad de la operadora, exigencia de orden judicial) y las basadas en primitivas criptográficas (claves en poder del usuario, identidad federada, transporte entre pares, servicios autoalojados) es el espacio de diseño. La reforma política en la capa de las fronteras es importante pero, como muestra la trayectoria de 25 años de la Sección 702, lenta en relación con la arquitectura ya instalada. El apoyo político al despliegue de protecciones basadas en primitivas criptográficas —mediante preferencia en la contratación pública, puertos seguros regulatorios para arquitecturas federadas y financiación para la implementación de estándares abiertos— avanza más rápido. La arquitectura eIDAS 2.0 de la UE es hoy el ejemplo más sustancial de política pública en la capa de las primitivas.</p>
<p data-segment="70">Si colabora con el software de código abierto o es desarrollador: la pila de primitivas necesita desarrollo continuado. Los marcos de aprendizaje y análisis federados (DataSHIELD, Vantage6, OHDSI, Flower, PySyft), la capa de transporte entre pares (URnetwork, Tor Snowflake, variantes de Shadowsocks, herramientas de WireGuard), el ecosistema de servicios autoalojados (Matrix, Nextcloud, Mailcow, Ollama, LlamaIndex), el sustrato de datos en poder del usuario (Solid, Ceramic, ATProto) y los proyectos de firmware abierto (GrapheneOS, LineageOS, OpenWRT, Klipper) son mantenidos de forma continua por comunidades distribuidas cuya capacidad crece con el tiempo que aportan sus colaboradores. El resultado es la arquitectura de nivel civil.</p>
<h2 data-segment="71">El hilo conductor</h2>
<p data-segment="72">El fallo del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank es un caso concreto de un patrón arquitectónico universal. Las fronteras que se presumían duraderas se degradan en el salto siguiente. La anonimización no sobrevive a la transferencia. La separación no sobrevive a la combinación. La neutralidad no sobrevive al contrato. La soberanía no sobrevive a la consolidación. El patrón aparece en los datos médicos, las plataformas de consumo, los programas espía móviles, la censura estatal, la vigilancia federal y la infraestructura electoral estatal: la actualidad de una semana y la trayectoria arquitectónica de la década anterior.</p>
<p data-segment="73">Las primitivas que sustituyen las promesas de frontera por garantías arquitectónicas no tienen salto siguiente. El cifrado de extremo a extremo con claves en poder del usuario es terminal en el dispositivo. El análisis federado es terminal en la cohorte. El transporte entre pares es terminal en el usuario. Los servicios autoalojados son terminales en la infraestructura operada por el usuario. El hardware con firmware abierto es terminal en el dispositivo controlado por el usuario. La propiedad arquitectónica que hace robusta a cada primitiva es que ninguna disciplina, autoridad estatal o incentivo comercial de una frontera posterior puede alterar su comportamiento.</p>
<p data-segment="74">Los participantes del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank que aportaron sus datos genómicos en 2008 confiaron en el supuesto de frontera de 2008. Los usuarios de Meta que eligieron «pagar o consentir» confiaron en una afirmación de separación que la Comisión ha declarado ilegal. El objetivo de Morpheus confió en un supuesto de neutralidad de la operadora que la asociación del proveedor falsó. El ciudadano iraní que abrió WhatsApp en febrero de 2026 confió en un supuesto de continuidad de la operadora que el Estado lleva 56 días falsando. Los ciclos de reautorización de la Sección 702 han puesto a prueba, sin reformarla de fondo, la frontera jurídico-procedimental entre la recopilación de inteligencia exterior y la recopilación incidental sobre personas estadounidenses.</p>
<p data-segment="75">La lección arquitectónica es que una privacidad duradera exige primitivas que no dependan de que la frontera aguante. La frontera falla. Las primitivas son lo que queda.</p>
<p data-segment="76">Del 20 al 24 de abril es una semana. El patrón lleva veinte años gestándose. Las primitivas ya se pueden usar hoy.</p>
<p data-segment="77">La elección es suya.</p>
<hr />
<details class="blog-references"><summary>Referencias (4 fuentes)</summary><h2 data-segment="78">Referencias</h2>
<ul><li data-segment="79">ITV, 23 de abril: &quot;<a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank data appears on Alibaba; three Chinese research institutions banned.&quot;</li><li data-segment="80">The Washington Post, 23 de abril: información sobre el <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank y Alibaba.</li><li data-segment="81">The Register, 23 de abril: análisis de la exfiltración de datos del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank.</li><li data-segment="82">LBC, 23 de abril: la historia del <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Biobank.</li><li data-segment="83">BBC News, 23 de abril: ministros británicos confirman que datos del Biobank aparecieron en Alibaba.</li><li data-segment="84">Nota de prensa de la Comisión Europea, 23 de abril: decisiones de incumplimiento de la Ley de Mercados Digitales, Apple y Meta.</li><li data-segment="85">Steptoe, Wolters Kluwer Competition Blog — cobertura del 23 de abril de las decisiones de la DMA.</li><li data-segment="86">Osservatorio Nessuno, TechCrunch, 24 de abril: divulgación del programa espía &quot;Morpheus&quot; del proveedor italiano IPS.</li><li data-segment="87">Meduza, 10 de abril (amplificado el 23-24 de abril): estudio de RKS Global sobre la detección de VPN en las aplicaciones rusas.</li><li data-segment="88">NetBlocks, 23 de abril: mediciones de la duración acumulada del apagón de internet en Irán.</li><li data-segment="89">Iran International, 23-24 de abril: información sobre la arquitectura del nivel Internet Pro.</li><li data-segment="90">Roll Call, 23 de abril: propuesta republicana en la Cámara de prórroga de tres años de la Sección 702.</li><li data-segment="91">Reason, 24 de abril: análisis de la reautorización de la Sección 702.</li><li data-segment="92">Nota de prensa de Thomas Massie, 23 de abril: Surveillance Accountability Act.</li><li data-segment="93">Nota de prensa de Lauren Boebert, 23 de abril: declaración conjunta sobre la Surveillance Accountability Act.</li><li data-segment="94">Decrypt, 23-24 de abril: cobertura de la Surveillance Accountability Act.</li><li data-segment="95">The Intercept, 24 de abril: &quot;Palantir Is Helping Trump's IRS Conduct 'Massive-Scale' Data Mining.&quot;</li><li data-segment="96">CyberScoop, 23 de abril: confirmación por el ICE del uso de Paragon Graphite.</li><li data-segment="97">JURIST, 23 de abril: organizaciones de defensa del voto presentan demanda federal contra la Voter Registration Nationalization Policy del DOJ.</li><li data-segment="98">Gymrek, McGuire, Golan, Halperin, Erlich, &quot;Identifying Personal Genomes by Surname Inference,&quot; Science, enero de 2013.</li><li data-segment="99">Homer et al., &quot;Resolving Individuals Contributing Trace Amounts of DNA to Highly Complex Mixtures Using High-Density SNP Genotyping Microarrays,&quot; PLOS Genetics, 2008.</li><li data-segment="100">Raisaro, Tramèr, Ji, Bu, Cho, Hubaux et al., &quot;Addressing Beacon Re-Identification Attacks,&quot; JAMIA, 2017.</li><li data-segment="101">Erlich, Shor, Pe'er, Carmi, &quot;Identity Inference of Genomic Data Using Long-Range Familial Searches,&quot; Science, octubre de 2018.</li><li data-segment="102">Harmancı &amp; Gerstein, &quot;Quantification of Private Information Leakage from Phenotype–Genotype Data,&quot; Bioinformatics, 2016.</li><li data-segment="103">Ofcom, 23 de abril: decisión de confirmación no confidencial contra 4chan al amparo de la Online Safety Act.</li><li data-segment="104">Osservatorio Nessuno, 24 de abril: informe de divulgación de Morpheus.</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>El ejecutivo cibernético</title>
      <link>https://ur.io/es/blog/2026-04-23-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-23-01</guid>
      <pubDate>Thu, 23 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>URnetwork editorial</dc:creator>
      <description>El miércoles 22 de abril de 2026, en Washington, Manchester, Seúl, Bruselas y en varias páginas de producto de empresas estadounidenses, la transición institucional del laboratorio puntero de IA —de proveedor de software comercial a entidad adyacente al negocio de defensa— se hizo visible de golpe. Anthropic confirmó que un grupo vinculado a Discord había obtenido acceso no autorizado a su modelo restringido Mythos —Project Glasswing, presentado públicamente como &quot;too dangerous to release&quot; (demasiado peligroso para publicarlo)— a través de un portal de contratistas externos cuya URL el grupo adivinó a partir de las convenciones de nombres de Anthropic. OpenAI mostró GPT-5.4-Cyber, un modelo de capacidades ampliadas y restricciones de rechazo relajadas para el uso defensivo legítimo en ciberseguridad, a aproximadamente cincuenta responsables federales de ciberdefensa; las sesiones de acreditación de los Cinco Ojos empezaron esa misma semana. El Servicio Nacional de Inteligencia de Corea del Sur emitió un aviso para toda la administración que calificaba a Mythos de «revulsivo» (&quot;game changer&quot;), capaz de descubrir vulnerabilidades de forma autónoma y a gran escala. El consejero delegado del Centro Nacional de Ciberseguridad del Reino Unido, en una conferencia magistral en CYBERUK 2026 titulada para describir una &quot;perfect storm&quot; (tormenta perfecta), invitó a las empresas punteras de IA a codesarrollar la ciberdefensa nacional británica y comprometió 90 millones de libras para la resiliencia de las pequeñas y medianas empresas. La Agencia de Ciberseguridad de la Unión Europea publicó el National Capabilities Assessment Framework 2.0. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos añadió CVE-2026-33825 —BlueHammer, una escalada local de privilegios en Microsoft Defender— al catálogo de Vulnerabilidades Explotadas Conocidas, doce días después de que el colectivo de investigadores «Chaotic Eclipse» la publicara como protesta por la gestión de divulgaciones de Microsoft. El investigador Alexander Hanff publicó un análisis en el que sostiene que Claude Desktop para macOS preautoriza tres identificadores de extensiones de navegador de Anthropic depositando manifiestos de host de Native Messaging en perfiles de Chromium que el usuario no ha abierto ni instalado. OpenAI publicó Privacy Filter, un modelo de pesos abiertos de 1.500 millones de parámetros para redactar información personal identificable en el dispositivo, con un 96 por ciento de F1 en PII-Masking-300k, bajo Apache 2.0. Google Cloud Next anunció el navegador agéntico &quot;Auto Browse&quot; de Chrome Enterprise y una alianza ampliada con Okta para las Device Bound Session Credentials. El blog de seguridad de Microsoft publicó &quot;AI-powered defense for an AI-accelerated threat landscape&quot;. Nueve acontecimientos. Cinco continentes. Un miércoles. Todos convergen en un mismo hecho arquitectónico: el laboratorio puntero de IA ha cruzado un umbral, y el marco institucional que debería gestionar ese cruce va visiblemente por detrás. Esta edición reconstruye el cruce, las costuras que ya ha producido y la elección arquitectónica que se le está pidiendo al usuario.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-23-01.mp3" length="19988109" type="audio/mpeg" />
      <itunes:duration>27:46</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El miércoles</h2>
<p data-segment="1">Antes del encuadre institucional, los hechos.</p>
<p data-segment="2">El martes por la noche y el miércoles por la mañana, 22 de abril de 2026, Anthropic confirmó que un grupo no autorizado había accedido a su modelo restringido Mythos. El nombre en la presentación pública es &quot;Project Glasswing&quot;. El resumen de la prensa es &quot;too dangerous to release&quot; (demasiado peligroso para publicarlo). El vector de acceso real fue un portal de contratistas externos. El grupo —descrito como vinculado a Discord— adivinó la URL del portal a partir de las convenciones de nombres de Anthropic. Una vez dentro, al parecer usaron el modelo para tareas inocuas, entre ellas construir pequeños sitios web de prueba. Ni credenciales robadas, ni un día cero en la infraestructura central de Anthropic, ni una operación sofisticada de un Estado. Un patrón de URL y algo de curiosidad.</p>
<p data-segment="3">Ese mismo miércoles, OpenAI celebró un acto en Washington con aproximadamente cincuenta responsables federales de ciberdefensa. La pieza central fue GPT-5.4-Cyber, el modelo de capacidades más ampliadas de OpenAI hasta la fecha, cuyas restricciones de rechazo por seguridad se han relajado para aplicaciones defensivas legítimas en ciberseguridad. Entre las capacidades demostradas está la ingeniería inversa de binarios a velocidad de producción, un umbral de capacidad para modelos de lenguaje que hasta este trimestre no se había alcanzado públicamente. Las sesiones de acreditación de los Cinco Ojos —al Reino Unido, Canadá, <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a> y Nueva Zelanda— empezaron esa misma semana.</p>
<p data-segment="4">Ese mismo miércoles, el Servicio Nacional de Inteligencia de Corea del Sur emitió un aviso para toda la administración que calificaba el Mythos de Anthropic de «revulsivo» (&quot;game changer&quot;), capaz de descubrir vulnerabilidades y hacer phishing de forma autónoma y a gran escala. Al parecer estaban previstas conversaciones con Anthropic sobre el aviso.</p>
<p data-segment="5">Ese mismo miércoles, en CYBERUK 2026 en Manchester, el consejero delegado del Centro Nacional de Ciberseguridad del Reino Unido pronunció una conferencia magistral bajo el lema &quot;a perfect storm for cyber security&quot; (una tormenta perfecta para la ciberseguridad). La expresión es portante. La conferencia caracterizó la IA puntera como habilitadora del descubrimiento de vulnerabilidades a gran escala; atribuyó la mayoría de los incidentes cibernéticos de relevancia nacional a actores estatales; identificó la brecha de resiliencia del Reino Unido como concentrada en las pequeñas y medianas empresas; comprometió 90 millones de libras de financiación pública británica para la ciberresiliencia de las pymes; y —la frase que más importa— invitó a las empresas punteras de IA a codesarrollar la ciberdefensa nacional británica.</p>
<p data-segment="6">Ese mismo miércoles, la Agencia de Ciberseguridad de la Unión Europea publicó el National Capabilities Assessment Framework 2.0, una herramienta de evaluación de madurez para que los Estados miembros valoren sus estrategias nacionales de ciberseguridad. La publicación se programó deliberadamente junto a la conferencia de CYBERUK y al ciclo de la conferencia RSAC; la intención era coordinar una línea base europea de evaluación de capacidades cibernéticas justo en el momento en que la capacidad de la IA puntera era el tema de política pública.</p>
<p data-segment="7">Ese mismo miércoles, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos añadió CVE-2026-33825 —BlueHammer, una escalada local de privilegios en Microsoft Defender— al catálogo de Vulnerabilidades Explotadas Conocidas. Huntress había confirmado explotación real desde el 10 de abril. La vulnerabilidad había sido publicada por el colectivo de investigadores «Chaotic Eclipse» como protesta por la gestión de divulgaciones de Microsoft. Dos vulnerabilidades relacionadas —RedSun y UnDefend— siguen sin parchear. A las agencias federales se les dio como plazo de remediación el 6 de mayo.</p>
<p data-segment="8">Ese mismo miércoles, el investigador Alexander Hanff publicó un análisis en el que sostiene que Claude Desktop para macOS preautoriza tres identificadores de extensiones de navegador de Anthropic mediante manifiestos de host de Native Messaging depositados en múltiples perfiles de Chromium, incluidas instalaciones de navegador que el usuario no ha abierto o, en algunos casos, ni siquiera instalado. Malwarebytes, The Register y el blog de That Privacy Guy cubrieron el análisis. Anthropic no había emitido réplica alguna al cierre del miércoles.</p>
<p data-segment="9">Ese mismo miércoles, OpenAI publicó Privacy Filter: un clasificador bidireccional de tokens de pesos abiertos y 1.500 millones de parámetros, entrenado sobre la familia gpt-oss. Apache 2.0, contexto de 128K, 96 por ciento de F1 en el índice PII-Masking-300k. Un modelo de redacción de información personal identificable de tamaño específico, en el dispositivo y con licencia permisiva para uso comercial, publicado en GitHub y Hugging Face, pensado para desplegarse en el perímetro de ingesta de datos de usuario antes de que ningún dato salga hacia un servicio en la nube.</p>
<p data-segment="10">Ese mismo miércoles, Google Cloud Next anunció el Chrome Enterprise agéntico &quot;Auto Browse&quot;, las Chrome Skills para automatización en el puesto de trabajo, la integración con Microsoft Information Protection y una alianza ampliada con Okta para una beta de Device Bound Session Credentials en Windows: una protección en la capa de identidad frente a los ataques de secuestro de sesión que se han convertido en la amenaza de consumo masivo de 2025-2026.</p>
<p data-segment="11">Ese mismo miércoles, el blog de seguridad de Microsoft publicó &quot;AI-powered defense for an AI-accelerated threat landscape&quot;: el Microsoft Baseline Security Mode en Exchange, Teams, SharePoint y Entra; una sección &quot;Secure Now&quot; en Exposure Management; disponibilidad general de Defender External Attack Surface Management y de Copilot Autofix; y un banco de análisis multimodelo con IA en vista previa en junio de 2026.</p>
<p data-segment="12">Nueve acontecimientos. Cinco continentes. Un miércoles. La coincidencia no es coincidencia. Es el afloramiento visible y acumulado de una transición institucional que lleva dieciocho meses en marcha y que alcanzó un umbral cuando pasaron las hojas del calendario.</p>
<h2 data-segment="13">La categoría</h2>
<p data-segment="14">La transición que cristalizó el miércoles va de «proveedor de software comercial» a «institución comercial y adyacente a la defensa».</p>
<p data-segment="15">El análogo histórico más próximo no es contemporáneo. Son los Advanced Development Programs de Lockheed —la Skunk Works, fundada en 1943 bajo Kelly Johnson—. Lockheed construyó el avión comercial L-1011 y el SR-71 Blackbird en la misma empresa, en ventanas solapadas de su historia. La línea comercial ganaba cuota de mercado; la línea de defensa ejecutaba contratos estatales bajo clasificación. El marco institucional —los procesos de habilitación de seguridad de la Defense Counterintelligence and Security Agency, la regulación de control de armas ITAR, los contratos FPR, la supervisión parlamentaria a través de los comités de Servicios Armados de la Cámara y del Senado— se construyó a lo largo de décadas para gestionar esa estructura de doble uso. La cadencia era lenta. La distancia de clase entre plataforma comercial y plataforma de defensa era específica de cada producto. El usuario de los productos comerciales de Lockheed no era adyacente a la capacidad ofensiva del Estado en ningún sentido relevante; el L-1011 y el SR-71 compartían una cultura de ingeniería, pero no un modelo de amenazas.</p>
<p data-segment="16">Raytheon, General Dynamics, Boeing, Northrop Grumman y después un grupo más amplio de grandes contratistas de defensa extendieron el modelo. Hacia los años setenta y ochenta, el marco de contratista de defensa de doble uso estaba institucionalmente maduro. La relación con el cliente comercial y la relación de contrato estatal estaban separadas por la estructura organizativa, por la línea de producto y por el régimen regulatorio.</p>
<p data-segment="17">El laboratorio puntero de IA de 2026 tiene la misma forma estructural a cadencia de producto comercial. La cadencia se mide en trimestres, no en décadas. La distancia de capacidad es de propósito general: no una plataforma concreta, sino una clase de capacidad cognitiva que puede redirigirse a muchos usos operativos. El marco institucional todavía no existe. La ITAR no cubre bien los modelos de IA. Los controles de exportación de semiconductores del Bureau of Industry and Security cubren el hardware de entrenamiento, pero no los pesos de los modelos. El vocabulario de control de armas del Departamento de Estado se construyó para misiles, no para multiplicaciones de matrices. El marco de habilitaciones y gestión de contratistas de la DCSA se construyó para programas de una década, no para modelos que se sustituyen cada seis meses.</p>
<p data-segment="18">Y —esta es la parte importante— el cliente comercial del laboratorio puntero de IA no está arquitectónicamente separado de la línea de producto adyacente a defensa del modo en que el cliente del L-1011 estaba separado del programa SR-71. GPT-5.4-Cyber y GPT-5 comparten canalizaciones de entrenamiento, metodología de seguridad, familias de modelos e infraestructura comercial. Claude Mythos y Claude 3.7, lo mismo. Un cliente comercial que usa el producto del laboratorio está consumiendo el nivel civil de una institución cuyo nivel de defensa se presenta a los Cinco Ojos y sobre el que advierten servicios de inteligencia extranjeros. La distancia arquitectónica entre esas dos posiciones es lo nuevo.</p>
<h2 data-segment="19">Las costuras</h2>
<p data-segment="20">La transición institucional está incompleta de maneras que se hicieron visibles ese mismo miércoles.</p>
<p data-segment="21">Anthropic presenta públicamente a Mythos como &quot;too dangerous to release&quot;. La postura de seguridad de nivel contratista de defensa que ese encuadre implica incluiría controles de acceso a nivel de habilitación, marcos de verificación de personal para los contratistas con acceso al modelo, telemetría de monitorización activa sobre los intentos de acceso y detección de anomalías para patrones de acceso incompatibles con un trabajo legítimo. La postura de Anthropic, a juzgar por la divulgación del miércoles, no estaba a la altura. Una URL adivinada por un grupo de Discord en un portal de contratistas dio un acceso que, según el encuadre, habría exigido oficio de nivel estatal. La brecha de disciplina operativa entre la presentación pública y la postura real de control es del tamaño de la divulgación. La designación de un modelo como &quot;too dangerous to release&quot; no es portante si el portal que concede el acceso tiene una URL adivinable.</p>
<p data-segment="22">Adivinar una URL no es una clase de ataque nueva. La enumeración de buckets de S3 de Amazon prosperó como categoría de investigación desde aproximadamente 2013 hasta 2017, hasta que AWS lanzó Public Access Block. El escaneo de secretos de GitHub existe porque los desarrolladores suben continuamente a los repositorios credenciales deducibles por su nombre. La enumeración de subdominios mediante registros de Certificate Transparency, la fuerza bruta de DNS y el reconocimiento en GitHub son práctica estándar de cualquier ejercicio de red team y de cualquier reconocimiento de atacante. El caso Mythos solo es novedoso por el tamaño del premio. El laboratorio ha hecho crecer su cadena de suministro de contratistas más rápido de lo que han madurado las prácticas de seguridad de esa cadena.</p>
<p data-segment="23">El patrón de preautorización de Native Messaging de Claude Desktop es la segunda costura. Native Messaging es, en el modelo de seguridad de Chromium, el mecanismo documentado por el que las extensiones del navegador se comunican con aplicaciones nativas del sistema. La frontera de consentimiento del usuario —normalmente un aviso en el momento de instalar o una confirmación en la página de ajustes— es la arquitectura. El instalador de Claude Desktop deposita manifiestos de host de Native Messaging en múltiples perfiles de Chromium, preautorizando tres identificadores concretos de extensiones de Claude, antes de que ningún usuario haya instalado esas extensiones o consentido su conexión. Es de suponer que Anthropic lo diseñó así por razones de experiencia de usuario: cuando el usuario acabe instalando una extensión de Claude, la conexión funcionará sin fricción y sin aviso de autorización. Ese es un argumento razonable de experiencia de usuario. También es un argumento razonable de modelo de seguridad que preautorizar extensiones que el usuario no ha instalado, en navegadores que el usuario no ha abierto, sortea la frontera de consentimiento de Chromium, que es la única protección de esa arquitectura. Un producto de nivel contratista de defensa no diseñaría ese atajo. Un producto comercial optimizado para la experiencia de usuario sí lo hizo.</p>
<p data-segment="24">BlueHammer es la tercera costura, en otra dimensión. La vulnerabilidad fue publicada por Chaotic Eclipse como protesta por la gestión de divulgaciones de Microsoft. La divulgación como protesta es oficio discutido: el estándar de Project Zero de 90 días desde la divulgación privada hasta la pública es la variante más respetada, y la divulgación pública inmediata de Chaotic Eclipse es más dura. Entre la publicación de protesta del 10 de abril y la incorporación al catálogo KEV de CISA el 22 de abril —doce días—, los atacantes armaron el exploit a gran escala. La telemetría de Huntress documenta explotación real durante toda esa ventana. La respuesta del Estado fue la inclusión en el KEV. Los usuarios de Microsoft Defender —la protección de endpoint por defecto de Windows— estuvieron expuestos durante doce días a una vulnerabilidad de escalada local de privilegios en su principal producto de seguridad de endpoint porque el ecosistema de divulgación no ha resuelto el conflicto entre investigadores y proveedores. Las dos vulnerabilidades relacionadas —RedSun y UnDefend— siguen sin parchear; la asimetría entre el parcheo de BlueHammer impulsado por el KEV y el estado sin parchear de las otras dos muestra que la respuesta del proveedor se calibra según el mandato estatal, no según un riesgo simétrico para el usuario.</p>
<p data-segment="25">Estas tres costuras no son fallos individuales. Son la incompletitud visible de la transición institucional.</p>
<h2 data-segment="26">La vía paralela</h2>
<p data-segment="27">Al margen del bloque del ejecutivo cibernético, esa misma semana tuvo una historia paralela.</p>
<p data-segment="28">El informe de Citizen Lab publicado el jueves 23 de abril documenta dos campañas recién identificadas de proveedores comerciales de vigilancia que abusan de los protocolos de señalización SS7 y Diameter a través de «operadoras fantasma» (&quot;ghost carriers&quot;), sociedades pantalla que se hacen pasar por proveedores móviles legítimos. Se nombra al operador <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í 019Mobile como uno de los puntos de entrada. Órdenes por SMS silenciosos convierten los teléfonos de los objetivos en balizas de ubicación sin interacción ni aviso al usuario. Los investigadores lo describen como una pequeña instantánea de una explotación generalizada.</p>
<p data-segment="29">La tarifa de tráfico rusa del 1 de mayo —150 rublos por gigabyte sobre el tráfico internacional que supere los 15 gigabytes al mes— quedó aplazada el 22 de abril, cuando MTS, MegaFon y Beeline comunicaron formalmente al Ministerio de Desarrollo Digital que sus sistemas de facturación no pueden seguir el tráfico en tiempo real para 180 millones de abonados en el calendario anunciado. El retraso es una confesión de la brecha operativa, no una reversión de la arquitectura.</p>
<p data-segment="30">El parlamento de Turquía aprobó el 22 de abril una ley que prohíbe crear cuentas en redes sociales a los menores de 15 años en YouTube, TikTok y las plataformas de Meta, con limitación de ancho de banda y multas impuestas por la BTK. Se tramitó por vía rápida tras dos tiroteos escolares en abril. Erdogan tiene 15 días para firmarla.</p>
<p data-segment="31">Bielorrusia impuso el 22 de abril un límite de 30 gigabytes al mes de datos móviles y una limitación de velocidad. El Centro para Contrarrestar la Desinformación de Ucrania describe la estructura como un reflejo de la arquitectura rusa de soberanía digital.</p>
<p data-segment="32">El apagón de internet en Irán llegó al día 55 el 23 de abril. &quot;Internet Pro&quot; —una restauración escalonada de acceso de pago aprobada por el Consejo Supremo de Seguridad Nacional— está en su segunda semana de funcionamiento. Los titulares de tarjetas de comercio obtienen conectividad global primero; la mayor parte de la población de 90 millones sigue restringida. Telegram, WhatsApp e Instagram siguen bloqueados incluso en el nivel de pago. La información de Iran International describe la estructura como un proyecto plurianual.</p>
<p data-segment="33">El 23 de abril, Estados Unidos incautó un petrolero iraní en el océano Índico. Trump ordenó a la Armada «disparar y matar» a cualquier embarcación iraní que colocara minas en el estrecho de Ormuz. Un tercer portaaviones estadounidense llegó a la región. Irán recaudó los primeros ingresos de los nuevos peajes de Ormuz. El crudo Brent superó los 100 dólares por barril.</p>
<p data-segment="34">Y en el Tribunal Supremo, el 22 de abril, vista oral en el recurso de Verizon y AT&amp;T contra más de 100 millones de dólares en sanciones de la FCC por vender datos de ubicación de clientes sin salvaguardas; al parecer, los jueces se mostraron escépticos ante el ataque constitucional de las operadoras al proceso decisorio de la FCC. Aún no hay resolución.</p>
<p data-segment="35">La vía paralela trata de la frontera: dónde el acceso a internet se está escalonando, filtrando, tarifando o limitando por acción estatal, y dónde el acceso del Estado a los datos de los usuarios se está litigando o explotando. La vía del ejecutivo cibernético trata del laboratorio: dónde el proveedor comercial está siendo arrastrado a una condición adyacente a la de contratista de defensa del Estado. Las dos vías interactúan. El interés del Estado por la capacidad del laboratorio lo impulsa exactamente el entorno cibernético adversario que produce la vía de la frontera. La respuesta del laboratorio al interés del Estado —informar, demostrar, acreditar— la moldean las presiones comerciales y la cadencia de ingeniería que lo distinguen de la vieja clase de contratistas de defensa.</p>
<h2 data-segment="36">La posición del usuario</h2>
<p data-segment="37">El usuario de un producto comercial de IA en 2026 está en una posición en la que no estaba el usuario de una aerolínea comercial en 1975. El producto comercial de IA consume y produce salidas del modelo a través de la misma infraestructura que el laboratorio está presentando a los Cinco Ojos. El historial de conversaciones del usuario, su contribución a los datos de entrenamiento y los metadatos de sus consultas fluyen por un sistema cuyo nivel adyacente a defensa es de interés para el Estado.</p>
<p data-segment="38">Las consecuencias concretas:</p>
<p data-segment="39">Primera: la postura de seguridad del proveedor tiene que estar a la altura de lo que se espera de un contratista del Estado. Mythos muestra que hoy no lo está. La brecha es el riesgo residual del usuario. Un Estado adversario interesado en lo que el Ministerio de Defensa británico o los responsables federales estadounidenses de ciberdefensa le preguntan a un laboratorio de IA tiene oportunidades de recolección contra la infraestructura comercial de ese laboratorio. El cliente comercial comparte la superficie de recolección.</p>
<p data-segment="40">Segunda: la postura regulatoria del proveedor se está moviendo. La ITAR no cubre el modelo de IA. Los controles de exportación de semiconductores no cubren los pesos entrenados. La orden ejecutiva de la era Biden sobre desarrollo de IA seguro, protegido y fiable fue parcialmente derogada por la administración Trump; el marco sucesor de la administración Trump no se ha promulgado por completo. El marco institucional para regular esta clase de producto de doble uso está poco desarrollado en relación con la cadencia de la propia clase de producto.</p>
<p data-segment="41">Tercera: la capa de política de modelo del proveedor es ya visible para el Estado. Las mitigaciones de seguridad que impiden a GPT-4o, Claude 3.7 o Gemini 2 realizar tareas ciberofensivas son decisiones de política de modelo tomadas internamente por cada laboratorio. El proceso de acreditación estatal —vía Cinco Ojos, vía la invitación del NCSC, vía la advertencia del NIS— inspeccionará esas decisiones. La política comercial de modelo la irán moldeando las preocupaciones del Estado, no solo el marco ético publicado por el laboratorio. La experiencia comercial del usuario se verá afectada aguas abajo.</p>
<p data-segment="42">Cuarta: el nivel de disciplina operativa del producto comercial está bajo escrutinio permanente. La fuga de Mythos, la preautorización de Chromium por Claude Desktop y la divulgación de BlueHammer son, cada una, una costura visible en la disciplina operativa de la semana. La apuesta del usuario por el producto comercial es una apuesta sobre si la disciplina operativa del laboratorio converge al nivel de contratista de defensa más rápido de lo que crece la superficie de recolección adyacente al Estado.</p>
<h2 data-segment="43">La elección arquitectónica</h2>
<p data-segment="44">El usuario tiene delante una elección arquitectónica binaria.</p>
<p data-segment="45">De un lado: consumir el producto comercial de IA de nivel cerrado. Es la vía por defecto. El producto es fácil de usar, está bien soportado, lidera en capacidad y —al margen de las noticias de esta semana— es en general fiable. El usuario acepta que su proveedor comercial de IA está ya en una categoría institucional en la que los riesgos adyacentes al Estado son reales y todavía no están plenamente mitigados, y que las costuras de disciplina operativa seguirán apareciendo en ciclos de noticias como este.</p>
<p data-segment="46">Del otro: desplegar la arquitectura autoalojada, federada y con datos en poder del usuario. Es la vía constructiva. Da más trabajo. Ofrece una funcionalidad equivalente de nivel civil sin la exposición adyacente al Estado.</p>
<p data-segment="47">La pila de despliegue es concreta. El Privacy Filter de OpenAI (publicado ese mismo 22 de abril, Apache 2.0, 1.500 millones de parámetros, 96 por ciento de F1 en PII-Masking-300k) se encarga de la redacción de información personal identificable en el dispositivo. Ollama aloja modelos de pesos abiertos —Llama 3.3, Mistral, gpt-oss, Qwen— en hardware controlado por el usuario para inferencia general. LlamaIndex con TrustedAgentWorker aporta orquestación de agentes con saneamiento. LangChain con validación de entradas a nivel de proyecto y listas blancas de comandos es la capa de coordinación (el parche de lista blanca de la versión v1.83.7-stable de LiteLLM, del 21 de abril, es la plantilla de este mes). Los registros federados de MCP —auditados por la comunidad, firmados, con cadencia de parcheo por organización— sustituyen al modelo de registro MCP de operador único que la divulgación de Anthropic del 15 de abril dejó arquitectónicamente expuesto. Chroma, Qdrant o LanceDB aportan almacenamiento vectorial local. BGE-m3 o Arctic Embed aportan incrustaciones locales.</p>
<p data-segment="48">Para las comunicaciones, la pila de claves en poder del usuario ya se puede usar hoy: Signal, Proton, Tuta, Threema, Matrix con firma cruzada por dispositivo. Para la identidad, las carteras de eIDAS 2.0 se están desplegando en los Estados miembros de la UE con plazos de cumplimiento el 31 de diciembre de 2026; <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Identité (Francia), Dinamarca, Grecia, Italia, España, Chipre e Irlanda son integraciones confirmadas según el anuncio del mecanismo de coordinación europeo sobre verificación de edad. Para el transporte, WireGuard es el estándar de VPN de consumo con un 94 por ciento; el relevo entre pares de nodos residenciales de URnetwork rodea las vías tarificadas por la operadora; Tor Browser 15.0.10 se publicó el martes 21 de abril, con retroadaptaciones de seguridad de Firefox, como la cuarta versión de Tor Browser de abril.</p>
<p data-segment="49">Para el hardware, las llaves FIDO2 (YubiKey, Nitrokey, SoloKey) sustituyen a la autenticación multifactor por SMS que el informe de Citizen Lab del 23 de abril sobre SS7/Diameter muestra como comercialmente penetrada. Los monederos de hardware (Ledger, Trezor, Coldcard) mantienen las claves de criptomonedas aisladas de la amenaza de robainformación de clase Lumma que produjo la cadena de ataque del boletín de Vercel reeditado el 22-23 de abril. GrapheneOS en dispositivos Pixel compatibles y LineageOS en otros Android ejecutan firmware móvil auditable por el usuario. OpenWRT en routers proporciona un perímetro controlado por el usuario.</p>
<p data-segment="50">La pila es desplegable. La elección arquitectónica es del usuario. El coste es modesto. El beneficio es estructural.</p>
<h2 data-segment="51">Qué hacer</h2>
<p data-segment="52">Si ejecuta cargas de trabajo empresariales de IA sobre las API comerciales de los laboratorios punteros: audite las clases de datos que incluye su tráfico de API. Toda clase que resultara interesante para la recolección estatal —documentos de estrategia, material sensible en litigios, actividad de fusiones y adquisiciones, información de producto no publicada, datos de clientes sujetos a obligaciones contractuales o regulatorias de privacidad— debería trasladarse a inferencia autoalojada en hardware local. Privacy Filter en la ingesta, Ollama para la generación, LlamaIndex para la orquestación de agentes, LangChain para el saneamiento, MCP federado para la integración entre organizaciones. La transición son tres meses de ingeniería para la mayoría de las organizaciones. La transición es más barata que un solo episodio de exfiltración por parte de un Estado.</p>
<p data-segment="53">Si es usuario de nivel comercial de Claude Desktop, ChatGPT Desktop o Gemini: plantéese usar la interfaz web para las conversaciones en lugar de instalar la aplicación de escritorio. La preocupación por el Native Messaging de Claude Desktop documentada el miércoles es un dato puntual; la clase de preocupación —aplicaciones de escritorio que instalan ganchos en perfiles de navegador sin consentimiento del usuario— es más amplia. La interfaz web es la opción de menor huella.</p>
<p data-segment="54">Si usa Microsoft Defender como su protección principal de endpoint: parchee BlueHammer (CVE-2026-33825) de inmediato si es una entidad federal estadounidense; aplique el parche en su ciclo normal en caso contrario. Vigile las divulgaciones de RedSun y UnDefend, que siguen sin parchear. Considere la defensa en profundidad: detección de endpoint más allá de Defender, segmentación de red, FIDO2 en la capa de identidad y seguimiento continuo del KEV como práctica operativa.</p>
<p data-segment="55">Si es usuario de productos de IA punteros en Irán, Rusia, Turquía, Bielorrusia o cualquier jurisdicción con censura activa: mantenga WireGuard más un transporte conectable Shadowsocks/V2Ray como línea base de elusión. Psiphon y Tor Snowflake para entornos con inspección profunda de paquetes adversaria. Mantenga el software actualizado a través del canal de elusión. Considere el relevo de nodos residenciales de URnetwork como la malla entre pares que no termina en la vía tarificada por la operadora.</p>
<p data-segment="56">Si colabora con el software de código abierto: la cadencia de publicación del Tor Project (cuatro actualizaciones del navegador en abril), el parche de lista blanca de LiteLLM (21 de abril), la publicación con pesos abiertos del Privacy Filter de OpenAI (22 de abril) y el trabajo continuo en el ecosistema de MCP federado y de claves en poder del usuario se benefician del tiempo de los colaboradores. La arquitectura de nivel civil se está construyendo de forma colaborativa. El nivel comercial adyacente al Estado tiene escala; el nivel civil tiene comunidad. El tiempo dedicado al nivel civil se acumula.</p>
<p data-segment="57">Si es responsable político: el marco institucional para la categoría del laboratorio comercial de IA como contratista de defensa aún no existe al ritmo que exige la cadencia de esa categoría. La ITAR no encaja. Los controles de exportación de semiconductores cubren el hardware de entrenamiento, pero no los modelos. La infraestructura de órdenes ejecutivas está promulgada solo en parte. El Congreso no ha abordado la regulación de los modelos comerciales de IA con un vehículo que superara el trámite de cierre del debate. Las plenas facultades de aplicación de la Ley de IA de la UE empiezan el 2 de agosto de 2026 y serán la primera referencia global, pero el alcance del efecto Bruselas sobre los laboratorios estadounidenses es indirecto. La brecha política es el riesgo residual del usuario.</p>
<h2 data-segment="58">El hilo conductor</h2>
<p data-segment="59">La transición del laboratorio comercial de IA a institución comercial y adyacente a la defensa no es nueva. Lleva al menos dieciocho meses en marcha. El miércoles 22 de abril de 2026 es el día en que la transición afloró en una sola hoja del calendario.</p>
<p data-segment="60">La transición en sí no es intrínsecamente mala. Los marcos de contratista de defensa llevan ochenta años existiendo y se han ido refinando a lo largo de sucesivas eras políticas y tecnológicas. El laboratorio puntero de IA es, en su forma institucional actual, una versión menos madura de una categoría conocida. La maduración llegará: los marcos de habilitación se extenderán, los regímenes de control de exportaciones se adaptarán, surgirá la regulación de la política de modelo y el traspaso Estado-laboratorio adquirirá la disciplina operativa que exige su condición de activo estatal.</p>
<p data-segment="61">La transición tiene consecuencias para el usuario que no es parte de la relación Estado-laboratorio. El cliente comercial del laboratorio puntero está consumiendo el nivel civil de una institución cuyo nivel de defensa se presenta a los Cinco Ojos. La postura operativa del nivel civil está, esta semana, demostrablemente por debajo del encuadre del nivel de defensa. Las costuras —Mythos, Claude Desktop, BlueHammer— seguirán apareciendo hasta que la transición institucional se complete.</p>
<p data-segment="62">La elección arquitectónica del usuario es lo que la decisión de despliegue significa en estas condiciones. Consumir el nivel comercial, aceptar el riesgo residual adyacente al Estado y esperar a que madure el marco institucional. O desplegar la pila autoalojada de nivel civil, aceptar una mayor responsabilidad operativa propia y reducir el riesgo residual adyacente al Estado.</p>
<p data-segment="63">Ambas son defendibles. Ninguna es neutral. Los nueve acontecimientos del 22 de abril hacen visible la elección.</p>
<p data-segment="64">El ejecutivo cibernético llegó el miércoles. La elección de qué nivel consumir es la del jueves.</p>
<hr />
<details class="blog-references"><summary>Referencias (2 fuentes)</summary><h2 data-segment="65">Referencias</h2>
<ul><li data-segment="66">Engadget, 22 de abril: &quot;Anthropic is investigating unauthorized access of its Mythos cybersecurity tool.&quot;</li><li data-segment="67">TechCrunch, 21 de abril: &quot;Unauthorized group has gained access to Anthropic's exclusive cyber tool Mythos, report claims.&quot;</li><li data-segment="68">CBS News, Euronews, SiliconAngle, SC World — cobertura del 22 de abril de la brecha de Mythos.</li><li data-segment="69">Axios, 22 de abril: &quot;OpenAI's GPT-5.4-Cyber government meeting.&quot;</li><li data-segment="70">Blog de OpenAI: &quot;Scaling trusted access for cyber defense&quot;, 22 de abril.</li><li data-segment="71">PYMNTS, Stockinvest — cobertura del 22 de abril de las sesiones de los Cinco Ojos.</li><li data-segment="72">UPI, 22 de abril: &quot;<a href="https://ur.io/location/kr" data-country="kr" style="border-bottom-color:#c320d9">South Korea</a> NIS warns of Anthropic Mythos AI threat.&quot;</li><li data-segment="73">NCSC del Reino Unido: conferencia magistral del consejero delegado en CYBERUK 2026, 22 de abril.</li><li data-segment="74">Digit.fyi: &quot;<a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> faces 'perfect storm' for cybersecurity, NCSC chief warns.&quot;</li><li data-segment="75">ENISA, 22 de abril: publicación del National Capabilities Assessment Framework 2.0.</li><li data-segment="76">CISA, 22 de abril: incorporación de CVE-2026-33825 al catálogo de Vulnerabilidades Explotadas Conocidas.</li><li data-segment="77">BleepingComputer, TheHackerNews, HelpNetSecurity, Picus Security — cobertura del 17 al 22 de abril de BlueHammer / Chaotic Eclipse.</li><li data-segment="78">Malwarebytes, The Register, blog de ThatPrivacyGuy — cobertura del 20 al 22 de abril de las alegaciones sobre el Native Messaging de Claude Desktop.</li><li data-segment="79">OpenAI: página de publicación de Privacy Filter, 22 de abril.</li><li data-segment="80">VentureBeat, Decrypt, HelpNetSecurity — cobertura del 22-23 de abril de Privacy Filter.</li><li data-segment="81">TechCrunch, 22 de abril: &quot;Google turns Chrome into an AI coworker for the workplace.&quot;</li><li data-segment="82">Blog de Google Cloud, blog de Okta — anuncios de Cloud Next del 22 de abril.</li><li data-segment="83">Blog de seguridad de Microsoft, 22 de abril: &quot;AI-powered defense for an AI-accelerated threat landscape.&quot;</li><li data-segment="84">Boletín de la base de conocimiento de Vercel: incidente de seguridad de abril de 2026, reeditado el 22-23 de abril.</li><li data-segment="85">UpGuard, Trend Micro, VentureBeat — cobertura del 20 al 22 de abril de la cadena Vercel / Context.ai / Lumma.</li><li data-segment="86">Citizen Lab / TechCrunch, 23 de abril: informe sobre la vigilancia mediante operadoras fantasma en SS7/Diameter.</li><li data-segment="87">Moscow Times, Vedomosti, 22 de abril: solicitud de aplazamiento de la tarifa rusa al tráfico de VPN.</li><li data-segment="88">Al Jazeera, Balkan Insight, The Washington Post, 22-23 de abril: prohibición turca de redes sociales para menores de 15 años.</li><li data-segment="89">UNN, 22 de abril: límite de 30 GB móviles en Bielorrusia.</li><li data-segment="90">Iran International, Al Jazeera, NPR — cobertura del 22-23 de abril del día 55 en Irán / Internet Pro / escalada en Ormuz.</li><li data-segment="91">CNN, NPR, Al Jazeera — cobertura del 23 de abril de la prórroga del alto el fuego.</li><li data-segment="92">Washington Times, 22 de abril: vista oral en el Tribunal Supremo sobre las sanciones a Verizon/AT&amp;T por datos de ubicación.</li><li data-segment="93">IAPP, CNBC, 22 de abril: análisis de la SECURE Data Act (HR 8413).</li><li data-segment="94">CertiK / CoinDesk, 22 de abril: documentación del vector de ataque &quot;Mach-O Man&quot; de Lazarus.</li><li data-segment="95">Blog del Tor Project, 21 de abril: notas de la versión estable de Tor Browser 15.0.10.</li><li data-segment="96">Brookings, Brennan Center — análisis de abril de 2026 sobre la Sección 702.</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Comportamiento esperado</title>
      <link>https://ur.io/es/blog/2026-04-22-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-22-01</guid>
      <pubDate>Wed, 22 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>En una sola semana, del 15 al 22 de abril de 2026, seis responsables de decisión distintos en tres continentes emplearon un mismo vocabulario de gobernanza cuya función estructural es declinar la responsabilidad. La palabra que se repite es &quot;expected&quot; — esperado, previsto. Anthropic dijo a OX Security que el fallo de ejecución remota de código en los SDK del Model Context Protocol, en Python, TypeScript, Java y Rust, es &quot;expected behavior&quot; —comportamiento esperado—, y no un error que haya que parchear. La Agencia Nacional francesa de Títulos Seguros, que opera el portal por el que pasan todos los pasaportes, permisos de conducir, permisos de residencia y matriculaciones de vehículos de Francia, reveló el 21 de abril que una estúpida Insecure Direct Object Reference —referencia directa insegura a objetos— en su API había expuesto alrededor de doce millones de cuentas ciudadanas, y el hacker, según se informa, calificó el fallo de realmente estúpido: una clase de error conocida desde hace quince años. El presidente de la Organización Gremial de Tecnología de la Información de Irán dijo el 12 de abril que no hay un calendario claro para restablecer internet, en el día 54 de un apagón en tiempo de guerra que afecta a unos noventa millones de personas, el segundo apagón nacional de internet más largo del que se tiene registro. La presidencia danesa del Consejo Europeo retiró el escaneo obligatorio en el dispositivo del texto del Reglamento sobre Abuso Sexual Infantil, manteniendo la verificación de edad obligatoria, un giro presentado como una acomodación esperada. La estrategia del presidente de la Cámara de Representantes de EE. UU. de una reautorización limpia de la Sección 702 se hundió por 197 votos contra 228 en una votación de procedimiento el 17 de abril, con veinte republicanos desafiando una petición directa de la Casa Blanca, y la dirección de la Cámara ha presentado el desenlace como una prórroga previsible. La segunda Technical Capability Notice del Ministerio del Interior británico a Apple, más estrecha que la primera y aprobada por el Investigatory Powers Commissioner en septiembre de 2025, continúa como un proceso legal esperado en los procedimientos del IPT que Apple no ha ganado. Seis declaraciones, tres continentes, una palabra. Esta edición traza cómo &quot;expected&quot; se convirtió en el estado nulo de la gobernanza de 2026, y qué aspecto tiene la respuesta arquitectónica para el usuario que se niega a aceptarlo.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-22-01.mp3" length="23857677" type="audio/mpeg" />
      <itunes:duration>33:08</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La divulgación de OX y la palabra del proveedor</h2>
<p data-segment="1">El 15 de abril de 2026, OX Security publicó dos informes. El primero, titulado &quot;The Mother of All AI Supply Chains&quot;, describía una vulnerabilidad arquitectónica en el Model Context Protocol de Anthropic. El segundo, &quot;MCP Supply Chain Advisory&quot;, enumeraba las consecuencias aguas abajo. Los investigadores —Moshe Siman Tov Bustan, Mustafa Naamnih, Nir Zadok y Roni Bar— llevaban trabajando en la divulgación desde noviembre de 2025. El hallazgo no era un error. Era una decisión de diseño.</p>
<p data-segment="2">Los SDK oficiales de MCP de Anthropic en Python, TypeScript, Java y Rust encaminan los comandos suministrados por configuración a través del transporte STDIO directamente a la ejecución del sistema operativo, sin saneamiento. Un archivo de configuración que especifica un comando de servidor acaba convertido en una llamada exec del sistema operativo, sin validación de entrada entre ambos pasos. La vulnerabilidad es arquitectónica en el sentido preciso de que corregirla exige cambiar el diseño del protocolo, no parchear una implementación.</p>
<p data-segment="3">La escala importa. Ciento cincuenta millones de descargas de los SDK afectados. Siete mil o más servidores MCP accesibles públicamente. Hasta doscientas mil instancias vulnerables en la población que OX pudo medir. Los investigadores demostraron con éxito la ejecución de comandos en seis plataformas de producción con clientes de pago —no todas nombradas públicamente; la enumeración mejor respaldada incluye GPT Researcher, LiteLLM, Windsurf, DocsGPT, Flowise y Upsonic, con Letta AI y LangFlow de IBM también en el conjunto afectado. Los investigadores subieron una carga útil benigna de prueba de concepto a once mercados de MCP; nueve la aceptaron sin revisión de seguridad. GitHub la rechazó. Cline no respondió. LobeHub y Cursor Directory la aceptaron.</p>
<p data-segment="4">OX notificó repetidamente a Anthropic durante la ventana de investigación. La respuesta del proveedor, tal como la transmiten OX y la cobertura de prensa, fue que el modelo de ejecución STDIO representa un valor predeterminado seguro y que el saneamiento es responsabilidad del desarrollador. Anthropic actualizó su archivo SECURITY.md para señalar que los adaptadores STDIO deben usarse &quot;with caution&quot; —con precaución. Esa fue la remediación arquitectónica. La caracterización de OX: «este cambio no arregló nada». Microsoft y LangChain, según OX, adoptaron posiciones similares: el comportamiento es intencionado. En la cobertura de prensa que hemos revisado no ha aparecido ninguna declaración pública de Anthropic sobre la divulgación que sea de primera mano, atribuida y fechada.</p>
<p data-segment="5">Los once CVE enumerados por The Hacker News abarcan el ecosistema aguas abajo. A 22 de abril, parcheados: LiteLLM publicó la v1.83.7-stable el 21 de abril, que aborda CVE-2026-30623, con una lista blanca explícita de comandos (npx, uvx, python, python3, node, docker, deno), validación con Pydantic y un requisito de registro de servidores solo para administradores; DocsGPT parcheó CVE-2026-26015; Bisheng parcheó CVE-2026-33224. Sin parchear: Windsurf (CVE-2026-30615, CVSS 8.0 Alto), Langchain-Chatchat (30617), Fay (30618), Agent Zero (30624), Upsonic (30625), Flowise (40933), GPT Researcher (CVE-2025-65720), MCP Inspector (CVE-2025-49596) y LangFlow. El protocolo en sí permanece sin cambios.</p>
<p data-segment="6">Lo que Anthropic llama esperado, OX lo llamó, en palabras del investigador Bustan, rediseñable: «El protocolo puede rediseñarse de una manera que no pierda su utilidad».</p>
<p data-segment="7">El proveedor declina. Aguas abajo se paga.</p>
<hr />
<h2 data-segment="8">Un dígito en la URL</h2>
<p data-segment="9">El miércoles 15 de abril —el mismo día en que OX publicó—, la Agence Nationale des Titres Sécurisés de Francia detectó un incidente en su portal ants.gouv.fr. ANTS, ahora rebautizada oficialmente como <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Titres, es el único sistema web por el que pasan todas las renovaciones de pasaporte, solicitudes de documento nacional de identidad, peticiones de permiso de conducir, permisos de residencia y trámites de matriculación de vehículos de Francia. Es <em>el</em> portal. El ciclo de vida de la identidad digital de un ciudadano francés es un inicio de sesión en ants.gouv.fr.</p>
<p data-segment="10">Para el martes 21 de abril por la tarde, el ministro del Interior, Laurent Nuñez, confirmó que aproximadamente entre 11,7 y 12 millones de cuentas habían sido comprometidas. El actor de amenazas «breach3d» —que opera con los alias «ExtaseHunters» y «EvilDump»— puso los datos a la venta en foros criminales a partir del 16 de abril y afirmó tener entre 18 y 19 millones de registros, alrededor de un tercio de la población de Francia. Los campos expuestos: identificador de acceso, tratamiento, nombre completo, correo electrónico, fecha de nacimiento e identificador único de ANTS. Algunos registros incluyen además dirección postal, lugar de nacimiento, número de teléfono y, en el caso de cuentas de empresa, un SIREN. Los datos biométricos, las contraseñas y los documentos adjuntos subidos no se vieron afectados. Nuñez se comprometió a notificar individualmente a cada persona afectada por correo electrónico o postal. Se notificó a la CNIL con arreglo al artículo 33 del RGPD dentro de la ventana de setenta y dos horas. La ANSSI está implicada. La Fiscalía de París ha recibido una remisión penal conforme al artículo 40 del Código de Procedimiento Penal.</p>
<p data-segment="11">El vector de ataque, según la prensa de seguridad en lengua francesa que cita las publicaciones de breach3d en foros, es una Insecure Direct Object Reference —una IDOR— en la API de moncompte.ants.gouv.fr. Un identificador entero en una URL de la API. Se cambia el entero y se recupera el perfil de otro ciudadano. Sin comprobación de autenticación a nivel de objeto. Sin limitación de tasa que detectase la enumeración. El hacker, según se informa, calificó el fallo de «una falla realmente estúpida».</p>
<p data-segment="12">IDOR no es una clase de error novedosa. El OWASP Top 10 lleva una década nombrándola bajo Broken Object Level Authorization. Se cubre en todos los cursos de seguridad de API. Los escáneres automatizados la encuentran. Los programas de recompensas por errores pagan por ella. Que el portal de ANTS ejecutara una API en producción sin comprobaciones de autorización a nivel de objeto, sin limitación de tasa por identificador y sin detección de anomalías para patrones de enumeración no es una vulnerabilidad de clase nueva. Es una vulnerabilidad de clase heredada que el Estado no cerró.</p>
<p data-segment="13">La respuesta del Gobierno es procedimental. Notificación por víctima. Remisión penal. Notificación a la CNIL. El Gobierno no ha ordenado, a 22 de abril, una revisión de la arquitectura de seguridad del portal ANTS, ni ha impuesto la autenticación multifactor, ni se ha comprometido a un calendario para retirar el portal en favor de alternativas basadas en cartera digital. La respuesta es gobernanza-por-&quot;expected&quot;: una clase conocida de vulnerabilidad, una clase conocida de flujo de trabajo posterior a la brecha. Hakim Javadi, en Irán, reconocería la postura.</p>
<p data-segment="14">La alternativa arquitectónica llegó el mismo día. La aplicación europea de referencia para la verificación de edad fue declarada técnicamente lista para su implementación el 15 de abril, el mismo día en que ANTS detectó la brecha. La arquitectura de cartera digital bajo eIDAS 2.0, el Reglamento UE 2024/1183, es lo opuesto a ants.gouv.fr. Las credenciales viven en el dispositivo del usuario. Las presentaciones son selectivas: demostrar que se es mayor de 18 años sin revelar la fecha de nacimiento, demostrar la ciudadanía francesa sin revelar el nombre. La cartera es no vinculable entre presentaciones. No hay portal central que vulnerar, porque no hay portal central. <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Identité es la cartera nacional prevista para Francia. El plazo del 31 de diciembre de 2026 para que cada Estado miembro disponga de al menos una cartera conforme es la fecha de entrega arquitectónica. La transición está en marcha. Los usuarios de ANTS que soportan el coste de la arquitectura previa a la cartera en abril de 2026 son las bajas del periodo de transición.</p>
<p data-segment="15">Un dígito cambiado en una URL, y un tercio de los registros de trámites de identidad de Francia acabó en un foro criminal. La respuesta del Gobierno califica eso de asunto operativo. La visión arquitectónica lo califica como el coste de ejecutar el diseño de 2015 en 2026.</p>
<hr />
<h2 data-segment="16">Día 54</h2>
<p data-segment="17">El apagón de internet de Irán alcanzó el día 54 el 22 de abril de 2026. La medición, mantenida por NetBlocks, sitúa el actual cierre en tiempo de guerra en aproximadamente 1.272 horas sin conexión y el acceso global a internet en Irán en torno al uno por ciento de los niveles previos a la guerra. Un nivel parcial en lista blanca llamado «Internet Pro» estuvo operativo del 17 al 20 de abril para empresas y académicos que pagaran por el acceso: una admisión arquitectónica del régimen de que el coste económico del apagón es insostenible, pero también un cambio estructural de dos niveles que redistribuye el acceso según quién pueda pagar.</p>
<p data-segment="18">El origen es el 28 de febrero de 2026, cuando comenzaron los ataques coordinados de Estados Unidos e <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a> y el líder supremo Ali Jamenei fue asesinado junto con otros dirigentes. Irán cortó su internet global en cuestión de horas. El tráfico cayó un 98 por ciento, según Cloudflare Radar. A finales de abril el cierre había superado todos los referentes comparativos modernos. El apagón de Egipto durante la Primavera Árabe, en enero y febrero de 2011, duró 5 días. El «noviembre sangriento» de Irán en 2019 duró 6 días. Libia en 2011 duró unos 6 meses y sigue siendo el cierre más largo, en un país de 6 millones de personas. Los 90 millones de Irán convierten el episodio actual en el mayor por población jamás registrado.</p>
<p data-segment="19">NPR publicó el 22 de abril un reportaje de Emily Feng titulado por el mecanismo concreto: &quot;Iranians are leaving the country just to access the internet&quot; —los iraníes están saliendo del país solo para acceder a internet. Feng perfiló a una mujer de Teherán, identificada únicamente como una madre, que conduce horas hasta el paso fronterizo turco de Kapıköy cada tres días para hacer videollamadas a su hijo, que estudia en una universidad turca. Su cita: «Solo quiero hacer una videollamada y volver a Irán. Eso es todo». Feng perfiló a un podcaster, Ershad, copresentador de un pódcast en persa, «Haagirvaagir», desde Marivan: «Ahora la única voz es la voz del régimen iraní, porque han cortado internet». Feng citó el impacto económico: negocios que dependían de WhatsApp e Instagram para llegar a sus clientes y que se hunden. Feng describió el mercado negro de minutos de Starlink, vendidos a precios exorbitantes, con conexiones inestables e incapaces de cargar la mayoría de las páginas, y las tarjetas &quot;white SIM&quot; —SIM blancas— aprobadas por el Gobierno como el acceso de nivel legal.</p>
<p data-segment="20">El entorno de aplicación de la ley es severo. El 1 de abril o en torno a esa fecha, los medios estatales iraníes, a través de Fars, declararon a Starlink objetivo legítimo. El IRGC extendió la amenaza a la infraestructura tecnológica estadounidense en general: Apple, Google, Meta, Microsoft, Nvidia. La posesión de un terminal Starlink se castiga ahora con hasta diez años de prisión o la pena de muerte en virtud de legislación de 2026. El jefe de policía, Ahmad-Reza Radan, anunció en abril que se habían incautado 139 terminales y practicado 46 detenciones; se bloquearon 61 cuentas bancarias en Yazd; dos ciudadanos extranjeros fueron detenidos a mediados de abril como parte de una presunta red de espionaje vinculada a EE. UU. e <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a>, según Tasnim. Los grupos de derechos digitales estiman que aproximadamente 50.000 terminales Starlink siguen operativos dentro de Irán.</p>
<p data-segment="21">Cincuenta mil terminales frente a una ley con pena de muerte son la réplica del usuario al &quot;expected&quot; del régimen. El Gobierno tiene una postura. La población tiene una postura. Ninguna espera a la otra.</p>
<p data-segment="22">El registro económico está documentado. El ministro de Telecomunicaciones de Irán, Sattar Hashemi, ha cifrado el coste directo para la economía digital en 35,7 millones de dólares al día. Afshin Kolahi, de la comisión de economía del conocimiento, situó los costes directos entre 30 y 40 millones de dólares diarios y los costes totales, incluidos los indirectos, entre 70 y 80 millones diarios. La pérdida acumulada hasta el 16 de abril fue de aproximadamente 1.800 millones de dólares. Las ventas en línea cayeron un 80 por ciento. Ciento ochenta y cinco millones de transacciones financieras solo en enero quedaron eliminadas de la economía.</p>
<p data-segment="23">Ali Hakim-Javadi, presidente de la Organización Gremial de Tecnología de la Información de Irán, dijo el 12 de abril que no hay «un calendario claro» para restablecer la conectividad pública, y citó «condiciones especiales de guerra» y «consideraciones específicas de seguridad». Esta es la postura de comportamiento-esperado declarada por el régimen. El apagón es una condición de guerra. Las condiciones de guerra no tienen fecha de fin. El apagón, por tanto, no tiene fecha de fin.</p>
<p data-segment="24">Lo que la gente hace en su lugar es la medición del despliegue. Las descargas de aplicaciones VPN aumentaron entre un 500 y un 579 por ciento en los primeros días del cierre. Psiphon alcanzó aproximadamente 9,6 millones de usuarios iraníes diarios; unos 400.000 iraníes de la diáspora comparten ancho de banda a través de Psiphon. El conjunto de herramientas que evaden la inspección profunda de paquetes —Shadowsocks, V2Ray, Trojan, NaïveProxy, Tor Snowflake— es la respuesta de segunda generación a medida que el régimen invierte en DPI. OONI, el Open Observatory of Network Interference, ha confirmado inyección de DNS dirigida contra Session Messenger e interferencia de middleboxes contra Psiphon. El régimen está activo en la capa técnica. La población está activa en la capa técnica. Hay una carrera.</p>
<p data-segment="25">Cada capa de transporte independiente —el relevo de nodos residenciales entre pares de URnetwork, Outline, Psiphon, Shadowsocks, V2Ray, Tor Snowflake— es una réplica en la capa de usuario a una negativa en la capa de infraestructura. El régimen cortó el portador. El usuario lo rodea. Los 50.000 terminales Starlink son la medición del equipo visible. Los recuentos de usuarios diarios de VPN son la medición de la capa de software. El reportaje de NPR es la medición de la capa humana: una madre conduciendo hasta Kapıköy.</p>
<p data-segment="26">El «calendario claro» inexistente del 12 de abril es la palabra del régimen. Los 50.000 terminales y los 9,6 millones de usuarios de Psiphon son la del usuario.</p>
<hr />
<h2 data-segment="27">El giro de Chat Control</h2>
<p data-segment="28">El 26 de marzo de 2026, el Parlamento Europeo rechazó por 311 votos contra 228, con 92 abstenciones, la prórroga de la excepción a la Directiva ePrivacy: el instrumento jurídico que permitía a Google, Meta, Microsoft, LinkedIn, Snap y TikTok escanear voluntariamente los mensajes privados de los usuarios en busca de material de abuso sexual infantil. Chat Control 1.0 como régimen voluntario murió en el pleno del Parlamento. El 3 de abril, la excepción expiró jurídicamente. El 6 de abril pasó la fecha de fin práctica para las plataformas que siguieron escaneando sin respaldo legal. Tuta: «lo lograsteis». Proton: «El Parlamento de la UE se puso del lado de la privacidad». Patrick Breyer, exeurodiputado del Partido Pirata: «una victoria sensacional para los incontables ciudadanos que hicieron llamadas y enviaron correos para salvar la privacidad digital de su correspondencia».</p>
<p data-segment="29">El 4 de mayo queda a doce días de hoy. Las negociaciones de trílogo sobre el Reglamento sobre Abuso Sexual Infantil —Chat Control 2.0, el sustituto permanente— se reanudan ese lunes. Hay otro trílogo previsto para el 29 de junio. La presidencia danesa, en su posición común de 26 de noviembre de 2025, retiró el mandato de escaneo en el dispositivo: la ruptura arquitectónica que habría obligado a toda aplicación de mensajería a escanear los mensajes en el dispositivo del usuario antes del cifrado. Retirar ese mandato es el giro danés, presentado como una acomodación esperada de las inquietudes de los Estados miembros. El texto del CSAR, sin embargo, conserva la verificación de edad obligatoria. La palanca arquitectónica se desplazó de una frontera a otra.</p>
<p data-segment="30">Signal, Proton, Tuta y Threema se comprometieron públicamente, cada una, a retirarse de la UE antes que aceptar un mandato de escaneo en el dispositivo. Meredith Whittaker, de Signal, en la plataforma antes conocida como Twitter: «Si nos situaran ante la disyuntiva de socavar la integridad de nuestro cifrado y nuestras garantías de privacidad, por un lado, o abandonar Europa, por otro, tomaríamos con tristeza la decisión de abandonar el mercado». Andy Yen, de Proton, se hizo eco de esa posición. Matthias Pfau, de Tuta, que ha optado por demandar en lugar de marcharse: «Nunca debilitaremos ni pondremos una puerta trasera en nuestro cifrado». Threema: Chat Control es «un aparato de vigilancia masiva sin precedentes, de proporciones orwellianas»; Threema «llamaría a otros servicios de comunicación a unirse a nosotros para abandonar la UE» si se adopta. Cuatro servicios de mensajería que dan servicio a decenas de millones de usuarios europeos se han comprometido públicamente con la negativa arquitectónica.</p>
<p data-segment="31">El giro del Consejo de retirar el mandato de escaneo es la jugada de comportamiento-esperado del regulador en el mismo sentido en que lo es la del proveedor. El proveedor dice que la arquitectura es intencionada. El Consejo dice que el giro es un resultado de negociación. En ambos casos la carga se desplaza fuera de la capa de gobernanza. En el caso del Consejo, la carga se desplaza a la verificación de edad obligatoria, que no es un escaneo en el dispositivo pero sí una comprobación de credenciales con su propia arquitectura de privacidad: bien diseñada bajo las carteras de eIDAS 2.0, mal diseñada si se implementa como carga de documento de identidad o como concentración en proveedores externos. La semana en que la brecha de ANTS hizo visible el riesgo de centralización en un portal es la semana en que el Consejo desplazó discretamente la palanca del CSAR hacia la comprobación de edad.</p>
<p data-segment="32">La Comisión Europea está, esa misma semana, probando Matrix como complemento y respaldo de Microsoft Teams. La arquitectura federada de Matrix está desplegada con cientos de miles de usuarios en la Bundeswehr alemana y en el Gobierno francés, en el sistema sanitario de <a href="https://ur.io/location/at" data-country="at" style="border-bottom-color:#ffcb68">Austria</a> y en el servicio postal de Suiza, en el CCDCOE de la OTAN y en el ACT de la OTAN. Element, el mantenedor comercial del cliente Matrix de referencia, informa de un crecimiento de registros procedente de la reacción de febrero contra la verificación de edad de Discord que persiste más allá de la ventana de febrero. Treinta y cinco países mantienen, según Matrix, conversaciones operativas sobre despliegues. La infraestructura de preferencia soberana se está eligiendo en paralelo al debate regulatorio.</p>
<p data-segment="33">Chat Control 2.0 el 4 de mayo es el siguiente peldaño. La victoria del 3 de abril es el primer peldaño arquitectónico del ciclo europeo de 2026. La negativa arquitectónica de los servicios de mensajería está lista en cualquiera de los dos casos.</p>
<hr />
<h2 data-segment="34">30 de abril</h2>
<p data-segment="35">La votación de procedimiento de la Cámara de Representantes de EE. UU. sobre una reautorización limpia por 18 meses de la Sección 702 de la Foreign Intelligence Surveillance Act fracasó por 197 votos contra 228 en la madrugada del viernes 17 de abril. Veinte republicanos votaron con los demócratas contra la regla. Una votación previa sobre un paquete de enmiendas —la enmienda de requisito de orden judicial del representante Andy Biggs y las que la acompañaban— había fracasado por 200 contra 220, con 12 republicanos disidentes. Cerrada la vía limpia, el presidente de la Cámara, Mike Johnson, sacó adelante una prórroga de 10 días por consentimiento unánime en torno a las 2 de la madrugada. El Senado aprobó la prórroga a viva voz ese mismo viernes. El presidente Trump la firmó el sábado. La expiración original de la Sección 702, el 20 de abril, pasó a ser el 30 de abril.</p>
<p data-segment="36">La rebelión no fue puntual. El Freedom Caucus se ha alineado con el Congressional Progressive Caucus en el requisito de orden judicial para las consultas sobre personas estadounidenses: una coalición bipartidista de estabilidad específica. El representante Jim Jordan, presidente del Comité Judicial de la Cámara, revirtió públicamente su década de defensa del requisito de orden judicial para apoyar la prórroga limpia, y lo explicó así: «Hoy es un programa distinto»; «La Sección 702 proporciona la autoridad necesaria y ha demostrado estar entre las herramientas más eficaces de la nación». El viraje de Jordan es en sí mismo la señal. La coalición que aguanta frente a su cambio de posición —Biggs, Davidson, Massie, Roy, los veinte que votaron no— es la resistencia institucional al encuadre de &quot;expected&quot; de la reautorización limpia.</p>
<p data-segment="37">El senador Mike Lee y el senador Ron Wyden presentaron en marzo la Government Surveillance Reform Act of 2026. Es una reautorización a cuatro años de la Sección 702 con requisito de orden judicial para las consultas sobre personas estadounidenses, el cierre de la laguna de los intermediarios de datos y la derogación de la ampliación de 2024 relativa a los Electronic Communication Service Providers. Entre los copatrocinadores figuran las senadoras Cynthia Lummis y Elizabeth Warren. Colíderes en la Cámara: los representantes Warren Davidson y Zoe Lofgren. El senador Lee y el senador Dick Durbin presentaron por separado la más estrecha SAFE Act. La arquitectura reformista existe en texto del Senado; el vehículo está activo. El líder de la mayoría en el Senado, John Thune, tras el fracaso del viernes en la Cámara: «Tenemos que virar y averiguar qué puede aprobarse».</p>
<p data-segment="38">El representante Jamie Raskin, demócrata de mayor rango en el Comité Judicial de la Cámara, calificó la reautorización limpia de «acuerdo sucio». La enmienda de 2024 del representante Jerry Nadler sobre búsquedas por la puerta trasera perdió por 212 a 212 en un empate; la coalición de 2026 intenta evitar ese precedente. El representante Thomas Massie se comprometió públicamente: «Votaré NO en la aprobación final del proyecto de reautorización de la FISA 702 si no incluye una disposición de orden judicial».</p>
<p data-segment="39">El 30 de abril —dentro de ocho días— la Sección 702 obtendrá una reautorización plurianual con reformas incorporadas, una prórroga más corta, una expiración o, improbablemente, una reautorización limpia por un procedimiento originado en el Senado. Cada desenlace está condicionado a lo que el Senado entregue en la próxima semana.</p>
<p data-segment="40">El encuadre de &quot;expected&quot; desde la dirección de la Cámara —que el viraje de Jim Jordan fue una recalibración pragmática y que la prórroga limpia era la vía realista— es el vocabulario del estado nulo de la gobernanza. La coalición contra ese encuadre es la noticia. Cuatro meses de gestación.</p>
<p data-segment="41">El stack de URnetwork y del código abierto no espera a la votación. Claves en manos del usuario, transporte entre pares, moderación federada, agentes autoalojados: cada uno es una mitigación que se entrega con independencia de lo que el Congreso haga con la 702. El 30 de abril decide la línea de base legal. La alternativa arquitectónica lleva una década demostrando la línea de base técnica.</p>
<hr />
<h2 data-segment="42">La segunda notificación</h2>
<p data-segment="43">El 7 de abril de 2025 —el año pasado, no este, aunque la confusión es comprensible—, el Lord Justice Rabinder Singh y el juez Jeremy Johnson, del Investigatory Powers Tribunal del Reino Unido, rechazaron la pretensión del Ministerio del Interior de mantener en secreto la impugnación de Apple contra una Technical Capability Notice. La notificación, entregada a Apple en enero de 2025, exigía acceso mundial a los datos de iCloud protegidos por Advanced Data Protection. Apple había retirado ADP del Reino Unido en febrero de 2025 antes que cumplirla. La resolución de Singh y Johnson hizo público el litigio. Privacy International y Liberty se sumaron como coadyuvantes. La solicitud de intervención de WhatsApp fue denegada. El primer recurso de Apple iba encaminado.</p>
<p data-segment="44">En agosto de 2025, la directora de Inteligencia Nacional, Tulsi Gabbard, dijo públicamente que el Reino Unido había retirado la orden tras la presión de Trump y Vance: Trump habría dicho al primer ministro Keir Starmer «no podéis hacer esto», y Vance calificó la notificación de «una locura». En septiembre de 2025, el Ministerio del Interior emitió una segunda Technical Capability Notice, acotada a usuarios del Reino Unido y aprobada por el Investigatory Powers Commissioner, sir Brian Leveson. El 14 de octubre de 2025, el IPT desestimó el primer recurso de Apple invocando un &quot;change in circumstances&quot; —un cambio de circunstancias—: la retirada efectiva de la primera notificación. La impugnación de Apple contra la segunda notificación, la limitada al Reino Unido, ha continuado en el IPT. Estaba prevista una vista de siete días sobre «hechos asumidos», conforme a la orden de gestión procesal de Singh y Johnson de julio de 2025, para principios de 2026. A 22 de abril de 2026, ninguna información pública confirma que esa vista se haya celebrado.</p>
<p data-segment="45">Apple no ha reactivado Advanced Data Protection en el Reino Unido. La segunda TCN sigue vigente. Caroline Wilson Palow, de Privacy International: la segunda notificación, más estrecha, «puede ser una amenaza tan grande para la seguridad y la privacidad mundiales como la anterior». La posición de Apple se mantiene: «Nunca hemos construido una puerta trasera ni una clave maestra para ninguno de nuestros productos o servicios, y nunca lo haremos».</p>
<p data-segment="46">La postura arquitectónica es la misma que la de los servicios de mensajería que rechazan el CSAR. Cuando el regulador intenta incorporar el compromiso al cifrado por diseño, el proveedor retira la funcionalidad en lugar de ceder. El coste es real: los usuarios del Reino Unido no tienen ADP. La postura se preserva: la arquitectura de cifrado no queda comprometida en ningún sitio, para ningún usuario.</p>
<p data-segment="47">La guía final de Ofcom sobre &quot;accredited technologies&quot; —tecnologías acreditadas— para la detección de CSAM bajo la Online Safety Act se espera para la primavera de 2026 y ha dado señales de reticencia a imponer el escaneo en el dispositivo, conservando al mismo tiempo la potestad legal. El 21 de abril de 2026, Ofcom abrió una investigación formal contra Telegram por presuntos incumplimientos en materia de CSAM al amparo de la Sección 10 de la OSA. Multas potenciales: 18 millones de libras o el 10 por ciento de los ingresos globales.</p>
<p data-segment="48">El desvío del Ministerio del Interior —retirar la primera notificación, reemitir la segunda, más estrecha, más silenciosa— es el proceso legal esperado declarado por el Estado. El precedente es exportable. Francia, Alemania, <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a> y los demás socios de los Cinco Ojos están observando. La postura de negativa arquitectónica de Apple, de los servicios de mensajería frente al CSAR y del despliegue de alternativas federadas es la respuesta.</p>
<hr />
<h2 data-segment="49">El vocabulario de la gobernanza</h2>
<p data-segment="50">Seis declaraciones, tres continentes, una palabra. Anthropic en California: la RCE de MCP es comportamiento esperado. El Ministerio del Interior francés en París: la IDOR de ANTS es una falla realmente estúpida, que es otra forma de decir «no lo esperábamos y no vamos a cambiar la arquitectura». El régimen iraní en Teherán: no hay calendario claro, condiciones especiales de guerra. El Consejo Europeo bajo presidencia danesa en Bruselas: retirar el mandato de escaneo en el dispositivo es un resultado de negociación. La dirección republicana de la Cámara de EE. UU.: el viraje de Jim Jordan es una recalibración; la prórroga limpia es la vía responsable. El Ministerio del Interior británico en Londres: la segunda TCN es el proceso legal esperado.</p>
<p data-segment="51">En cada caso, &quot;expected&quot; es el movimiento del responsable de la decisión para reclasificar una consecuencia como una entrada en lugar de una salida: algo que se acepta en vez de algo contra lo que se diseña. Es el estado nulo de la gobernanza. La responsabilidad se desplaza del proveedor, del regulador y del Gobierno hacia el desarrollador aguas abajo, el ciudadano comprometido, la población a oscuras, el legislador discrepante, el servicio de mensajería que se retira, el usuario.</p>
<p data-segment="52">Los contramodelos de esta semana son concretos.</p>
<p data-segment="53">LiteLLM parcheó su gestión de comandos de MCP el 21 de abril con una lista blanca explícita —npx, uvx, python, python3, node, docker, deno—, validación con Pydantic y un requisito de registro de servidores solo para administradores. El proyecto trató la vulnerabilidad como responsabilidad propia, no del proveedor aguas arriba. Eso es responsabilidad arquitectónica en la era del comportamiento esperado: cuando el protocolo declina actuar, aguas abajo se actúa igualmente. DocsGPT y Bisheng hicieron lo mismo. Los proyectos sin parchear —Windsurf, LangChain-Chatchat, Fay, Agent Zero, Upsonic, Flowise, GPT Researcher, MCP Inspector, LangFlow— son el coste de esta semana en la cascada. La fecha de parche de cada uno es su respuesta a si acepta el &quot;expected&quot; declarado de Anthropic como suelo de gobernanza.</p>
<p data-segment="54">Los compromisos de retirada de la UE de Signal, Proton, Tuta y Threema son el otro contramodelo. Cuando el regulador intenta incorporar el compromiso al código, el proveedor retira la funcionalidad en lugar de ceder. La postura arquitectónica se preserva en otra parte. Tuta ha añadido un segundo movimiento —una demanda contra la UE— que se niega a aceptar la retirada como única opción.</p>
<p data-segment="55">La retirada de ADP del Reino Unido por parte de Apple es la misma postura a escala de hardware y nube.</p>
<p data-segment="56">Los 50.000 terminales Starlink operando dentro de Irán frente a una ley con pena de muerte, los 9,6 millones de usuarios iraníes diarios de Psiphon, los cruces de internet en el mercado negro por Kapıköy: esos son el contramodelo del usuario. La población no esperó al calendario del régimen. Construyó el suyo.</p>
<p data-segment="57">Los veinte republicanos de la Cámara que votaron contra la regla de reautorización limpia de la Sección 702 el 17 de abril son el contramodelo institucional. Jim Jordan declaró esperado. Veinte dijeron no.</p>
<p data-segment="58">El Parlamento Europeo, el 26 de marzo, rechazó la prórroga de Chat Control 1.0 por 311 contra 228. Ese es el contramodelo de la ciudadanía y del Parlamento. El giro posterior de la presidencia danesa en el Consejo para retirar el mandato de escaneo es el epílogo político; la votación del Parlamento es la decisión arquitectónica.</p>
<hr />
<h2 data-segment="59">La pila de despliegue</h2>
<p data-segment="60">Para el usuario, la pregunta no es a qué contramodelo aplaudir. La pregunta es qué pila arquitectónica desplegar.</p>
<p data-segment="61">Claves en manos del usuario. Signal, Proton, Tuta, Threema, Apple iMessage con ADP fuera del Reino Unido, Matrix con claves firmadas cruzadamente por dispositivo. No se puede obligar al proveedor a entregar lo que el proveedor no tiene. La postura arquitectónica es la negativa por principio, y es empíricamente eficaz: cuando el regulador pone a prueba la arquitectura, el proveedor retira la funcionalidad en lugar de comprometer la clave.</p>
<p data-segment="62">Comunicaciones federadas. Matrix en 35 países, en la Bundeswehr, en el CCDCOE de la OTAN, en evaluación en la Comisión Europea. Bluesky con 42 millones. Mastodon con 10 millones. El valor predeterminado de operador único tiene una alternativa federada con su propio grafo, su propia audiencia y su propia ecología comercial. Federación significa que la elección de moderación es componible, la vía de migración es portátil y el punto único de fallo está arquitectónicamente ausente.</p>
<p data-segment="63">Identidad en manos del usuario. Carteras eIDAS 2.0 antes del 31 de diciembre de 2026 en cada Estado miembro de la UE. <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Identité para Francia. La aplicación europea de referencia para la verificación de edad, técnicamente lista el 15 de abril. La divulgación selectiva —demostrar que se es mayor de 18 años sin compartir el nombre, demostrar la ciudadanía sin compartir la fecha de nacimiento— es lo arquitectónicamente opuesto al portal de ANTS. La cartera almacena las credenciales en el dispositivo del usuario; la parte que confía en ellas solo conoce lo que el usuario decide divulgar. El plazo de diciembre es una de las transiciones de arquitectura de credenciales más rápidas de la historia de la gobernanza digital europea.</p>
<p data-segment="64">Transporte entre pares. El relevo de nodos residenciales de URnetwork. Tor, Psiphon, Outline, Shadowsocks, V2Ray, Trojan, NaïveProxy, Tor Snowflake. WireGuard como estándar de las VPN de consumo, con un 94 por ciento. Las VPN descentralizadas creciendo un 140 por ciento interanual. Un transporte que rodea la capa del portador es la respuesta de capa 1 a una negativa de capa 1. Irán es la prueba dura actual. Rusia es la prueba de presión progresiva. La respuesta arquitectónica es idéntica en ambos casos; la presión diaria es distinta.</p>
<p data-segment="65">Agentes autoalojados. LangChain con gestión saneada de MCP. LlamaIndex con TrustedAgentWorker. Ollama para inferencia local. La comunidad federada de MCP es una arquitectura paralela a la de operador único de Anthropic. Los parches aguas abajo (el de LiteLLM del 21 de abril) son la arquitectura puente hasta que la gobernanza federada se ponga al día. El Agent Governance Toolkit de Microsoft (2 de abril) es una contribución de seguridad en tiempo de ejecución.</p>
<p data-segment="66">Firmware abierto en el hardware del usuario. Klipper, Marlin, Duet en impresoras 3D frente al proyecto de ley de filtro de firmware de la Parte C de Nueva York. OpenWRT en routers. Lineage OS y GrapheneOS en teléfonos donde el hardware lo permite. El dispositivo del usuario ejecuta código que el usuario puede inspeccionar. El firmware impuesto por el Estado del proveedor es reemplazable por el firmware auditado por la comunidad. El dispositivo es el dispositivo del usuario.</p>
<p data-segment="67">Cada capa se entrega hoy. Ninguna es el valor predeterminado. La decisión de despliegue es la arquitectura, y la arquitectura es la respuesta al vocabulario de la gobernanza.</p>
<hr />
<h2 data-segment="68">Qué hacer</h2>
<p data-segment="69">Si ejecuta un agente de IA o un copiloto: audite su exposición a MCP. El conjunto de parches de LiteLLM (v1.83.7-stable) es la plantilla de esta semana para el saneamiento en la capa de aguas abajo. Si su stack incluye Windsurf, Cursor, LangFlow, Flowise, Agent Zero, Upsonic, GPT Researcher o MCP Inspector, parchee o sustituya. Despliegue MCP federado —un registro interno de la organización con servidores auditados y firma verificada por la comunidad— para cualquier carga de trabajo de agentes en la que el radio de impacto importe.</p>
<p data-segment="70">Si reside en Francia o es ciudadano de la UE en general: la brecha de ANTS no exige más acción que estar informado. La oficina de Nuñez notificará por correo postal o electrónico. El 0 805 805 817 es la línea del Gobierno francés para denunciar estafas. Vigile el phishing dirigido que se apoye en su identificador de acceso de ANTS, su correo o su fecha de nacimiento. No se fíe de los correos de ants.gouv.fr que lleguen en las próximas semanas sin verificarlos por otro canal. Active la autenticación en dos pasos en ANTS. A medida que <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> Identité y la cartera eIDAS 2.0 estén disponibles, migre.</p>
<p data-segment="71">Si tiene familia o intereses en Irán: el apagón está en el día 54 sin fecha de fin declarada. VPN, Psiphon, Shadowsocks, V2Ray, Tor Snowflake y el relevo entre pares de URnetwork son las herramientas disponibles en la capa de usuario. Starlink conlleva riesgo de pena de muerte. El reportaje de NPR es la verdad de terreno actual: la respuesta de la población es resiliente, ingeniosa, cara e insostenible a su coste actual.</p>
<p data-segment="72">Si opera o utiliza un servicio de mensajería cifrada: el trílogo de Chat Control 2.0 se reanuda el 4 de mayo. Signal, Proton, Tuta y Threema están comprometidos arquitectónicamente. La situación de la segunda TCN de Apple en el Reino Unido es la plantilla de cómo se ve la presión estatal bajo una postura menos confrontativa: retirar la funcionalidad, preservar la arquitectura. Los usuarios con dirección en el Reino Unido ya están sin ADP. Los usuarios con dirección en la UE están en una ventana de doce días hasta el siguiente peldaño.</p>
<p data-segment="73">Si es usted una persona estadounidense: el plazo del 30 de abril para la Sección 702 está a ocho días. El Senado originará lo que la Cámara no puede aprobar limpio. Vigile los textos de la GSRA y de la SAFE Act: esos son los vehículos reformistas. Las arquitecturas de claves en manos del usuario y de transporte entre pares son mitigaciones con independencia de la votación.</p>
<p data-segment="74">Si opera infraestructura: cumplimiento de eIDAS 2.0 (31 de diciembre de 2026 para la disponibilidad de la cartera), obligaciones de segunda ola de la DSA (las auditorías empiezan en enero de 2027), cierre de la ventana de buena fe de la DSP el 8 de julio, inicio de la aplicación el 6 de octubre. Los calendarios de cumplimiento son concurrentes. Planifique en consecuencia.</p>
<p data-segment="75">El estado nulo de la gobernanza es la postura de 2026 de los responsables de decisión que prefieren declarar las consecuencias esperadas antes que diseñar contra ellas. No es la postura del usuario. No tiene por qué ser la postura del stack. Cada servicio de mensajería federado desplegado, cada cifrado con clave en manos del usuario, cada cartera de divulgación selectiva, cada nodo de transporte entre pares, cada proyecto MCP parcheado aguas abajo, cada carga de firmware auditado por la comunidad, cada voto contra una reautorización limpia es la respuesta arquitectónica.</p>
<p data-segment="76">&quot;Expected&quot; es el estado nulo de la gobernanza. Responsable es la arquitectura que usted elige.</p>
<hr />
<details class="blog-references"><summary>Referencias (1 fuentes)</summary><h2 data-segment="77">Referencias</h2>
<ul><li data-segment="78">OX Security: &quot;The Mother of All AI Supply Chains&quot; y &quot;MCP Supply Chain Advisory&quot;, 15 de abril de 2026.</li><li data-segment="79">Cobertura de The Register, TheHackerNews y BDTechTalks sobre la divulgación de MCP, 16–20 de abril de 2026.</li><li data-segment="80">Aviso de seguridad de LiteLLM, notas de la versión v1.83.7-stable, 21 de abril de 2026.</li><li data-segment="81">NVD CVE-2026-30615, CVE-2026-30623, CVE-2026-26015, CVE-2026-33224, CVE-2026-30617, CVE-2026-30618, CVE-2026-30624, CVE-2026-30625, CVE-2026-40933, CVE-2025-49596, CVE-2025-65720.</li><li data-segment="82">Declaración del Ministerio del Interior francés (Laurent Nuñez), 21 de abril de 2026.</li><li data-segment="83">Cobertura de The Register, Cybernews, Bleeping Computer, Help Net Security, Connexion <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> y Orange/AFP sobre la brecha de ANTS, 16–22 de abril de 2026.</li><li data-segment="84">Clubic, Developpez, Silicon y RGPD Kit sobre el vector de ataque IDOR de moncompte.ants.gouv.fr.</li><li data-segment="85">Medición de NetBlocks del apagón en Irán, en curso durante 2026.</li><li data-segment="86">Recuento de días y cobertura del cierre de Iran International.</li><li data-segment="87">NPR (Emily Feng), 22 de abril de 2026, &quot;Iranians are leaving the country just to access the internet.&quot;</li><li data-segment="88">Bloomberg, Al Jazeera, TIME y Tasnim sobre la ofensiva contra Starlink en Irán y el estado del alto el fuego.</li><li data-segment="89">Designaciones de la OFAC del Tesoro de EE. UU. contra los ministros iraníes Kalagari y Zarepour.</li><li data-segment="90">Declaraciones de Patrick Breyer, Tuta, Proton, Signal y Threema sobre el CSAR.</li><li data-segment="91">Posición común del Consejo de la UE sobre el CSAR (presidencia danesa), 26 de noviembre de 2025.</li><li data-segment="92">Cobertura de Computer Weekly, The Register, Consilium y EFF sobre el CSAR y la expiración de la excepción ePrivacy.</li><li data-segment="93">Votaciones nominales de la Cámara sobre la regla de la Sección 702 (17 de abril de 2026); aprobación de la prórroga de 10 días; firma de Trump, 18–19 de abril de 2026.</li><li data-segment="94">Cobertura de Nextgov, The Hill, Axios y Common Dreams sobre la rebelión en torno a la Sección 702.</li><li data-segment="95">Texto de la Government Surveillance Reform Act of 2026 del Senado (Lee-Wyden); SAFE Act (Lee-Durbin).</li><li data-segment="96">Investigatory Powers Tribunal del Reino Unido, &quot;Apple Inc v. Secretary of State for the Home Department&quot;, resolución de 7 de abril de 2025; desestimación de 14 de octubre de 2025; orden de gestión procesal de 23 de julio de 2025.</li><li data-segment="97">Escritos de intervención de Privacy International y Liberty.</li><li data-segment="98">Declaración de Caroline Wilson Palow, septiembre de 2025.</li><li data-segment="99">Investigaciones y guía de Ofcom sobre la Online Safety Act, hasta el 21 de abril de 2026.</li><li data-segment="100">eIDAS 2.0 (Reglamento UE 2024/1183) y anuncio de la aplicación europea de referencia para la verificación de edad, 15 de abril de 2026.</li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>La nueva Fed del DeFi</title>
      <link>https://ur.io/es/blog/2026-04-21-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-21-01</guid>
      <pubDate>Tue, 21 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El lunes por la noche, los proveedores de servicios de riesgo de Aave publicaron un informe de incidente de 26 páginas sobre el exploit de Kelp DAO. Dos escenarios de deuda incobrable: socializar la pérdida de Kelp de manera uniforme entre todo el suministro de rsETH, lo que produciría una deuda incobrable estimada de 123,7 millones de dólares en Aave y una desvinculación del 15,12 por ciento del rsETH, o aislar la pérdida en los mercados concretos de rsETH en Mantle y Arbitrum que mantenían las posiciones del puente explotado, lo que produciría una deuda incobrable mayor, de 230,1 millones de dólares, concentrada en dos pools de L2. Una brecha filosófica de 106,4 millones de dólares, y una votación de gobernanza que empieza a tomar forma en el foro de Aave este martes por la mañana. Cinco días antes, Tether ya había comprometido 127,5 millones de dólares de un plan de recuperación de 150 millones para Drift Protocol, reestructurando la liquidación de Drift de USDC a USDT y ofreciendo crédito ligado a ingresos para cubrir las pérdidas de los usuarios del 1 de abril. Tres exploits en abril en total, quinientos setenta y siete millones de dólares de pérdida directa, trece mil millones de dólares de salida de TVL en cascada y un ecosistema DeFi que ensambla en tiempo real una arquitectura de recuperación posterior al exploit. La arquitectura es híbrida: descentralizada en la capa de cara al usuario, centralizada en la capa de riesgo sistémico. Tether se ha convertido en el prestamista de última instancia del sector privado; el Safety Module de Aave es el seguro interno del protocolo; la votación pendiente de socialización de Kelp es la quita al depositante; y los rescates emergentes de socios del ecosistema son la recuperación por consorcio. Esta edición traza qué está construyendo el DeFi bajo el estrés de abril y qué elecciones impone la arquitectura tanto a los usuarios como a los reguladores.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-21-01.mp3" length="20377773" type="audio/mpeg" />
      <itunes:duration>28:18</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El ancla del martes por la mañana</h2>
<p data-segment="1">El foro de gobernanza de Aave se llenó de actividad al amanecer del Pacífico estadounidense del martes 21 de abril. El informe de incidente de 26 páginas que Llamarisk y otros dos proveedores asociados de servicios de riesgo habían publicado la tarde anterior exponía la elección concreta que debe tomar la DAO de Aave, y la exponía como un binario con enormes consecuencias en cada polo.</p>
<p data-segment="2">Escenario uno: socializar la pérdida. El exploit produjo 112.204 rsETH sin respaldo —tokens que existen en cadena pero no tienen el ETH correspondiente respaldándolos en la bóveda de Kelp, porque el atacante retiró ese ETH a través del puente de LayerZero comprometido. Si Kelp DAO decide repartir ese suministro sin respaldo de manera uniforme entre el total de rsETH en circulación, cada tenedor de rsETH absorbe una desvinculación del 15,12 por ciento, incluidos los tenedores en la red principal de Ethereum que nunca tocaron el puente de L2 explotado. En Aave en concreto, esto produce una deuda incobrable estimada de 123,7 millones de dólares, con el mayor impacto absoluto —unos 91,8 millones— recayendo sobre el mercado de rsETH de Ethereum Core.</p>
<p data-segment="3">Escenario dos: aislar la pérdida. Si Kelp DAO decide que el rsETH sin respaldo debe concentrarse en los mercados concretos de L2 donde operaba el puente, el pool de rsETH de Mantle sufre un déficit de WETH del 71,45 por ciento y el pool de rsETH de Arbitrum, uno del 26,67 por ciento. El rsETH de Ethereum Core sigue cotizando a valor completo. La deuda incobrable de Aave en este escenario asciende a 230,1 millones de dólares, concentrada en los despliegues de Aave en Mantle y Arbitrum.</p>
<p data-segment="4">Entre ambos escenarios se abre una brecha filosófica de 106,4 millones de dólares. Socializar la pérdida es un principio de comunidad de usuarios: todos los tenedores de rsETH se benefician de la existencia del protocolo y soportan el riesgo sistémico de forma proporcional. Aislar la pérdida es un principio de responsabilidad individual: los usuarios que eligieron una exposición de mayor riesgo en L2 aceptaron ese riesgo y soportan la consecuencia concentrada. Ninguno de los dos principios es claramente correcto. Ambos son defendibles. La votación de Aave —y la votación de Kelp que la precede y la condiciona— sentará precedente sobre cómo las finanzas descentralizadas gestionan en adelante la distribución de pérdidas catastróficas.</p>
<p data-segment="5">El kit de recuperación de Aave es a su vez de varios niveles. La tesorería de la DAO tenía 181 millones de dólares de capital desplegable a fecha del informe del 20 de abril, una posición disponible para su despliegue discrecional mediante votación de gobernanza. El Safety Module de Aave —el fondo de seguro respaldado por stakers en el que los tenedores de AAVE y ABPT aceptan riesgo de slashing a cambio de rendimiento— tenía un tamaño aproximado de 500 millones de dólares antes del incidente, con un tope de slashing del 30 por ciento que se traducía en unos 150 millones de dólares de absorción máxima de pérdidas. La emisión de tokens, que diluiría a todos los tenedores de AAVE para financiar la compensación, sigue siendo una opción teórica de gobernanza. De los socios del ecosistema —creadores de mercado, grandes tenedores de USDT y USDC, la entidad comercial Aave Companies y potencialmente Tether— el informe dice que se están &quot;securing indicative recovery commitments&quot;: asegurando compromisos indicativos de recuperación. El kit combinado, desplegado adecuadamente, puede absorber los desenlaces del escenario uno o del escenario dos. La cuestión de gobernanza es qué combinación.</p>
<h2 data-segment="6">El precedente de Drift</h2>
<p data-segment="7">Cuatro días antes del informe del incidente de Kelp, los días 16 y 17 de abril, entró en funcionamiento una arquitectura de recuperación distinta. Tether comprometió 127,5 millones de dólares de un plan total de recuperación de Drift Protocol de 150 millones tras el exploit de ese protocolo del 1 de abril, ataque atribuido con confianza media a la misma subunidad TraderTraitor de la RPDC que después explotó a Kelp. La estructura no era ni un seguro ni un rescate directo. Una línea de crédito de 100 millones de dólares ligada a ingresos adelanta capital contra los futuros ingresos de negociación de Drift; subvenciones del ecosistema financian un fondo específico de recuperación de usuarios; préstamos a creadores de mercado reactivan la liquidez. El activo principal de liquidación de Drift pasa de USDC a USDT, lo que lleva a 128.000 usuarios y 35 equipos del ecosistema a operar sobre USDT. El acuerdo aspira a restituir aproximadamente 295 millones de dólares en pérdidas de usuarios a lo largo de una ventana de reembolso plurianual, condicionada al volumen de negociación de Drift tras el relanzamiento.</p>
<p data-segment="8">La estructura es novedosa en el DeFi. La protección contra pérdida impermanente de Bancor V3 en 2022 era un seguro interno del protocolo que se desmanteló cuando las pérdidas superaron las reservas. La cobertura mutualizada de Nexus Mutual ha operado a una escala de entre 5 y 20 millones de dólares. El compromiso de Tether con Drift es el primer despliegue de un prestamista de última instancia del sector privado de nueve cifras en el DeFi. Sienta precedente. También convierte a Tether, funcionalmente, en una nueva categoría de actor de mercado.</p>
<h2 data-segment="9">La analogía de J. P. Morgan en 1907</h2>
<p data-segment="10">La analogía histórica más cercana no es la Reserva Federal ni un banco comercial. Es el Pánico de 1907 y la intervención privada de J. P. Morgan padre. En octubre de 1907, cuando una corrida bancaria en cascada amenazaba el sistema financiero de Nueva York, Morgan reunió a los banqueros neoyorquinos en su biblioteca de Wall Street y comprometió personalmente 25 millones de dólares en crédito para estabilizar a las contrapartes del Knickerbocker Trust e impedir un contagio más amplio. El Tesoro de Estados Unidos aportó capital de respaldo secundario. Morgan era un particular actuando como prestamista privado de última instancia. Su intervención estabilizó el mercado en ese momento. También reveló la insuficiencia de la estabilización privada ad hoc como arquitectura y, seis años después, en 1913, el Congreso creó la Reserva Federal como prestamista institucional de última instancia, con mandato del Congreso, préstamos por ventanilla de descuento y requisitos de reservas.</p>
<p data-segment="11">Tether ocupa en abril de 2026 el papel de J. P. Morgan en 1907 para las finanzas descentralizadas. La entidad ha declarado un beneficio de aproximadamente 13.000 millones de dólares en 2025 y afirma tener reservas certificadas de aproximadamente 193.000 millones de dólares, capacidad suficiente para desplegar más de 100 millones de dólares de capital de recuperación en cuestión de días. La motivación comercial es clara: expandir la cuota de mercado de USDT a costa de Circle, posicionarse como infraestructura sistémica del DeFi y ganar capital político para futuras interlocuciones regulatorias. La estructura es ad hoc: Tether eligió a Drift; Tether no ha elegido (públicamente, al momento de escribir esto) a Kelp; los criterios de selección siguen siendo comercial-estratégicos antes que sistémicos. La postura regulatoria es opaca: Tether opera desde El Salvador y ha litigado y llegado a acuerdos en múltiples investigaciones regulatorias estadounidenses sin supervisión formal de un banco central.</p>
<p data-segment="12">Nada de esto es necesariamente malo. La intervención de Morgan en 1907, con toda su informalidad, detuvo un pánico financiero que las instituciones públicas de la época no podían detener. Lo que reveló la intervención de Morgan en 1907 fue la insuficiencia de la arquitectura, y la Reserva Federal de 1913 formalizó una alternativa pública. La trayectoria del papel de Tether en 2026 es la misma. Ya llegue la formalización en 2028 vía la fase 2 de MiCA en la UE, en 2030 vía una regulación federal estadounidense del mercado cripto, o en 2032 vía alguna combinación de coordinación estatal e internacional, el destino es probablemente un marco formal en el que el papel privado de Tether o bien queda desplazado por un prestamista de última instancia público equivalente, o bien queda regulado junto a él. Los años intermedios son el periodo arquitectónicamente híbrido.</p>
<h2 data-segment="13">La cascada de responsabilidad</h2>
<p data-segment="14">El exploit de Kelp ha producido una cascada de responsabilidad concreta que revela cómo se distribuye la pérdida residual en el DeFi. En lo alto de la cascada está el atacante —la subunidad TraderTraitor del Grupo Lazarus, según atribuyó públicamente LayerZero el lunes—, que retiró con éxito 292 millones de dólares de la economía de los usuarios y sumó esos fondos al historial acumulado de 6.750 millones de dólares de robo de criptomonedas de Corea del Norte, que financia sus programas de armas nucleares y misiles balísticos. No existe mecanismo de recuperación que alcance a la RPDC. Cada dólar posterior de asignación de pérdidas se reparte entre partes del lado defensor.</p>
<p data-segment="15">Kelp DAO gestiona el protocolo por el que discurrió el ataque. Su gobernanza debe decidir cómo distribuir los 112.204 rsETH sin respaldo entre sus partes interesadas: escenario uno o escenario dos. La decisión afecta directamente a los tenedores de rsETH, a los tenedores del token KELP por impacto reputacional y de gobernanza, y a los protocolos aguas abajo que aceptan rsETH como colateral.</p>
<p data-segment="16">LayerZero operaba la infraestructura de mensajería entre cadenas cuya configuración de verificador uno de uno hizo posible el ataque. El post mortem de LayerZero del lunes atribuyó la decisión de configuración a Kelp, señalando que la documentación de integración y las comunicaciones directas habían recomendado una configuración multiverificador. La réplica de Kelp, publicada horas después, afirmó que el verificador uno de uno era el valor predeterminado de LayerZero y que el verificador comprometido fue el propio LayerZero Labs. La disputa sigue sin resolverse; la cuestión de la responsabilidad queda abierta.</p>
<p data-segment="17">Aave V3 aceptó rsETH como colateral con parámetros de mercado y soporta entre 123,7 y 230,1 millones de dólares de deuda incobrable según cuál sea la decisión de socialización de Kelp. Los stakers del Safety Module de Aave soportan riesgo de slashing; los tenedores del token AAVE soportan riesgo de dilución por una posible emisión de tokens. La tesorería de la DAO de Aave dispone de 181 millones de dólares para un despliegue eventual. La coordinación entre protocolos con Compound, Fluid, SparkLend, Euler y varios protocolos de préstamo menores (todos los cuales congelaron sus mercados de rsETH en las 48 horas siguientes al drenaje de Kelp) limita el daño, pero no lo revierte.</p>
<p data-segment="18">El usuario —el depositante que colocó rsETH en Aave o el tenedor directo de rsETH en Kelp— está en el fondo de la cascada. En las finanzas tradicionales, el depositante equivalente estaría en lo alto de la jerarquía de protección, con un seguro de depósitos de la FDIC de hasta 250.000 dólares y una regulación de quiebras bancarias que prioriza la recuperación del depositante antes que la de accionistas, acreedores subordinados o bonistas no garantizados. En el DeFi de hoy, el usuario es subordinado respecto de la gobernanza del protocolo, de las decisiones de los tenedores de tokens y de la discrecionalidad de los socios del ecosistema. La recuperación es parcial, diferida en el tiempo y condicionada a desenlaces de gobernanza que el usuario no votó.</p>
<p data-segment="19">Esta inversión —el usuario como el más subordinado en el DeFi frente al usuario como el más preferente en las finanzas tradicionales— es la anomalía estructural. La arquitectura de recuperación que emerge en abril de 2026 aborda gradualmente la inversión, pero ni completamente ni de manera formal.</p>
<h2 data-segment="20">El vocabulario de la crisis</h2>
<p data-segment="21">La crisis bancaria tradicional tiene un vocabulario de rescate externo, rescate interno y quita. Cada término describe un mecanismo concreto de distribución de pérdidas.</p>
<p data-segment="22">Rescate externo (<em>bailout</em>): inyección de capital externo. Una entidad pública o privada ajena a la institución en quiebra aporta capital para cubrir pérdidas y restaurar la solvencia. El TARP estadounidense de 2008-2009 (700.000 millones de dólares), el rescate británico de RBS en 2008, el rescate suizo de UBS en 2008. Equivalente en DeFi: el compromiso de Tether con Drift. Capital externo de una parte ajena a Drift.</p>
<p data-segment="23">Rescate interno (<em>bail-in</em>): pérdidas soportadas por las partes interesadas de la institución en quiebra. Primero los accionistas (barridos), después los acreedores subordinados (convertidos o barridos), en tercer lugar los acreedores no garantizados (quita parcial). La BRRD de la UE (Directiva de Reestructuración y Resolución Bancaria) de 2014, Chipre 2013. Equivalente en DeFi: el slashing del Safety Module de Aave. Los stakers de AAVE soportan el slashing para cubrir la deuda incobrable; los tenedores de AAVE soportan la dilución por emisión.</p>
<p data-segment="24">Quita (<em>haircut</em>): pérdida parcial sobre depósitos o derechos de cobro. El depositante pierde un porcentaje de su derecho. Las quitas a los depósitos bancarios en Grecia en 2015 durante el control de capitales. Equivalente en DeFi: la socialización del escenario uno de Kelp. Los tenedores de rsETH absorben proporcionalmente una desvinculación del 15,12 por ciento.</p>
<p data-segment="25">El patrón es clarificador. La respuesta del DeFi en abril de 2026 combina rescate externo (Tether a Drift) + rescate interno (slashing del Safety Module de Aave) + quita (posible socialización de Kelp) + reestructuración informal de deuda (crédito ligado a ingresos). El vocabulario encaja; los mecanismos están emergiendo en tiempo real; el marco formal todavía no existe.</p>
<p data-segment="26">Una observación concreta: en la banca tradicional, la jerarquía del rescate interno termina con los depositantes no garantizados por encima de un suelo legal, típicamente 100.000 euros en la UE o 250.000 dólares en Estados Unidos. El DeFi no tiene un suelo equivalente de protección al depositante. Los mecanismos de abril de 2026 distribuyen la pérdida sin un mínimo de protección al usuario. Esta es la mayor brecha arquitectónica entre el marco de recuperación emergente del DeFi y el marco maduro de las finanzas tradicionales.</p>
<h2 data-segment="27">El congelamiento entre protocolos</h2>
<p data-segment="28">El exploit de Kelp golpeó a las 17:35 UTC del sábado 18 de abril. El multisig de pausa de emergencia de Kelp congeló los contratos centrales del protocolo a las 18:21 UTC, cuarenta y seis minutos después. Aave congeló los mercados de rsETH en V3 y V4 en todos sus despliegues antes de la tarde del domingo. Compound, Fluid, SparkLend, Euler y aproximadamente cuatro protocolos de préstamo menores adicionales siguieron en 24 horas. Nueve protocolos en total ejecutaron pausas de emergencia coordinadas en los mercados de rsETH en las 48 horas posteriores al drenaje inicial.</p>
<p data-segment="29">Esto es, para los estándares de exploits previos del DeFi, rápido. El drenaje del puente Ronin de 2022 produjo una respuesta coordinada a lo largo de aproximadamente una semana. El hackeo de Bybit de 2025 desencadenó acción a nivel de exchange más rápido que a nivel DeFi. El pausador de emergencia de 46 minutos de Kelp más la coordinación posterior entre protocolos representan una mejora medible en la capacidad de respuesta a crisis del DeFi.</p>
<p data-segment="30">El mecanismo de coordinación es informal: canales de Discord entre equipos, hilos de Twitter, grupos de Telegram, comunicación directa entre equipos de riesgo. No existe un organismo sectorial formal para la respuesta a crisis en DeFi. La banca tiene el FS-ISAC (Financial Services Information Sharing and Analysis Center). La red eléctrica tiene el E-ISAC. La sanidad tiene el H-ISAC. El DeFi no. La coordinación de abril de 2026 fue eficaz pero ad hoc, dependiente de la buena voluntad y la capacidad de reacción de equipos concretos de cada protocolo más que de ninguna estructura institucional. La coordinación de próxima generación —un DeFi-ISAC o equivalente— es una brecha identificable en la arquitectura.</p>
<h2 data-segment="31">La disputa por el valor predeterminado entre LayerZero y Kelp</h2>
<p data-segment="32">En paralelo a la cuestión de la distribución de pérdidas entre Aave y Kelp discurre la disputa entre LayerZero y Kelp sobre la configuración predeterminada. El post mortem de LayerZero del lunes culpó a la configuración de verificador uno de uno de Kelp y afirmó que su documentación había recomendado una configuración multiverificador. La réplica de Kelp sostuvo que uno de uno era el valor predeterminado que LayerZero distribuía en el momento de la integración de Kelp y que el verificador concreto que resultó comprometido era la propia infraestructura de LayerZero Labs.</p>
<p data-segment="33">La disputa fáctica importa porque determina quién soporta la responsabilidad arquitectónica de haber posibilitado el exploit. Si LayerZero distribuía uno de uno como configuración predeterminada, la práctica del sector en la incorporación a puentes acepta los valores predeterminados; un valor predeterminado que además es inseguro es, de hecho, una configuración insegura para más del 80 por ciento de los clientes. El precedente de AWS S3 de 2018 es instructivo: el servicio de almacenamiento en la nube de Amazon distribuyó sus buckets como públicos por defecto durante doce años, hasta 2018, periodo en el que múltiples brechas (Verizon 2017, Accenture 2017, Time Warner 2017 y muchas otras) expusieron cientos de millones de registros. En 2018, AWS cambió el valor predeterminado a privado, reconociendo implícitamente que los clientes no se desvían de los valores predeterminados a escala y que unos valores predeterminados inseguros creaban de hecho responsabilidad del proveedor por las brechas aguas abajo.</p>
<p data-segment="34">La trayectoria de LayerZero después de Kelp determinará si se aplica el mismo precedente. Se han observado actualizaciones discretas en la capa de documentación desde el post mortem del 20 de abril. Si LayerZero cambia formalmente el valor predeterminado distribuido a multiverificador como nuevo estándar —y si los demás grandes operadores de puentes (Wormhole, Axelar, Chainlink CCIP y otros) le siguen— es la pregunta que actúa de función forzadora. Kelp es el momento AWS S3 de 2018 para los puentes del DeFi, en 2026. La respuesta del sector está pendiente.</p>
<h2 data-segment="35">La arquitectura híbrida</h2>
<p data-segment="36">Lo que está emergiendo a lo largo de abril de 2026 puede describirse explícitamente. El DeFi está construyendo una arquitectura descentralizada en la capa de cara al usuario (contratos inteligentes, autocustodia, protocolos entre pares, front-ends de código abierto, composición sin permisos) y centralizada en la capa de riesgo sistémico (prestamista de última instancia del sector privado en Tether, consorcios selectivos de rescate del ecosistema, seguro interno del protocolo vía Safety Modules, coordinación informal entre protocolos a través de los equipos de riesgo).</p>
<p data-segment="37">El híbrido no es filosóficamente satisfactorio para quienes construyeron el DeFi de 2020 sobre la expectativa de una descentralización completa que incluyera el riesgo sistémico. Tampoco es estructuralmente completo para quienes esperan una infraestructura de riesgo sistémico regulada, transparente y sujeta a rendición de cuentas al modo de las finanzas tradicionales. Es una forma transitoria, surgida de la colisión entre la arquitectura nativamente descentralizada del DeFi y el choque del DeFi con adversarios estatales a una escala de 500 millones de dólares al mes.</p>
<p data-segment="38">El híbrido tiene fortalezas reales. Tether despliega capital de recuperación más rápido de lo que podría hacerlo cualquier institución regulada. El proceso de gobernanza de Aave responde en semanas, frente a los meses o años de la acción regulatoria. La coordinación por Discord entre protocolos se mueve a la velocidad de la comunicación entre desarrolladores, no de los memorandos burocráticos. Para el ritmo de la cadencia de ataques —abril de 2026 vio tres grandes exploits en tres semanas—, la velocidad de respuesta de la arquitectura híbrida es una virtud.</p>
<p data-segment="39">El híbrido tiene debilidades estructurales. Tether es un punto único de riesgo de contraparte cuya propia estabilidad es una cuestión sistémica del DeFi. Un respaldo selectivo (Drift obtuvo el de Tether; Kelp puede que no) produce riesgo moral a nivel de protocolo. La ausencia de un suelo formal de protección al usuario hace que la pérdida residual se distribuya sobre la parte menos informada. La coordinación ad hoc no puede escalar al tempo adversarial industrializado de una amenaza estatal. La brecha entre la capacidad de respuesta del sector privado y el marco público de rendición de cuentas se está ensanchando, no estrechando.</p>
<h2 data-segment="40">La trayectoria regulatoria</h2>
<p data-segment="41">MiCA —el Reglamento de Mercados de Criptoactivos de la UE— entró en vigor inicialmente en 2024 y está entrando ahora en su fase específica para el DeFi. Se espera que las disposiciones de la fase dos de MiCA de 2027, actualmente en borrador a través de consultas de la ESMA, incluyan requisitos de capital para emisores de stablecoins a niveles materialmente superiores a la práctica actual del sector, mandatos de seguro para protocolos DeFi en operaciones de custodia de cara al usuario y requisitos de coordinación transfronteriza para actividades adyacentes a los exchanges.</p>
<p data-segment="42">En Estados Unidos, el panorama regulatorio sigue fragmentado. La retirada de la actividad sancionadora de la SEC en julio de 2025 bajo la Administración Trump redujo la presión sobre las reclamaciones de valores en el DeFi, pero la aplicación a nivel estatal —el DFS de Nueva York, el DFPI de California— continúa. La CFTC tiene autoridad regulatoria sobre algunas operaciones DeFi, pero capacidad limitada. Los experimentos estatales del marco de DAO LLC de Wyoming, las normas sobre moneda digital de Colorado y la postura permisiva con las criptomonedas de Texas siguen divergiendo de la política federal.</p>
<p data-segment="43">Japón, Corea del Sur, Singapur (MAS) y la ASIC australiana están desarrollando sus propias posiciones regulatorias. La convergencia no está ni garantizada ni es inminente. La crisis de abril de 2026 está, sin embargo, generando presión política para el desarrollo de marcos formalizados en múltiples jurisdicciones simultáneamente.</p>
<p data-segment="44">La trayectoria: para 2028-2030, alguna combinación de la fase 2 de MiCA, la regulación cripto federal estadounidense y la coordinación de jurisdicciones aliadas producirá probablemente un marco formal de seguro para protocolos DeFi, requisitos de capital para emisores de stablecoins y suelos de protección al usuario. La arquitectura híbrida que Tether + Aave + Kelp + socios del ecosistema están construyendo en 2026 será el insumo de esa formalización, no su punto final.</p>
<h2 data-segment="45">El alineamiento con URnetwork</h2>
<p data-segment="46">La tesis arquitectónica de la redacción de URnetwork a lo largo de la cobertura de este año —distribuido, federado, atestiguado, abierto— se aplica a la arquitectura de recuperación del DeFi con prescripciones concretas.</p>
<p data-segment="47">Distribuido: ningún punto único de riesgo sistémico. Tether-como-Fed-privada viola esto de un modo en que no lo haría un consorcio de respaldo federado y multiemisor. El Safety Module de Aave está más distribuido que un modelo de respaldo único, pero aun así concentra el riesgo de slashing. El objetivo arquitectónico es una capacidad de respaldo federada: múltiples emisores de stablecoins + grandes exchanges + fondos de seguro a nivel de protocolo + entrantes de seguros regulados, coordinados mediante un marco permanente, cada uno contribuyendo al suelo de protección al usuario y a la capacidad de protección institucional.</p>
<p data-segment="48">Federado: la coordinación entre protocolos debería ser permanente, no improvisada. Un equivalente al DeFi-ISAC, financiado con aportaciones de los protocolos, que opere procedimientos permanentes de respuesta a emergencias y coordine acciones entre protocolos mediante mecanismos de disparo automatizados en lugar de hilos de Discord. El congelamiento entre protocolos de abril de 2026 funcionó, pero no puede escalar.</p>
<p data-segment="49">Atestiguado: credenciales verificables para la identidad de los firmantes; atestación criptográfica de la integridad de los mantenedores (Sigstore, Sigsum); registros de auditoría transparentes para las decisiones de gobernanza. Toda acción consecuente de un protocolo debería ser auditable, atestiguada y revisable por partes independientes. La votación de gobernanza de Kelp debería producir un registro legible por máquina con identidades de firmante atestiguadas.</p>
<p data-segment="50">Abierto: valores predeterminados seguros distribuidos por los proveedores (no el patrón uno de uno de LayerZero); desviaciones documentadas con reconocimiento explícito del riesgo; registros de configuración auditables por la comunidad. La configuración de primitivas de confianza de cada protocolo debería ser consultable públicamente, con sistemas de puntuación de alcance sectorial (DeFi Safety, OpenSSF Scorecard y similares) que aporten comparabilidad.</p>
<p data-segment="51">No son propuestas de mecanismos concretos, sino principios arquitectónicos que la infraestructura de recuperación emergente de abril de 2026 puede implementar o ignorar. La tesis de URnetwork es que la arquitectura emergente debería implementarlos; de lo contrario, la forma híbrida consolidará las debilidades que hoy exhibe.</p>
<h2 data-segment="52">La exigencia del martes</h2>
<p data-segment="53">Para los usuarios de DeFi. Audite su exposición a cada protocolo que utilice. Comprenda el mecanismo de recuperación de cada uno. Prefiera protocolos con marcos de distribución de pérdidas explícitos y documentados frente a los que presentan patrones de improvisación de gobernanza ad hoc. Mantenga una exposición proporcional a protocolos con respaldo (Drift tras Tether) frente a protocolos sin respaldo (Kelp antes de la resolución). Considere una cobertura de Nexus Mutual para posiciones por encima de su umbral de tolerancia.</p>
<p data-segment="54">Para los protocolos DeFi. Concierte acuerdos con socios de respaldo antes de necesitarlos. Dimensione su Safety Module en relación con una pérdida catastrófica plausible, no con un desajuste rutinario de parámetros. Despliegue timelocks distintos de cero y conjuntos de firmantes en husos horarios distribuidos. Integre firma legible con monedero de hardware para las operaciones de administración. Participe activamente, no de forma reactiva, en los canales de coordinación entre protocolos.</p>
<p data-segment="55">Para los emisores de stablecoins. Si desempeña un papel sistémico (Tether), acepte las implicaciones de esa responsabilidad: reservas más transparentes, criterios más claros de selección para el respaldo, participación en los marcos regulatorios emergentes en lugar de evitarlos. Si está evitando el papel sistémico (Circle), plantéese si evitar la implicación sistémica es estratégico o contraproducente. El mercado está reconociendo el papel; el posicionamiento importa.</p>
<p data-segment="56">Para los reguladores. La fase 2 de MiCA debería abordar explícitamente el seguro de protocolos DeFi y los suelos de protección al usuario. El marco federal estadounidense debería incluir disposiciones similares. La coordinación internacional (adyacencia con el GAFI, diálogo regulatorio bilateral entre EE. UU., la UE y el Reino Unido) debería desarrollarse activamente. La brecha entre la velocidad de respuesta del sector privado y la velocidad del marco regulatorio se está ensanchando; la capacidad regulatoria debe aumentar.</p>
<p data-segment="57">Para el ecosistema. Un DeFi-ISAC o un órgano de coordinación permanente equivalente es una necesidad arquitectónica demostrable. Financiado con aportaciones de los protocolos, con procedimientos de respuesta a emergencias en funcionamiento, coordinando acciones entre protocolos y sirviendo de enlace con reguladores y fuerzas del orden. Ningún actor puede construirlo en solitario; se requiere acción colectiva.</p>
<h2 data-segment="58">La medición</h2>
<p data-segment="59">Abril de 2026 es el mes decisivo. En aproximadamente tres semanas, tres grandes exploits de DeFi produjeron quinientos setenta y siete millones de dólares de pérdida directa, trece mil millones de dólares de contracción de TVL en cascada, tres compromisos distintos de primitivas de confianza (identidad del mantenedor en Axios, autorización en Drift, integridad del verificador en Kelp) y el primer despliegue documentado de un prestamista de última instancia del sector privado a escala de nueve cifras. La arquitectura de respuesta está emergiendo. La formalización está a años vista. La forma híbrida es la realidad de 2026.</p>
<p data-segment="60">Tether se ha convertido, funcionalmente, en la Reserva Federal privada de las finanzas descentralizadas. El Safety Module de Aave es el seguro interno del protocolo del DeFi de próxima generación. La votación pendiente de socialización de Kelp es el mecanismo de quita al depositante de la gobernanza de las DAO. La disputa por el valor predeterminado entre LayerZero y Kelp es el momento-AWS-S3-2018 de los puentes del DeFi. El congelamiento entre protocolos es el precursor del DeFi-ISAC. Cada mecanismo es concreto, desplegado o desplegándose, funcional pero informal.</p>
<p data-segment="61">La pregunta arquitectónica para los próximos tres años: ¿madura este híbrido hasta convertirse en un marco público-privado formalizado que incluya suelos de protección al usuario, instituciones de respaldo transparentes, órganos de coordinación entre protocolos y alineamiento regulatorio entre jurisdicciones? ¿O se consolida en una arquitectura ad hoc que depende de la buena voluntad del sector privado, del respaldo selectivo y de la improvisación de gobernanza caso a caso? La crisis de abril de 2026 es la función forzadora. Las decisiones que se tomen este año, y el próximo, fijan el estado por defecto de 2028-2030.</p>
<p data-segment="62">Su protocolo descentralizado tiene un respaldo centralizado. Ese es el hecho arquitectónico de 2026. Que ese respaldo sea regulado, federado, transparente y sujeto a rendición de cuentas —o privado, selectivo, opaco y comercial— es la elección arquitectónica que se está tomando en tiempo real. La mañana del 21 de abril es el primer martes tras la peor semana del DeFi desde el colapso de Terra en 2022. La arquitectura se está formando. Las decisiones de despliegue están ocurriendo ahora.</p>
<hr />
<details class="blog-references"><summary>Referencias</summary><h2 data-segment="63">Fuentes</h2>
<ol><li data-segment="64">Foro de gobernanza de Aave, &quot;rsETH Incident Report (April 20, 2026)&quot;, Llamarisk + Aave Service Providers.</li><li data-segment="65">Foro de gobernanza de Aave, &quot;rsETH incident — 2026-04-18&quot;, publicación inicial de riesgo.</li><li data-segment="66">Foro de gobernanza de Aave, &quot;ETH price appreciation makes this bad debt crisis worse every hour, governance must move fast&quot;, 20 de abril.</li><li data-segment="67">Unchained, &quot;Aave's TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears.&quot;</li><li data-segment="68">CoinDesk, &quot;Aave records $6 billion TVL drop as Kelp hack exposes structural risk at DeFi lender,&quot; 19 de abril de 2026.</li><li data-segment="69">CoinDesk, &quot;Aave could face up to $230m in losses after Kelp DAO bridge exploit triggers DeFi chaos,&quot; 20 de abril de 2026.</li><li data-segment="70">The Defiant, &quot;Aave Models $124M to $230M in Bad Debt From Kelp Exploit.&quot;</li><li data-segment="71">Blockchain.news, &quot;Aave Proposes Two Paths to Handle $230M Bad Debt From Kelp DAO Hack.&quot;</li><li data-segment="72">Crypto Briefing, &quot;Aave lays out rsETH risk and recovery paths after Kelp DAO exploit.&quot;</li><li data-segment="73">CoinDesk, &quot;Kelp DAO hits back at LayerZero for trying to shift the blame after a massive exploit,&quot; 20 de abril de 2026.</li><li data-segment="74">CoinDesk, &quot;LayerZero blames Kelp's setup for $290 million exploit, attributes it to North Korea's Lazarus,&quot; 20 de abril de 2026.</li><li data-segment="75">Bitcoin.com News, &quot;Incident Report: Llamarisk, Aave Service Providers Detail Kelp rsETH Hack Across Ethereum and Arbitrum Markets.&quot;</li><li data-segment="76">Unchained, &quot;Aave Faces Up to $230 Million in Losses After Kelp DAO Exploit, Incident Report Finds.&quot;</li><li data-segment="77">CoinDesk, &quot;Drift gets $148 million rescue fund and Tether will replace Circle's USDC for settlement after massive exploit,&quot; 16 de abril de 2026.</li><li data-segment="78">Tether.io, &quot;Tether Leads Support to the $150M Drift Recovery Plan, Stabilizes Relaunch as Drift Plans to Expand USD₮ Usage on Solana.&quot;</li><li data-segment="79">Yahoo Finance, &quot;Drift Protocol Lands $150 Million Lifeline in Aftermath of Exploit Shock.&quot;</li><li data-segment="80">Chainalysis, &quot;Drift Protocol Hack: How Privileged Access Led to a $285M Loss.&quot;</li><li data-segment="81">TRM Labs, &quot;North Korean Hackers Attack Drift Protocol In USD 285 Million Heist.&quot;</li><li data-segment="82">Elliptic, &quot;Drift Protocol exploited for $286 million in suspected DPRK-linked attack.&quot;</li><li data-segment="83">Bloomberg, &quot;Drift DeFi Project on Solana Suffers $285 Million Crypto Exploit.&quot;</li><li data-segment="84">TheStreet Crypto, &quot;Major DeFi hack becomes the largest of 2026 yet.&quot;</li><li data-segment="85">CoinDesk, &quot;2026's biggest crypto exploit: $292 million gets drained from Kelp DAO with wrapped ether stranded across 20 chains,&quot; 19 de abril de 2026.</li><li data-segment="86">CoinDesk, &quot;The $13 billion DeFi wipeout in two days, and it started with KelpDAO attack,&quot; 20 de abril de 2026.</li><li data-segment="87">Bitcoin Ethereum News, &quot;Aave and Kelp are working on bailout options as losses keep piling up.&quot;</li><li data-segment="88">Phemex, &quot;Aave Lost $6.6B in TVL After Kelp Exploit | Bad Debt Crisis Explained.&quot;</li><li data-segment="89">CoinDesk, &quot;Popular DeFi platform CoW Swap warns users to stay away from its site after security breach,&quot; 14 de abril de 2026.</li><li data-segment="90">Unchained, &quot;CoW Swap Pauses Protocol After DNS Hijacking Redirects Frontend to Malicious Site.&quot;</li><li data-segment="91">Cryptopolitan, &quot;CoW Swap experienced DNS hijacking.&quot;</li><li data-segment="92">Documentación del Safety Module de Aave V3.</li><li data-segment="93">Texto del reglamento MiCA y documentos de consulta de la ESMA.</li><li data-segment="94">Federal Reserve Act of 1913, registro histórico.</li><li data-segment="95">John Pierpont Morgan Sr., relatos biográficos sobre &quot;The Panic of 1907&quot;.</li><li data-segment="96">Especificación W3C Verifiable Credentials.</li><li data-segment="97">Documentación de Nexus Mutual.</li><li data-segment="98">Documentación de la Decentralized Verifier Network (DVN) de LayerZero.</li><li data-segment="99">Especificación del Timelock Controller de OpenZeppelin.</li><li data-segment="100">Chainalysis, &quot;2025 Crypto Theft Reaches $3.4 Billion.&quot;</li><li data-segment="101">Chainalysis Crypto Crime Report 2026.</li><li data-segment="102">The Hacker News, &quot;$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation.&quot;</li><li data-segment="103">Ediciones previas de URnetwork 2026-04-20-01, 2026-04-20-02, 2026-04-20-03 (piezas complementarias).</li></ol>
<hr />
<p data-segment="104"><em>Esta es la edición 2026-04-21-01 del diario de URnetwork sobre privacidad y libertad en internet. La edición continúa la cobertura del DeFi de abril de 2026 de las tres ediciones de ayer (cadena de suministro de proveedores de copilotos de IA, internet con permisos, ofensiva de la RPDC contra el DeFi) con el foco puesto en qué está construyendo el DeFi como respuesta: la arquitectura híbrida de recuperación que emerge en tiempo real. El documento complementario de hot takes y las imágenes, viñetas y vídeo de formato corto asociados se publican junto a ella.</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>El problema de Pyongyang del DeFi</title>
      <link>https://ur.io/es/blog/2026-04-20-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-20-03</guid>
      <pubDate>Mon, 20 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Esta mañana LayerZero publicó un post mortem preliminar que atribuye el drenaje de 292 millones de dólares sufrido por Kelp DAO el sábado a la subunidad TraderTraitor del Grupo Lazarus de Corea del Norte. Es la segunda catástrofe del DeFi en diecisiete días atribuida al mismo actor estatal. El 1 de abril, el mismo clúster de amenaza drenó 285 millones de dólares de Drift Protocol, en Solana, tras una operación de ingeniería social de seis meses en la que se hicieron pasar por una firma de trading cuantitativo. El día anterior, el 31 de marzo, operadores norcoreanos secuestraron la popular biblioteca JavaScript de código abierto Axios y publicaron un troyano de acceso remoto a millones de descargas semanales. Súmese el libro de deuda incobrable de 196 millones de dólares de Aave por las consecuencias de Kelp, el desplome de 13.210 millones de dólares de TVL en el DeFi durante las 48 horas siguientes al drenaje de Kelp, la designación por la OFAC del 12 de marzo de un esquema de trabajadores informáticos de la RPDC encauzado a través de Vietnam que genera 800 millones de dólares de ingresos anuales para el régimen, y la revelación, respaldada por la Ethereum Foundation, de 100 trabajadores informáticos norcoreanos dentro de cincuenta y tres empresas Web3, y la forma agregada de las últimas seis semanas se aclara: un actor estatal con un historial de 6.750 millones de dólares de robo de criptomonedas de todos los tiempos, una línea de ingresos cibernéticos de 2.800 millones de dólares anuales y un tempo operativo y un presupuesto que subvencionan infiltraciones de varios meses ha encontrado en el DeFi una superficie de ataque persistente y escalable, y la capacidad defensiva del ecosistema aún no ha igualado al adversario. Esta edición repasa qué ocurrió, las tres primitivas de confianza arquitectónicamente distintas que se rompieron y la contraarquitectura concreta que está disponible y es desplegable hoy.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-20-03.mp3" length="23056173" type="audio/mpeg" />
      <itunes:duration>32:01</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La atribución del lunes</h2>
<p data-segment="1">El análisis preliminar de LayerZero, publicado el lunes 20 de abril, concluye con confianza media que el exploit del sábado contra el puente de rsETH de Kelp DAO fue obra de la subunidad TraderTraitor del Grupo Lazarus: el mismo clúster que el Tesoro, el FBI, Chainalysis, TRM Labs y Elliptic han vinculado previamente al robo de 625 millones de dólares del puente Ronin en marzo de 2022, al compromiso de WazirX de 230 millones de dólares en 2024 y al robo de 1.500 millones de dólares al exchange Bybit en febrero de 2025. El vector de ataque en Kelp fue distinto del de sus predecesores. Los atacantes comprometieron dos de los nodos de llamada a procedimiento remoto en los que se apoyaba la red de verificadores descentralizados de LayerZero para confirmar mensajes entre cadenas, y sustituyeron sus binarios por versiones maliciosas que informaban de una confirmación fraudulenta entre cadenas al verificador de LayerZero mientras informaban simultáneamente con datos exactos a cualquier otro sistema que consultara esos mismos nodos. Los nodos envenenados mentían de forma selectiva. Para aislar al verificador de LayerZero de fuentes de datos no envenenadas, los atacantes lanzaron después un ataque de denegación de servicio distribuido contra los nodos limpios, forzando la conmutación por error hacia los envenenados. Una vez que el verificador de LayerZero dependía exclusivamente de la infraestructura comprometida, los atacantes transmitieron una instrucción fraudulenta entre cadenas que el verificador aprobó, y el puente de Kelp liberó 116.500 rsETH —aproximadamente el dieciocho por ciento del suministro circulante del token de restaking, con un valor en dólares de unos 292 millones— a una dirección controlada por el atacante.</p>
<p data-segment="2">El drenaje comenzó a las 17:35 UTC del sábado 18 de abril. El multisig de pausa de emergencia de Kelp congeló los contratos centrales del protocolo a las 18:21 UTC, cuarenta y seis minutos después. En esa ventana los atacantes completaron la extracción entre cadenas, movieron los fondos a Ethereum y depositaron el rsETH robado en Aave V3 como colateral contra el que tomaron prestado ETH envuelto real, dejando a Aave con aproximadamente 196 millones de dólares de deuda incobrable irrecuperable. En cuarenta y ocho horas, el valor total bloqueado de Aave cayó de 26.400 millones a unos 17.900 millones de dólares —una fuga de depósitos de 8.450 millones— y el mercado DeFi en general perdió aproximadamente 13.210 millones de dólares de TVL entre Aave, Compound, Fluid, SparkLend, Euler y otros cuatro pools de préstamo interconectados. Un ataque de 292 millones de dólares produjo una ratio de contagio de cuarenta y cinco a uno. El token AAVE cayó alrededor de un dieciocho por ciento. «DeFi está muerto», escribieron algunos comentaristas; otros señalaron con más precisión que la arquitectura concreta sometida a estrés era la de composabilidad más primitivas de confianza finas, no las finanzas descentralizadas de capa base.</p>
<p data-segment="3">El post mortem de LayerZero atribuyó el éxito del exploit a la elección de configuración de Kelp DAO: Kelp había operado una configuración de verificador uno de uno —LayerZero Labs era la única entidad que verificaba los mensajes hacia y desde el puente de rsETH— cuando una configuración multiverificador habría obligado a los atacantes a comprometer simultáneamente varios verificadores independientes. La réplica de Kelp, publicada horas después, discutió el encuadre: uno de uno era el valor predeterminado distribuido por LayerZero, Kelp había seguido el predeterminado documentado, y la documentación y las comunicaciones directas de LayerZero sobre la configuración multiverificador eran orientativas, no valores predeterminados obligatorios. La disputa por la responsabilidad es en sí misma arquitectónicamente significativa. Cuando una configuración insegura es además el valor predeterminado distribuido, la responsabilidad por una brecha se reparte de manera confusa entre el proveedor que distribuye el predeterminado y el cliente que lo acepta. Los proveedores de nube hicieron exactamente esta transición a mediados de la década de 2010: los buckets de Amazon S3 fueron públicos por defecto hasta 2018, cuando el predeterminado pasó a privado tras una campaña de brechas de varios años que forzó el cambio. Los valores predeterminados de los puentes en 2026 están donde estaban los del almacenamiento en la nube en 2015. La disputa del 20 de abril es el momento en que un fallo públicamente visible invita a la transición sectorial hacia valores predeterminados seguros.</p>
<h2 data-segment="4">La quincena: del 31 de marzo al 18 de abril</h2>
<p data-segment="5">El exploit de Kelp es la culminación de una secuencia de dieciocho días en la que el mismo patrocinador ejecutó tres operaciones arquitectónicamente distintas.</p>
<p data-segment="6">La apertura fue el 31 de marzo, cuando operadores vinculados a la RPDC —rastreados por el Threat Intelligence Group de Google como UNC1069— publicaron en npm versiones comprometidas de la biblioteca cliente HTTP Axios. Axios es una de las bibliotecas JavaScript de código abierto más instaladas; sus descargas semanales se miden en decenas de millones y abarcan una fracción material de los backends Node.js y los front-ends de navegador del mundo. Los atacantes habían comprometido las credenciales de publicación del mantenedor mediante lo que TechCrunch, citando a Google TIG, describió el 6 de abril como una preparación de «semanas de gestación»: construcción de una relación con el objetivo a lo largo de un periodo sostenido, más que un robo oportunista de credenciales. Las versiones maliciosas de Axios, publicadas para Windows, macOS y Linux, portaban una carga útil de troyano de acceso remoto diseñada para dar a los atacantes control interactivo sobre cualquier máquina que instalara la actualización. En cuestión de horas, los mantenedores de Axios, el equipo de seguridad de npm y los respondedores del sector identificaron las versiones comprometidas y las retiraron; el alcance total de la infección por el RAT sigue evaluándose, y es probable que un subconjunto significativo de máquinas de desarrolladores siga comprometido. El vector de Axios es la variante de identidad-en-la-cadena-de-suministro del mismo manual: se compromete la credencial que autoriza una publicación de confianza, y la confianza que cada usuario aguas abajo deposita en esa publicación propaga la carga útil maliciosa.</p>
<p data-segment="7">El 1 de abril se ejecutó la segunda operación. Drift Protocol, el mayor exchange descentralizado de futuros perpetuos de Solana, fue drenado por 285 millones de dólares en aproximadamente doce minutos. La cadena de acontecimientos que produjo el drenaje comenzó, según el post mortem de Drift y los análisis corroborantes de Chainalysis, TRM Labs, Elliptic y BlockSec, en el otoño de 2025 —unos seis meses antes—, cuando unos individuos que se presentaban como una firma de trading cuantitativo se acercaron a colaboradores de Drift en una gran conferencia del sector y expresaron interés en integrarse en el protocolo. Se creó un grupo de Telegram en el primer encuentro; los mismos individuos se reunieron cara a cara con colaboradores de Drift en eventos del sector en varios países durante los meses siguientes. La relación era, en apariencia, indistinguible de las decenas de interacciones legítimas de desarrollo de negocio que los colaboradores de Drift mantienen cada año. El 27 de marzo, menos de una semana antes del drenaje, Drift migró su Consejo de Seguridad —el conjunto multifirma que gobernaba las operaciones privilegiadas de administración— a una nueva configuración de dos de cinco que sustituyó a cuatro de los cinco firmantes y que, de forma crítica, fijó en cero segundos el timelock de las operaciones de administración. Entre el 23 y el 30 de marzo, los atacantes utilizaron la función de nonces duraderos de Solana —una primitiva legítima que permite firmar una transacción hoy y ejecutarla en un momento futuro arbitrario sin que la firma caduque— para obtener autorizaciones prefirmadas de los firmantes reales del Consejo de Seguridad. Las transacciones que los firmantes firmaron parecían rutinarias; el formato de nonce duradero ocultaba la semántica real de ejecución. El 1 de abril, los atacantes desplegaron un token falso llamado CVT, creado el 12 de marzo específicamente para este ataque, usaron los privilegios de administración que habían obtenido mediante las autorizaciones prefirmadas para incluir a CVT en la lista blanca como colateral, depositaron 500 millones de CVT en Drift y tomaron prestados 285 millones de dólares en USDC, SOL y ETH reales contra el colateral artificial. Los fondos se movieron a Ethereum en cuestión de horas, se lavaron a través de Tornado Cash y se encaminaron después mediante servicios de mezcla en lengua <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> a lo largo del ciclo de blanqueo de aproximadamente cuarenta y cinco días que Chainalysis ha catalogado como una firma operativa de la RPDC. Varias firmas informaron en cuestión de días de una atribución a la RPDC con confianza media.</p>
<p data-segment="8">La recuperación de Drift, anunciada el 16 y el 17 de abril, es un acontecimiento arquitectónico de tercer orden. Tether —no un protocolo de seguros, no un banco central prestamista de última instancia, sino un emisor privado de stablecoins con aproximadamente 193.000 millones de dólares en reservas certificadas y más de 10.000 millones de dólares de beneficio en 2025— comprometió 127,5 millones de dólares de un paquete de recuperación de 150 millones estructurado como línea de crédito ligada a ingresos, subvención del ecosistema y préstamos a creadores de mercado, con Drift trasladando su activo principal de liquidación de USDC a USDT como consideración estratégica incorporada al acuerdo. El plan aspira a restituir aproximadamente 295 millones de dólares en pérdidas de usuarios con el tiempo, captando una parte de los ingresos de negociación de Drift tras el relanzamiento. La estructura económica es novedosa: no es ni seguro ni rescate, sino un anticipo con participación en ingresos que alinea el desembolso de capital de Tether con la recuperación operativa de Drift. También sienta un precedente. Si Tether está dispuesto a desplegar sumas de nueve cifras para rescatar grandes protocolos DeFi tras ataques de actores estatales, Tether se ha convertido en un prestamista de última instancia del sector privado para las finanzas descentralizadas. La arquitectura de protocolos-descentralizados-con-respaldo-centralizado es la forma de emergencia de 2026.</p>
<p data-segment="9">El exploit de Kelp DAO completó entonces la quincena el 18 de abril. En menos de tres semanas, el mismo clúster estatal golpeó tres primitivas de confianza distintas y drenó o contaminó sistemas que representan, entre todos, bastante más de medio millardo de dólares de pérdida directa de usuarios y más de trece mil millones de dólares de destrucción de valor en cascada en todo el sector.</p>
<h2 data-segment="10">Tres primitivas de confianza, un patrocinador</h2>
<p data-segment="11">Cada ataque de abril de 2026 explotó una suposición arquitectónica distinta sobre cómo los sistemas distribuidos mantienen la confianza.</p>
<p data-segment="12">Axios explotó la <strong>confianza en la identidad del mantenedor</strong>. Los ecosistemas de paquetes de código abierto —npm, PyPI, Maven, RubyGems— asumen que la identidad del mantenedor de un paquete se autentica correctamente cuando ese mantenedor publica una nueva versión. El modelo de confianza es: si la credencial de publicación es válida, la nueva versión refleja la intención del mantenedor. La RPDC comprometió la credencial; la primitiva de confianza se rompió. El compromiso no requirió ninguna debilidad criptográfica; requirió phishing, ingeniería social o el robo de un token de acceso a la vía de publicación del mantenedor. Una vez comprometida la credencial, todo el ecosistema aguas abajo que instaló la versión maliciosa heredó la intención del atacante en lugar de la del mantenedor.</p>
<p data-segment="13">Drift explotó la <strong>confianza en la autorización</strong>. La gobernanza multifirma asume que los firmantes autorizan transacciones con conocimiento de lo que están autorizando. La verificación criptográfica confirma que los firmantes autorizaron criptográficamente una transacción; no confirma su comprensión semántica de las consecuencias de esa transacción. La RPDC manipuló socialmente a cinco de los firmantes del Consejo de Seguridad de Drift para que firmaran transacciones prefirmadas con nonce duradero que ellos creían rutinarias y que, al ejecutarse, transferían privilegios de administración a direcciones controladas por los atacantes. Las firmas eran criptográficamente válidas. La autorización era semánticamente falsa. Cuando la migración a timelock cero del 27 de marzo eliminó el periodo de enfriamiento entre la recogida de firmas y la ejecución, desapareció la última línea de defensa: la oportunidad de que la comunidad detectara acciones de administración anómalas antes de que surtieran efecto. De haber existido un timelock estándar de veinticuatro a setenta y dos horas, la actividad de prefirma del 23 al 30 de marzo habría sido visible, y la detección habría sido probable.</p>
<p data-segment="14">Kelp DAO explotó la <strong>confianza en la integridad del verificador</strong>. Los puentes entre cadenas se apoyan en verificadores para confirmar que una transacción dada ocurrió en una cadena de origen antes de liberar el valor correspondiente en una cadena de destino. El verificador, a su vez, se apoya en fuentes de datos —típicamente nodos RPC— para obtener la confirmación subyacente. El modelo de confianza es: si las fuentes de datos confirman la transacción, la confirmación del verificador es fiable. La RPDC comprometió las fuentes de datos —los nodos RPC concretos que consultaba el verificador de LayerZero— con binarios que informaban de una confirmación fraudulenta al verificador mientras informaban con exactitud a cualquier otro sistema que consultara esos mismos nodos. El envenenamiento fue selectivo. La propia monitorización de LayerZero, que consultaba los mismos RPC desde direcciones IP distintas, no vio ninguna anomalía. El DDoS contra los nodos limpios forzó la conmutación hacia los envenenados. La configuración de verificador uno de uno eliminó la redundancia multiverificador que habría exigido múltiples envenenamientos independientes.</p>
<p data-segment="15">Cada una de las tres primitivas —identidad del mantenedor, autorización, integridad del verificador— es un constructo de &quot;honest majority&quot;: de mayoría honesta. Cada una asume que la parte o las partes honestas dominan. Cada una fue atacada comprometiendo esa mayoría (o, en el caso de Kelp, comprometiendo a la única parte que constituía la mayoría entera). Las capas criptográficas y de consenso que subyacen a estas primitivas permanecieron intactas en todo momento. Las matemáticas de los sistemas distribuidos siguieron funcionando correctamente. El compromiso ocurrió en las capas humana, organizativa e infraestructural, donde la suposición de mayoría honesta es un hecho social y no matemático.</p>
<h2 data-segment="16">El patrocinador</h2>
<p data-segment="17">El robo de criptomonedas de todos los tiempos de la RPDC asciende, según Chainalysis, a aproximadamente 6.750 millones de dólares. Solo la cifra de 2025 fue de 2.020 millones, un aumento interanual del cincuenta y uno por ciento respecto de 2024. El total de 2025 supuso alrededor del sesenta por ciento del robo de criptomonedas de todo el sector ese año. De forma adyacente al robo de criptomonedas, las designaciones de la OFAC del 12 de marzo de 2026 describieron una tubería de fraude con trabajadores informáticos que generó aproximadamente 800 millones de dólares de ingresos anuales para el régimen en 2024: trabajadores remotos con identidad falsa empleados por firmas Web3 y otras tecnológicas de todo el mundo, con salarios encauzados a través de intermediarios vietnamitas, laosianos, chinos y rusos hasta el Estado norcoreano. Una iniciativa respaldada por la Ethereum Foundation reveló a principios de abril de 2026 que había identificado a aproximadamente cien trabajadores informáticos de la RPDC empleados dentro de cincuenta y tres proyectos Web3 y de criptomonedas. En conjunto, el flujo de ingresos cibernéticos de la RPDC se acerca a los 2.800 millones de dólares anuales, una fracción material y creciente de un presupuesto estatal anual estimado entre 10.000 y 12.000 millones de dólares.</p>
<p data-segment="18">Según las evaluaciones de Chainalysis, TRM Labs y el ya extinto Panel de Expertos de la ONU, una parte sustancial de estos ingresos cibernéticos financia los programas de armas nucleares y misiles balísticos de la RPDC. El mecanismo es más directo de lo que sugerirían muchos análogos regulatorios: el régimen convierte las criptomonedas robadas en divisa fuerte mediante servicios de mezcla en lengua <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a>, exchanges facilitados desde Rusia y otros canales fuera del alcance de la aplicación del Tesoro estadounidense, y después destina los ingresos a la adquisición para el desarrollo de armamento. Los programas armamentísticos avanzan más rápido gracias a las brechas de seguridad del ecosistema DeFi. Esta observación no es retórica. Es el vínculo operativo que transforma la seguridad del DeFi de una preocupación de protección al consumidor en una preocupación de no proliferación.</p>
<h2 data-segment="19">El contagio</h2>
<p data-segment="20">El drenaje directo de 292 millones de dólares de Kelp produjo 13.210 millones de dólares de salidas de TVL en cascada en cuarenta y ocho horas. El mecanismo: los atacantes depositaron el rsETH robado en Aave V3 como colateral; tomaron prestado ETH envuelto real contra ese colateral; dejaron que el valor del rsETH se deteriorase después de que la divulgación del exploit socavara la calidad del colateral; y se marcharon con los activos reales prestados. Aave quedó con 196 millones de dólares de deuda incobrable procedente de los préstamos bajo el agua. Los depositantes de Aave —al observar la acumulación de deuda incobrable y el deterioro más amplio de la calidad del colateral rsETH— huyeron: 8.450 millones de dólares de depósitos salieron de Aave en cuarenta y ocho horas. Aave, Compound, Fluid, SparkLend, Euler y varios protocolos de préstamo menores congelaron cada uno sus mercados de rsETH para evitar más daños. El precio del token AAVE cayó aproximadamente un dieciocho por ciento. La ratio de cuarenta y cinco a uno entre el valor directo del ataque y la destrucción de valor en todo el ecosistema es el impuesto de la composabilidad: la característica que permite a los protocolos DeFi interoperar es también la que propaga la brecha de un solo protocolo a través de todos los protocolos interconectados.</p>
<p data-segment="21">El contagio no es accidental. El diseño arquitectónico del DeFi habilita deliberadamente la rehipotecación: un usuario puede hacer staking de ETH, recibir un token de staking líquido, encaminar ese LST a través de un protocolo de restaking líquido, recibir un token de restaking líquido, depositar el LRT en un protocolo de préstamo como colateral, pedir prestado contra él y encaminar los activos prestados a través de aún más protocolos. Cada capa añade rendimiento y liquidez; cada capa añade dependencia. Un compromiso en cualquier capa se propaga en cascada por todos los consumidores aguas abajo de esa capa. Vitalik Buterin advirtió en una entrada de blog de 2023 de que el restaking en particular corría el riesgo de extender las suposiciones de seguridad de Ethereum de maneras que podrían ser catastróficas si esas suposiciones extendidas se rompían. El drenaje de Kelp del 18 de abril es una validación parcial de esa preocupación, aunque el fallo concreto se produjo en la capa de verificación del puente y no en el restaking en sí. La dirección arquitectónica requiere calibración: la composabilidad es valiosa; la profundidad de la composabilidad debe estar acotada por el grosor de la primitiva de confianza de cada capa.</p>
<h2 data-segment="22">La contraarquitectura</h2>
<p data-segment="23">Las contraarquitecturas concretas para cada una de las tres primitivas de confianza comprometidas existen, están documentadas y están parcialmente desplegadas. El despliegue completo es la cuestión de 2026-2028.</p>
<p data-segment="24">Para la <strong>identidad del mantenedor</strong>, la contraarquitectura es: exigencia de llave física FIDO2 para el acceso de publicación de los paquetes populares; transparencia de publicaciones firmadas vía Sigstore, Sigsum y Rekor; compilaciones reproducibles que permitan la verificación independiente de la procedencia de los binarios; y herramientas de auditoría del grafo de dependencias vía OpenSSF Scorecard e iniciativas relacionadas. Cada componente existe. npm admite FIDO2 de forma opcional; PyPI, de Python, también; ninguno lo hace obligatorio para los paquetes populares. La adopción de Sigstore crece en los ecosistemas de contenedores, pero sigue en un porcentaje de un solo dígito en npm y PyPI. Las compilaciones reproducibles siguen siendo difíciles en proyectos complejos. La corrección concreta para el vector de ataque de Axios es hacer FIDO2 obligatorio para los publicadores de los mil paquetes más descargados, exigir publicaciones firmadas para esos paquetes y requerir transparencia Sigstore para todas las actualizaciones. Esta es una decisión de política a nivel de los operadores de los registros —GitHub (para npm), la PSF (para PyPI), JetBrains y otros— y está en su mano tomarla.</p>
<p data-segment="25">Para la <strong>confianza en la autorización</strong>, la contraarquitectura es: firma legible con monedero de hardware que decodifique la semántica de la transacción a una forma comprensible para las personas; revisión independiente de cada transacción de administración por firmantes que no compartan una relación de confianza con colegas potencialmente comprometidos; timelocks significativos —un mínimo de veinticuatro horas para las operaciones de administración, de cuarenta y ocho a setenta y dos horas para operaciones que alteren el mercado, como cambios en los parámetros de colateral—; conjuntos de firmantes en husos horarios distribuidos, de modo que ningún compromiso ligado a una franja horaria afecte al cuórum; y atestación mediante credenciales verificables de la identidad de los firmantes. Cada componente existe. La firma legible de Ledger, el Cosigner de Blockaid, el Timelock Controller de OpenZeppelin, la gestión multicadena de firmantes de Safe, las W3C Verifiable Credentials: todos están desplegados en producción a distintas escalas. La corrección concreta para el vector de ataque de Drift es la firma legible obligatoria en todas las operaciones de administración, timelocks distintos de cero aplicados a nivel de contrato inteligente (sin elusión por el rol &quot;executor&quot;) y una rotación de firmantes distribuida en al menos tres continentes. Son decisiones de gobernanza que cada protocolo puede tomar hoy.</p>
<p data-segment="26">Para la <strong>integridad del verificador</strong>, la contraarquitectura es: multiverificador por defecto en todos los puentes entre cadenas —tres de cinco o mayor para una descentralización significativa—; monitorización desde fuentes de datos independientes que no compartan infraestructura RPC con el verificador; feeds de oráculo redundantes para la valoración del colateral; disyuntores que pausen automáticamente ante cambios anómalos en el suministro de tokens; y atestación de entorno de ejecución confiable para las operaciones críticas del verificador. El post mortem de LayerZero del 20 de abril reconoce implícitamente que su valor predeterminado de uno de uno es la vulnerabilidad arquitectónica en cuestión; la pregunta es si LayerZero —y Wormhole, Axelar, Chainlink CCIP y los demás grandes operadores de puentes— distribuirán el multiverificador como valor predeterminado y exigirán un reconocimiento explícito del riesgo a los clientes que decidan bajar de nivel. La coordinación sectorial es plausible aquí; los organismos de estandarización (ERC-6492 para la firma de contratos, EIP-7702 para la abstracción de cuentas) han acelerado cuando los incidentes forzaron la atención. Kelp es la función forzadora.</p>
<p data-segment="27">En las tres primitivas, el principio defensivo común es lo que la redacción de URnetwork ha descrito en ediciones anteriores como &quot;thick trust primitives&quot;: primitivas de confianza gruesas. Toda primitiva de confianza de un sistema distribuido debería requerir múltiples compromisos independientes para fallar. Un verificador uno de uno es fino. Un multifirma de dos de cinco con timelock cero es fino. Un único mantenedor con credenciales de contraseña más SMS es fino. Cada primitiva fina puede engrosarse —multiverificador, timelock significativo y firmantes distribuidos, FIDO2 obligatorio— sin romper la funcionalidad del sistema. El engrosamiento añade coste operativo; el engrosamiento previene el compromiso por un actor estatal. La ratio económica entre el coste de engrosar y el coste de un ataque exitoso es abrumadoramente favorable al engrosamiento. La adopción es la variable.</p>
<h2 data-segment="28">La arquitectura de recuperación</h2>
<p data-segment="29">El plan de recuperación de Drift liderado por Tether es el caso precedente de recuperación tras un ataque de actor estatal en el DeFi. El compromiso de 127,5 millones de dólares de Tether, estructurado como crédito ligado a ingresos contra la negociación futura y no como pago de un seguro o rescate directo, crea una alineación económica entre el proveedor del respaldo y la recuperación del protocolo. El acuerdo traslada, de forma incidental, el activo principal de liquidación de Drift de USDC a USDT, reforzando la cuota de mercado de Tether a costa de Circle. Pueden seguir recuperaciones similares para Kelp DAO, aunque la ausencia de un incentivo estratégico para USDT en Kelp hace menos probable un rescate paralelo de Tether. La respuesta de Aave a los 196 millones de dólares de deuda incobrable aún no se ha cerrado; el proceso de gobernanza combinará probablemente slashing del Safety Module, despliegue de tesorería y retención de ingresos para recuperar la pérdida a lo largo de meses. Cada patrón de recuperación —respaldo de Tether, autofinanciación vía Safety Module y gobernanza— distribuye el coste de forma distinta entre los tenedores de tokens del protocolo, los depositantes, los socios de respaldo y las partes interesadas del ecosistema.</p>
<p data-segment="30">Merece la pena sacar a la superficie el metapatrón. El DeFi está desarrollando una arquitectura de recuperación posterior al exploit en la que entidades centralizadas (Tether, grandes exchanges, actores relevantes del ecosistema) prestan servicios de prestamista de última instancia a protocolos descentralizados. La arquitectura resultante no es ni el ideal descentralizado original de 2020 ni el modelo regulado de respaldo de las finanzas tradicionales, sino un híbrido: protocolos descentralizados en la capa de cara al usuario, respaldo centralizado en la capa de riesgo sistémico. El híbrido emerge por necesidad. Sus consecuencias a largo plazo para la tesis de la descentralización, y para el tratamiento regulatorio de los proveedores del respaldo, son las preguntas de 2027-2030.</p>
<h2 data-segment="31">Lo que URnetwork lee</h2>
<p data-segment="32">La dirección arquitectónica que la redacción de URnetwork ha defendido en ediciones anteriores —enrutamiento entre pares, operadores federados, claves en manos del usuario, OAuth de ámbito mínimo, identidad por credenciales verificables, primitivas de confianza distribuidas— aborda exactamente la clase de fallo que abril de 2026 ha demostrado. El alineamiento concreto con URnetwork: ningún mantenedor único cuyo compromiso se propague por la red; ningún verificador único cuyo fallo apruebe transacciones fraudulentas; ninguna gobernanza con timelock cero cuya captura permita una escalada instantánea de administración; ningún OAuth de proveedor cuyo ámbito se propague en cascada tras una brecha. Cada elemento de la arquitectura de URnetwork contribuye a una primitiva de confianza más gruesa en una capa concreta.</p>
<p data-segment="33">El alineamiento más amplio se extiende a la edición 01 (la pieza de hoy sobre la cadena de suministro de los copilotos de IA) y a la edición 02 (la pieza de hoy sobre el internet con permisos). La edición 01 diagnosticó el patrón de fallo en la capa de aplicación de proveedores comerciales: Context.ai, Salesforce, Azure MCP, el OAuth de los copilotos de IA. La edición 02 diagnosticó el patrón de fallo en la capa de infraestructura e identidad del permisionado estatal: el CSNS de Irán, Max en Rusia, la OSA británica, Chat Control en la UE. La edición 03 diagnostica el patrón de fallo de primitivas de confianza ante la ofensiva de un actor estatal: Axios, Drift, Kelp. Las tres son variaciones de la misma observación arquitectónica: las primitivas de confianza están bajo presión adversarial; la respuesta defensiva requiere arquitecturas distribuidas, federadas, atestiguadas y abiertas; la respuesta está disponible; el despliegue es la cuestión.</p>
<h2 data-segment="34">La exigencia del lunes</h2>
<p data-segment="35">Para los protocolos DeFi: audite su gobernanza multifirma. ¿Es el timelock distinto de cero? ¿Están los firmantes en husos horarios distribuidos? ¿Verifican los firmantes de forma independiente la semántica completa de cada transacción de administración? ¿Ha revisado la configuración del verificador de su puente? Si usa LayerZero u otro puente con un valor predeterminado de uno de uno, ¿ha subido a multiverificador? ¿Ha auditado la cadena de suministro de código abierto de la que depende su front-end? ¿Dispone de operaciones de seguridad 24/7 capaces de activar un pausador de emergencia un sábado por la tarde?</p>
<p data-segment="36">Para los usuarios de DeFi: diversifique su exposición entre protocolos con primitivas de confianza más gruesas. Favorezca los protocolos con configuraciones multifirma públicas, timelocks distintos de cero y puentes multiverificador. Evite la exposición concentrada a activos rehipotecados cuyos puentes o protocolos de restaking subyacentes tengan configuraciones de confianza finas. Verifique los parámetros de riesgo de colateral de cualquier protocolo de préstamo que utilice. Espere adversarios estatales; su modelo de amenaza debería incluir la ingeniería social de largo horizonte.</p>
<p data-segment="37">Para los registros de paquetes: haga FIDO2 obligatorio para los publicadores de paquetes con muchas descargas. Exija publicaciones firmadas. Invierta en la adopción de registros de transparencia Sigstore/Sigsum. Coordine estándares de seguridad de la cadena de suministro en todo el sector.</p>
<p data-segment="38">Para los puentes: distribuya el multiverificador como valor predeterminado. Permita bajar a verificador único solo con reconocimiento explícito del riesgo por parte del cliente. Publique sus prácticas de monitorización desde fuentes de datos independientes. Coordine estándares entre puentes para la diversidad de DVN.</p>
<p data-segment="39">Para los mantenedores de código abierto: inscriba sus cuentas de publicación en autenticación con llave física. Trate con escepticismo los acercamientos de inversores estratégicos. Verifique la identidad de los nuevos colaboradores. Ralentice las fusiones de cambios consecuentes; dé tiempo a la revisión adversarial.</p>
<p data-segment="40">Para los reguladores: extienda las sanciones de la OFAC a los canales de blanqueo emergentes. Coordínese con los aliados en una aplicación trilateral contra la ciberactividad de la RPDC. Desarrolle protocolos de congelación de stablecoins que equilibren privacidad y aplicación de la ley. Establezca marcos de intercambio de inteligencia entre industria y Gobierno para responder a amenazas de actores estatales.</p>
<p data-segment="41">Para los usuarios y desarrolladores de URnetwork: la dirección arquitectónica es la defensa. Despliegue la pila descentralizada. Contribuya a las alternativas federadas. Opere su propia infraestructura. La campaña de actores estatales contra la arquitectura actual del DeFi es un argumento convincente a favor de la arquitectura descentralizada que URnetwork está construyendo.</p>
<h2 data-segment="42">La medición</h2>
<p data-segment="43">Diecisiete días. Quinientos setenta y siete millones de dólares robados directamente. Trece mil millones de dólares de contagio de TVL. Ciento noventa y seis millones de dólares de deuda incobrable en Aave. Millones de máquinas de desarrolladores con dependencias potencialmente comprometidas. Cien trabajadores informáticos de la RPDC identificados dentro de cincuenta y tres empresas Web3. Un patrocinador estatal. Tres vectores de ataque distintos. Doscientos noventa y dos millones de dólares un sábado por la tarde. Doscientos ochenta y cinco millones de dólares tras seis meses de ingeniería social. Un número desconocido de troyanos aún latentes en la base instalada de Axios.</p>
<p data-segment="44">El 20 de abril de 2026, LayerZero hizo pública la atribución. La lección arquitectónica ya estaba clara antes de la atribución. Sigue estando clara hoy. La respuesta se conoce. La respuesta es desplegable. La respuesta estaba disponible desde antes de que ocurrieran los ataques. La pregunta es si el ecosistema despliega más rápido de lo que el adversario compromete. La quincena de abril es la medición de que el ritmo actual es insuficiente; la dirección arquitectónica es la respuesta; esta mañana de lunes es el punto de decisión.</p>
<p data-segment="45">El actor estatal tiene un presupuesto. Nosotros también.</p>
<hr />
<details class="blog-references"><summary>Referencias (2 fuentes)</summary><h2 data-segment="46">Fuentes</h2>
<ol><li data-segment="47">Post mortem de LayerZero sobre el exploit de Kelp DAO, 20 de abril de 2026.</li><li data-segment="48">TechCrunch, &quot;North Korean hackers blamed for $290M crypto theft,&quot; 20 de abril de 2026.</li><li data-segment="49">CoinDesk, &quot;LayerZero blames Kelp's setup for $290 million exploit, attributes it to North Korea's Lazarus,&quot; 20 de abril de 2026.</li><li data-segment="50">The Block, &quot;LayerZero says North Korea's Lazarus likely behind Kelp DAO exploit; blames single-point setup,&quot; 20 de abril de 2026.</li><li data-segment="51">Unchained, &quot;LayerZero Links $292 Million Kelp DAO Bridge Exploit to North Korea's Lazarus Group.&quot;</li><li data-segment="52">Decrypt, &quot;LayerZero Pins $292M KelpDAO Bridge Hack on North Korea's Lazarus Group.&quot;</li><li data-segment="53">BanklessTimes, &quot;Lazarus Group Suspected in $290M KelpDAO Hack: LayerZero.&quot;</li><li data-segment="54">CoinDesk, &quot;2026's biggest crypto exploit: $292 million gets drained from Kelp DAO with wrapped ether stranded across 20 chains,&quot; 19 de abril de 2026.</li><li data-segment="55">CoinDesk, &quot;Aave records $6 billion TVL drop as Kelp hack exposes structural risk at DeFi lender,&quot; 19 de abril de 2026.</li><li data-segment="56">CoinDesk, &quot;The $13 billion DeFi wipeout in two days, and it started with KelpDAO attack,&quot; 20 de abril de 2026.</li><li data-segment="57">Unchained, &quot;Aave's TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears.&quot;</li><li data-segment="58">FinanceFeeds, &quot;DeFi Contagion Risk in 2026: Inside the Kelp DAO–Aave Crisis.&quot;</li><li data-segment="59">Blockchain.news, &quot;Kelp DAO $293M Exploit Triggers DeFi-Wide Contagion Across 9 Protocols.&quot;</li><li data-segment="60">CoinDesk, &quot;'DeFi is dead': Here is how crypto community is reacting after massive $292 million hack,&quot; 19 de abril de 2026.</li><li data-segment="61">Chainalysis, &quot;Drift Protocol Hack: How Privileged Access Led to a $285M Loss.&quot;</li><li data-segment="62">The Hacker News, &quot;$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation.&quot;</li><li data-segment="63">The Hacker News, &quot;Drift Loses $285 Million in Durable Nonce Social Engineering Attack Linked to DPRK.&quot;</li><li data-segment="64">TRM Labs, &quot;North Korean Hackers Attack Drift Protocol In USD 285 Million Heist.&quot;</li><li data-segment="65">Elliptic, &quot;Drift Protocol exploited for $286 million in suspected DPRK-linked attack.&quot;</li><li data-segment="66">CoinDesk, &quot;Elliptic flags $285 million Drift exploit as a likely North Korea-linked operation,&quot; 2 de abril de 2026.</li><li data-segment="67">BlockSec, &quot;Drift Protocol Incident: Multisig Governance Compromise via Durable Nonce Exploitation.&quot;</li><li data-segment="68">Hypernative, &quot;The Drift Exploit: When Privileged Access Has No Limits.&quot;</li><li data-segment="69">QuillAudits, &quot;Drift Protocol $285M Multisig Exploit (Explained).&quot;</li><li data-segment="70">Blockaid, &quot;$285M Gone: How Blockaid's Cosigner Could have Protected Drift Protocol.&quot;</li><li data-segment="71">KuCoin, &quot;Drift Protocol Loses $285M in Security Breach, Exposing DeFi Governance Weaknesses.&quot;</li><li data-segment="72">Fortune, &quot;Latest crypto hack sees thieves make off with $280 million from Solana DeFi platform Drift,&quot; 2 de abril de 2026.</li><li data-segment="73">Bloomberg, &quot;Drift DeFi Project on Solana Suffers $285 Million Crypto Exploit,&quot; 1 de abril de 2026.</li><li data-segment="74">CoinDesk, &quot;Drift gets $148 million rescue fund and Tether will replace Circle's USDC for settlement after massive exploit,&quot; 16 de abril de 2026.</li><li data-segment="75">Tether.io, &quot;Tether Leads Support to the $150M Drift Recovery Plan, Stabilizes Relaunch as Drift Plans to Expand USD₮ Usage on Solana.&quot;</li><li data-segment="76">Yahoo Finance, &quot;Drift Protocol Lands $150 Million Lifeline in Aftermath of Exploit Shock.&quot;</li><li data-segment="77">The Coin Republic, &quot;Stablecoin News: Tether Backs $150M Drift Recovery Plan After $285M Exploit,&quot; 17 de abril de 2026.</li><li data-segment="78">TechCrunch, &quot;North Korean hackers blamed for hijacking popular Axios open source project to spread malware,&quot; 31 de marzo de 2026.</li><li data-segment="79">TechCrunch, &quot;North Korea's hijack of one of the web's most used open source projects was likely weeks in the making,&quot; 6 de abril de 2026.</li><li data-segment="80">Nextgov/FCW, &quot;North Korea-linked hackers suspected in Axios open-source hijack, Google analysts say.&quot;</li><li data-segment="81">Axios, &quot;North Korean hackers implicated in major supply chain attack,&quot; 31 de marzo de 2026.</li><li data-segment="82">CNN Politics, &quot;North Korean hackers bug software used by thousands of <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> companies in potential crypto heist attempt,&quot; 31 de marzo de 2026.</li><li data-segment="83">Chainalysis, &quot;OFAC Targets DPRK IT Workers Using Crypto.&quot;</li><li data-segment="84">The Hacker News, &quot;OFAC Sanctions DPRK IT Worker Network Funding WMD Programs Through Fake Remote Jobs.&quot;</li><li data-segment="85">TRM Labs, &quot;Beyond IT Worker Fraud: OFAC's Latest DPRK Designations Show Broader Sanctions and National Security Risk.&quot;</li><li data-segment="86">Prokopiev Law, &quot;<a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> Treasury OFAC Sanctions Six DPRK IT Workers and Two Entities for Crypto Fraud, March 2026.&quot;</li><li data-segment="87">BanklessTimes, &quot;Ethereum Program Exposes 100 North Korean Crypto Operatives,&quot; 17 de abril de 2026.</li><li data-segment="88">CCN, &quot;North Korean Hackers May Be Inside DeFi—Can the 'Kim Jong Un' Test Stop the Next Major Hack?&quot;</li><li data-segment="89">Chainalysis, &quot;2025 Crypto Theft Reaches $3.4 Billion.&quot;</li><li data-segment="90">38 North, &quot;From Digital Kleptocracy to Rogue Crypto-Superpower,&quot; enero de 2026.</li><li data-segment="91">Hacken, &quot;Inside Lazarus Group: Analyzing North Korea's Most Infamous Crypto Hacks.&quot;</li><li data-segment="92">Nota de investigación de la Cloud Security Alliance, &quot;DPRK's Dual-Track Cyber Doctrine.&quot;</li><li data-segment="93">Chainalysis, &quot;Russian and North Korean Cyberattack Infrastructure Converge.&quot;</li><li data-segment="94">Especificación de nonces duraderos de Solana, documentación de la Solana Foundation.</li><li data-segment="95">Documentación de la Decentralized Verifier Network (DVN) de LayerZero.</li><li data-segment="96">Especificación del Timelock Controller de OpenZeppelin.</li><li data-segment="97">Documentación de los registros de transparencia Sigstore / Sigsum / Rekor.</li><li data-segment="98">Documentación del proyecto OpenSSF Scorecard.</li><li data-segment="99">Especificación W3C Verifiable Credentials.</li><li data-segment="100">Especificación W3C Decentralized Identifiers (DIDs).</li><li data-segment="101">Documentación de monitorización en tiempo de ejecución de Hypernative.</li><li data-segment="102">Documentación de la firma legible (clear signing) de Ledger.</li><li data-segment="103">Documentación del Cosigner de Blockaid.</li><li data-segment="104">Documentación del multifirma multicadena de Safe.</li><li data-segment="105">Documentación del Safety Module de Aave V3.</li><li data-segment="106">Vitalik Buterin, &quot;Restaking risks,&quot; 2023.</li><li data-segment="107">Documentación de enrutamiento entre pares y operadores federados de URnetwork.</li><li data-segment="108">Ediciones previas de URnetwork 2026-04-20-01 y 2026-04-20-02 (piezas complementarias).</li></ol>
<hr />
<p data-segment="109"><em>Esta es la edición 2026-04-20-03 del diario de URnetwork sobre privacidad y libertad en internet. La edición 01 cubre el patrón de cadena de suministro de los proveedores de copilotos de IA; la edición 02 cubre la arquitectura de permisionado entre usuario y Estado; esta edición cubre la ofensiva de actores estatales contra el DeFi y su respuesta arquitectónica. El documento complementario de hot takes y las imágenes, viñetas y vídeo de formato corto asociados se publican junto a ella.</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>La internet con permisos</title>
      <link>https://ur.io/es/blog/2026-04-20-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-20-02</guid>
      <pubDate>Mon, 20 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Hoy es el quincuagésimo segundo día del apagón nacional de internet de Irán —el más largo jamás registrado— y las decisiones de reconexión las toma institución por institución el Consejo Supremo de Seguridad Nacional del país. Es también el día en que el mensajero estatal ruso Max superó los cien millones de usuarios, mientras la tasa de bloqueo de Telegram en Rusia alcanzaba el noventa y cinco por ciento. Es también el día en que la oleada de aplicación de la Online Safety Act británica en su primera jornada, que elevó el tráfico de VPN un mil cuatrocientos por ciento, se prolonga en restricciones propuestas al uso de VPN por parte de menores. Es también el día en que el organismo nacional de clasificación de videojuegos de Indonesia queda suspendido tras filtrar un millar de credenciales de desarrolladores y una hora de metraje inédito de James Bond a través de una API sin proteger. Es también el día en que la Sección 702, cuyo vencimiento original era hoy, sobrevive gracias a un parche de 10 días firmado discretamente en el Despacho Oval el sábado, sin ninguna sesión de enmiendas convocada para los diez días que le quedan a la coalición reformista. Cada historia es su propia historia. Juntas describen un único hecho arquitectónico: la internet abierta por defecto se está acabando, y la internet con permisos —cerrada por defecto, curada por el Estado o por el proveedor, con identidad verificada, con escaneo antes del cifrado, con ámbito fijado en OAuth— es su sustituta en 2026. Esta es la segunda edición de la semana sobre ese patrón. La primera trataba de la capa de proveedores corporativos. Esta trata de todo lo demás.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-20-02.mp3" length="19804077" type="audio/mpeg" />
      <itunes:duration>27:30</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Día 52</h2>
<p data-segment="1">El apagón de internet iraní cumple hoy su día 52, tras acumular 1.224 horas de desconexión casi total desde que comenzó el 28 de febrero de 2026. NetBlocks e IranWire confirman el hito: el corte nacional de internet continuo más largo registrado en la historia de cualquier país. La línea base de tráfico previa a la guerra está restablecida en torno al 1 por ciento. La Comisión de Empresas Basadas en el Conocimiento de la Cámara de Comercio de Irán, presidida por Afshin Kolahi, estima la pérdida económica diaria directa entre 30 y 40 millones de dólares. El ministro iraní de Comunicaciones citó 35,7 millones de dólares al día. NetBlocks citó 37 millones al día. A fecha de 16 de abril, el coste económico acumulado era de 1.800 millones de dólares; a día de hoy, aproximadamente 1.900 millones.</p>
<p data-segment="2">El mecanismo de reconexión es el detalle arquitectónico concreto. Según la información de IranWire del 18 de abril, el Consejo Supremo de Seguridad Nacional —presidido por el presidente Pezeshkian e integrado por los responsables de las instituciones de inteligencia, militares y de exteriores de Irán— es la autoridad que concede la reconexión a internet. Las instituciones pueden solicitarla. Los criterios de la solicitud no están documentados públicamente. Entre las instituciones aprobadas hasta ahora hay canales de Telegram afines al Gobierno, cuentas de medios estatales iraníes y algunas redes universitarias. Los usuarios individuales siguen desconectados. Pequeños negocios, startups, autónomos que trabajan para clientes internacionales, estudiantes que acceden a recursos educativos en línea y servicios médicos que requieren coordinación en línea están entre los grupos concretos arruinados o inutilizados por el apagón.</p>
<p data-segment="3">Starlink —el sistema de internet por satélite que se planteaba como la alternativa no dependiente del Estado— está siendo degradado activamente por interferencias de grado militar desplegadas por el Estado iraní. El análisis del American Foreign Policy Council atribuye las interferencias a sistemas de guerra electrónica rusos Murmansk-BN y a tecnología <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> anti-satcom. Efectividad: degradación del 30 al 80 por ciento de la señal de Starlink. Irán también está desplegando suplantación de GPS, el primer caso documentado de un Estado usando suplantación de GPS contra internet satelital comercial a escala. SpaceX desplegó el 10 de enero una actualización de software que permite a los terminales triangular su posición mediante señal multisatélite en lugar de GPS, lo que restauró parcialmente la operatividad de Starlink en condiciones de interferencia. Poseer un terminal Starlink en Irán es delito (de 6 meses a 2 años de prisión bajo la ley antiespionaje); usar un terminal Starlink para «enfrentarse a la República Islámica» conlleva la pena de muerte.</p>
<p data-segment="4">Esta es la arquitectura de permisos en su instancia contemporánea más clara. La línea base del Estado es cerrada. La reconexión exige una concesión estatal explícita. La contrainfraestructura (Starlink) es contrarrestada con guerra electrónica de grado estatal. La posesión de la contrainfraestructura acarrea penas criminales y capitales. Para noventa millones de iraníes, la internet del 20 de abril de 2026 es la internet con permisos en su forma explícita.</p>
<h2 data-segment="5">Cien millones en Max</h2>
<p data-segment="6">El mensajero estatal ruso Max superó los 100 millones de usuarios registrados en marzo de 2026, con 70,5 millones de usuarios activos diarios, según la presentación de VK del 26 de marzo. Los registros totales desde el lanzamiento de Max en marzo de 2025 son 107 millones: la adopción de un mensajero más rápida de la historia de Rusia. La aplicación es una superapp integrada: mensajería, servicios públicos, identidad digital, firma electrónica de documentos y pagos, modelada explícitamente sobre WeChat. Las características arquitectónicas: todos los datos almacenados en servidores rusos; sin cifrado de extremo a extremo; integración con SORM-3 (el régimen de vigilancia ruso que cubre la retención íntegra de contenidos y el acceso por parte del FSB). El investigador en ciberseguridad Baptiste Robert, citado por la prensa internacional: «cualquier dato que pase por esta aplicación puede considerarse en manos de su propietario y, en este caso, en manos del Estado ruso».</p>
<p data-segment="7">La adopción de Max no se explica por superioridad del producto. Se explica por la degradación de los servicios adyacentes. WhatsApp fue bloqueado por completo en Rusia el 11 de febrero de 2026. La tasa de bloqueo de Telegram —«anomalías» que dejan el servicio inutilizable— alcanzó el 95 por ciento el 10 de abril, según Meduza, el nivel más alto registrado desde que empezó la nueva ronda de restricciones el 20 de marzo. El fundador de Telegram, Pável Dúrov, publicó una versión de Telegram con técnicas incorporadas para sortear el DPI; el juego del gato y el ratón continúa. Durante los cortes periódicos de internet móvil en Moscú y las regiones (según informa RFE/RL), una «lista blanca» mantenida por el Estado conserva la funcionalidad de determinados servicios. Los servicios estatales, Max incluido, siguen en la lista blanca; los servicios internacionales bloqueados o degradados, no. En febrero de 2026, el FSB exigió a los principales bancos rusos instalar equipamiento SORM; los bancos que no cumplieron quedaron excluidos de la lista blanca de los cortes móviles.</p>
<p data-segment="8">La observación arquitectónica: Rusia ha construido una pila estatal de mensajero + identidad + pagos a la escala de aproximadamente el setenta por ciento de la población adulta. Los canales adyacentes son degradados activamente. Al usuario se le presenta una elección entre usar el canal vigilado por el Estado y usar una alternativa degradada o criminalizada. La categoría de «adopción voluntaria» no es aplicable a esa arquitectura de elección.</p>
<h2 data-segment="9">La espiral de las VPN</h2>
<p data-segment="10">La aplicación de la Online Safety Act en el Reino Unido a lo largo de 2025 y 2026 ha producido un patrón de espiral concreto. Se exige verificación de edad en los sitios comerciales con contenido para adultos. Los usuarios respondieron con el uso de VPN: una subida del 1.400 por ciento el primer día, según varios rastreadores de ciberseguridad. En febrero de 2026, el Gobierno británico propuso opciones para &quot;age restrict or limit children's use of Virtual Private Networks&quot; —restringir por edad o limitar el uso de redes privadas virtuales por parte de menores— allí donde el uso de VPN socave las protecciones de seguridad de la Online Safety Act. 4chan —multado con 520.000 libras por Ofcom en marzo de 2026 por incumplir el requisito de garantía de edad— se negó a pagar. Su abogado estadounidense, Preston Byrne, respondió a la notificación de la multa con una viñeta generada por IA de un hámster disfrazado de Godzilla; la broma recurrente ha continuado en las notificaciones siguientes con imágenes de roedores cada vez más subidas de tono. 4chan no tiene presencia en el Reino Unido, ni activos británicos, ni empleados británicos; la vía de ejecución es estructuralmente débil. Las sanciones continuadas de Ofcom, de 500 libras al día, corren hasta el 1 de junio de 2026.</p>
<p data-segment="11">La espiral: se bloquea el contenido, los usuarios lo rodean con VPN, se proponen restricciones a las VPN. Cada contramedida de la cadena crea el impulso para la siguiente. El patrón arquitectónico es la espiral de la capa de permisos: el acceso al contenido exige verificación de identidad; la verificación de identidad exige una identidad verificable; la evasión por VPN vuelve la identidad no verificable; la restricción de las VPN reimpone la identidad, pero a costa de las libertades civiles.</p>
<p data-segment="12">El patrón estadounidense es arquitectónicamente paralelo. La ley HB 1181 de Texas fue avalada por 6-3 en el Tribunal Supremo el 27 de junio de 2025 en Free Speech Coalition v. Paxton. Aproximadamente veinticinco estados han aprobado leyes similares antes del segundo trimestre de 2026. Pornhub se ha retirado de algunos estados en lugar de implantar la verificación de edad; los usuarios migran vía VPN. El ecosistema de proveedores de verificación de identidad (Yoti, AgeCheck, Verifi, Digidentity) es un segmento de rápido crecimiento con su propio perfil de superficie de ataque: el proveedor se convierte en una base de datos de usuarios-que-accedieron-a-contenido-para-adultos, un objetivo de alto valor para el robo de identidad y el chantaje.</p>
<h2 data-segment="13">El trílogo del 4 de mayo</h2>
<p data-segment="14">El Reglamento permanente de la UE sobre Abuso Sexual Infantil —«Chat Control 2.0»— tiene su próximo trílogo fijado para el 4 de mayo de 2026, en la cola de la presidencia danesa. La excepción de escaneo voluntario (Chat Control 1.0) expiró el 3 de abril de 2026. El trílogo del 16 de marzo sobre el reglamento permanente se hundió; según cables filtrados del Consejo, los ministros del Consejo permitieron deliberadamente el fracaso para evitar sentar un precedente que debilitara el régimen permanente. La negociación está en trílogo desde la segunda mitad de 2024.</p>
<p data-segment="15">Lo que está en juego arquitectónicamente es concreto. Si el reglamento adopta el escaneo obligatorio del lado del cliente —escanear el contenido antes de que llegue al cifrado—, el cifrado de extremo a extremo pierde su sentido como garantía de privacidad. La infraestructura de escaneo, una vez desplegada, es reutilizable para categorías de contenido adicionales más allá del material de abuso infantil (derechos de autor, contenido político, disidencia) con cambios de política y sin cambios técnicos. Signal, WhatsApp, iMessage y Proton han declarado que retirarían sus servicios de la UE antes que implantar el escaneo del lado del cliente; el cálculo de costes y beneficios entre retirarse y cumplir sigue abierto.</p>
<p data-segment="16">La pregunta arquitectónica es si la mensajería puede conservar el cifrado de extremo a extremo como garantía de privacidad en la UE después del 4 de mayo. La respuesta está en disputa. La posición protectora de la privacidad del Parlamento es posible. La posición de detección obligatoria del Consejo es posible. Un compromiso que produzca escaneo del lado del cliente dentro de categorías estrechas y definidas es probable. Cada desenlace tiene implicaciones distintas para la línea base arquitectónica de la privacidad en la mensajería dentro de la UE.</p>
<h2 data-segment="17">El vencimiento que no fue</h2>
<p data-segment="18">El 20 de abril de 2026 era la fecha de vencimiento original de la Sección 702 de la Foreign Intelligence Surveillance Act, fijada por la Reforming Intelligence and Securing America Act de 2024. Ya no es la fecha de vencimiento. El 17 de abril a las 2:09 de la madrugada, la Cámara aprobó por unanimidad una prórroga de 10 días después de que las objeciones de enmienda republicanas descarrilaran la votación en pleno prevista. Esa misma tarde, el Senado aprobó por voz la misma prórroga. El sábado 18 de abril, el presidente Trump firmó la H.R. 8322 sin declaración pública y sin fotografía con los responsables presentes. El nuevo vencimiento es el 30 de abril.</p>
<p data-segment="19">Hoy —20 de abril— el Comité de Reglamento de la Cámara se reúne a las 4 de la tarde, hora del Este. Según el anuncio oficial del comité, la Sección 702 no figura en el orden del día de enmiendas. Asuntos considerados: H.R. 1897 (Ley de Especies en Peligro), H.R. 5587 (energía), H.R. 2289 (banda ancha), H.R. 4690 (infraestructuras) y una resolución sobre comunidades rurales. No hay ningún vehículo legislativo en el Senado para la reforma de la 702 previsto esta semana. La coalición reformista —que había buscado un requisito de orden judicial para las consultas sobre personas estadounidenses, después de la declaración de tres argumentos de Wyden en el pleno, incluida su oposición a &quot;feeding [collected data] into AI systems to conduct unprecedented mass surveillance&quot; (introducir [los datos recabados] en sistemas de IA para llevar a cabo una vigilancia masiva sin precedentes)— tiene diez días y ningún vehículo en marcha. El Poder Ejecutivo (el director de Inteligencia Nacional Ratcliffe, el director del FBI Patel y el director de Inteligencia Nacional Miller) ha abogado públicamente por una reautorización limpia. La trayectoria procedimental es reautorización limpia el 30 de abril, u otro parche, o vencimiento con una interpretación administrativa que mantenga la recolección bajo incertidumbre jurídica.</p>
<p data-segment="20">La formulación de Wyden sobre los sistemas de IA es lo arquitectónicamente significativo. Reconoce que el debate político sobre la Sección 702 ha evolucionado más allá de «quién recolecta» para incluir «cómo procesa la IA lo recolectado». La capa de procesamiento por IA —Palantir Gotham, Anduril, Clearview AI para datos faciales, IA de contratistas para análisis SIGINT— no tiene un marco legal específico de supervisión. La reforma de la Sección 702, si estuviera avanzando, tendría que abordar esa capa. La reforma no avanza. La arquitectura continúa.</p>
<h2 data-segment="21">La filtración del organismo de clasificación</h2>
<p data-segment="22">El 19 de abril de 2026, el Ministerio de Comunicaciones y Asuntos Digitales de <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a> suspendió el <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a> Game Rating System después de que una brecha de seguridad expusiera más de 1.000 correos electrónicos de desarrolladores, activos de juegos presentados y casi una hora de metraje de juego inédito de «007: First Light» a través de una API de backend sin proteger. La vulnerabilidad la descubrió un usuario de Reddit que desarrollaba una interfaz alternativa para la base de datos de clasificaciones del IGRS; las clasificaciones ocultas y sus metadatos asociados eran accesibles tecleando manualmente el identificador interno de un juego. La API ya está bloqueada; la emisión de nuevas clasificaciones está en pausa mientras dura la investigación.</p>
<p data-segment="23">El IGRS es la capa de permisos del Gobierno para los videojuegos. Los juegos necesitan una clasificación oficial para distribuirse en <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a>. El fallo de seguridad de la propia infraestructura de permisos expuso los datos de las entidades que pedían permiso. La lección arquitectónica: todo sistema de permisos es una base de datos, toda base de datos es una superficie de ataque y toda superficie de ataque acaba siendo atacada. El permiso impuesto por el Estado concentra la superficie de ataque en sistemas que arrastran la deuda de seguridad específica de la infraestructura operada por el Estado.</p>
<h2 data-segment="24">El hospital de ChipSoft</h2>
<p data-segment="25">El 7 de abril de 2026, Z-CERT notificó a ChipSoft —el proveedor neerlandés de TI sanitaria cuyo software de expediente electrónico del paciente HiX da servicio a alrededor del 70 por ciento de los hospitales de los Países Bajos— un ataque de ransomware activo. Para el 8 de abril, ChipSoft confirmó que se habían exfiltrado datos de pacientes. Para el 14 de abril, el Parlamento neerlandés había iniciado una investigación formal exigiendo respuestas a la ministra de Sanidad, Hermans. Para el 17 de abril, la Autoridad Neerlandesa de Protección de Datos había recibido 23 o más notificaciones de filtración; el ministro neerlandés de Justicia, David van Weel, declaró: «esperen más hackeos grandes». Varios hospitales retiraron sus portales de pacientes; el Rotterdam Eye Hospital, Rijndam Revalidatie y Basalt Revalidatie, en Holanda Meridional, estuvieron entre los afectados confirmados públicamente.</p>
<p data-segment="26">La observación arquitectónica es la misma que la de la cadena de suministro del copiloto de IA de la edición 01 de hoy. Un único proveedor con acceso amplio —en este caso, al 70 por ciento de los expedientes hospitalarios de un país— es una concentración catastrófica. Los pacientes consintieron ser atendidos en su hospital. No consintieron por separado la elección de proveedor de su hospital. Cuando el proveedor es comprometido, la privacidad médica de los pacientes es el radio de la explosión. La concentración de proveedores a escala sanitaria nacional es lo predeterminado arquitectónicamente; la contraarquitectura de estándares abiertos (portabilidad de datos basada en FHIR, cápsulas de datos en propiedad del paciente tipo Solid/Inrupt) existe, pero está desplegada de forma minoritaria.</p>
<h2 data-segment="27">El engaño largo</h2>
<p data-segment="28">Drift Protocol —en aquel momento la mayor plataforma DeFi de Solana por valor total bloqueado— fue vaciada de 285 millones de dólares el 1 de abril de 2026, el segundo mayor exploit de la historia de Solana. La cadena de ataque: los atacantes pasaron seis meses haciéndose pasar por una firma de trading cuantitativo y construyendo relaciones con miembros del Consejo de Seguridad de Drift. Entre el 23 y el 30 de marzo usaron la función de nonces duraderos de Solana para crear transacciones prefirmadas que se ejecutarían más tarde y, mediante ingeniería social, obtuvieron firmas de miembros reales del Consejo de Seguridad. Las transacciones transferían el control administrativo del protocolo a una dirección controlada por los atacantes. El 1 de abril, los atacantes desplegaron un token CVT falso (creado el 12 de marzo), lo incluyeron como colateral admitido, depositaron 500 millones de CVT y pidieron prestado contra él para retirar 285 millones de dólares en USDC, SOL y ETH en aproximadamente 12 minutos. Atribución: confianza media al grupo UNC4736, vinculado a Corea del Norte (rastreado como AppleJeus, Citrine Sleet, Golden Chollima y Gleaming Pisces), según Chainalysis, TRM Labs y Elliptic.</p>
<p data-segment="29">La observación arquitectónica: la gobernanza descentralizada sin verificación descentralizada es vulnerable a los ataques de concentración. El Consejo de Seguridad de Drift —un grupo reducido de firmantes con amplios poderes administrativos— era la superficie de ataque. Los nonces duraderos, una función benigna de Solana diseñada para la ejecución diferida en flujos de trabajo legítimos, fueron la primitiva del ataque. La arquitectura defensiva —identidad por credenciales verificables para los firmantes, monederos de hardware con pantallas de transacción legibles, bloqueos temporales en las operaciones de administración— existe, pero no se aplicaba de forma universal. Seis meses de ingeniería social relacional es la novedad; la vulnerabilidad arquitectónica que explotó es estructural.</p>
<h2 data-segment="30">La arquitectura</h2>
<p data-segment="31">La arquitectura de permisos está desplegada en cinco capas de la pila de internet del usuario en 2026.</p>
<p data-segment="32"><strong>Capa de infraestructura.</strong> La lista blanca del CSSN iraní. La lista blanca de los cortes móviles rusos. Las interferencias a Starlink mediante guerra electrónica de grado militar rusa y <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a>. La alcanzabilidad básica del enrutamiento IP hacia y desde una jurisdicción es un privilegio concedido por el Estado en lugar de un valor por defecto del protocolo.</p>
<p data-segment="33"><strong>Capa de enrutamiento.</strong> Filtrado de DNS, secuestro de BGP, bloqueo de ASN, bloqueos de contenido a nivel de CDN. La ralentización de Telegram en Rusia al 95 por ciento. Las órdenes de bloqueo de contenido del Reino Unido. El IGRS de <a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a> como capa-de-permisos-que-se-filtró-a-sí-misma.</p>
<p data-segment="34"><strong>Capa de identidad.</strong> La verificación de edad de la OSA británica. La HB 1181 de Texas (unos 25 estados de EE. UU.). La identidad digital rusa integrada con Max. Los proveedores de verificación de identidad (Yoti, AgeCheck, Verifi, Digidentity) como bases de datos centralizadas de alto valor.</p>
<p data-segment="35"><strong>Capa de cifrado.</strong> El trílogo de Chat Control 2.0 de la UE del 4 de mayo. Las propuestas de escaneo del lado del cliente que subvertirían el cifrado de extremo a extremo en el endpoint. Los debates sobre depósito obligatorio de claves. Los requisitos de API de interceptación legal en distintas jurisdicciones.</p>
<p data-segment="36"><strong>Capa de aplicación.</strong> La expansión de ámbitos OAuth de los copilotos de IA (territorio de la edición 01). Las campañas sobre configuraciones defectuosas de Salesforce. La autenticación en manos del proveedor SaaS a escala corporativa. Vercel/Context.ai, la CVE del Azure MCP, Outlier de Scale AI y Meta, los más de 100 millones de registros de ShinyHunters en la semana 14.</p>
<p data-segment="37">Cada capa tiene permisos desplegados. Cada capa tiene una contraarquitectura disponible. Ninguna de las contraarquitecturas es lo predeterminado mayoritario. La brecha entre los permisos desplegados y la contraarquitectura desplegada se ensancha, no se estrecha.</p>
<h2 data-segment="38">La contraarquitectura</h2>
<p data-segment="39">La pila descentralizada existe. Es operativa. No es mayoritaria. Sus componentes:</p>
<p data-segment="40"><strong>Infraestructura.</strong> Redes de malla entre pares. Conectividad por satélite (Starlink, con vulnerabilidades documentadas frente a contramedidas estatales). Malla en capa física (Meshtastic, Yggdrasil, cjdns). El sustrato de enrutamiento entre pares de URnetwork. Computación local-first que no depende de la alcanzabilidad.</p>
<p data-segment="41"><strong>Enrutamiento.</strong> Enrutamiento cebolla de Tor con transportes ofuscados (obfs4, snowflake). DNS sobre Tor. Enrutamiento federado entre pares de URnetwork. WireGuard sobre TLS. Shadowsocks con ofuscación.</p>
<p data-segment="42"><strong>Identidad.</strong> W3C Verifiable Credentials. Identificadores descentralizados (DID). Atestación de edad respetuosa con la privacidad mediante pruebas de conocimiento cero. Identidad seudónima con reputación. Billeteras de identidad autosoberana (pilotos de identidad digital en Italia y los Países Bajos).</p>
<p data-segment="43"><strong>Cifrado.</strong> Mensajería cifrada de extremo a extremo: Signal, Tuta, Proton, Session. Criptografía poscuántica: Tuta, la primera en desplegarla. Almacenamiento cifrado en la nube: Tresorit, Sync, Mega, pCloud. Almacenamiento de claves respaldado por hardware.</p>
<p data-segment="44"><strong>Aplicación.</strong> Agentes de IA autoalojados: LangChain, LlamaIndex, Semantic Kernel. Alojamiento local de LLM: Ollama. Servidores MCP de código abierto con despliegue controlado por el cliente. OAuth de ámbito mínimo. Autenticación por operación. Observabilidad continua con integración SIEM/SOAR.</p>
<p data-segment="45">Métricas agregadas de usuarios. Signal: aproximadamente 50 millones de activos diarios. Proton: 100 millones de cuentas. Tuta: 10 millones de usuarios. Matrix: 80 millones de usuarios federados. Tor: 2-3 millones diarios. Mastodon + Bluesky + Nostr en conjunto: aproximadamente 50 millones de usuarios activos mensuales. Cada cifra es material; cada una es de cuota minoritaria; combinadas representan la pila descentralizada en una curva de adopción que compone pero todavía no domina.</p>
<h2 data-segment="46">Lo que mide la semana</h2>
<p data-segment="47">La internet con permisos es la línea base de 2026. La contraarquitectura existe y crece. El despliegue es la pregunta que queda.</p>
<p data-segment="48">El lunes 20 de abril de 2026, un usuario iraní está en el día 52 de una internet con lista blanca estatal. Un usuario ruso tiene Max como su pila diaria de mensajería, identidad y pagos. Un usuario británico tiene verificación de edad en la capa de contenido y restricciones propuestas a las VPN en la capa de enrutamiento. Un usuario de la UE está a unas dos semanas del trílogo del 4 de mayo que puede reescribir lo que significa «cifrado de extremo a extremo» en la UE. Un desarrollador indonesio ha visto expuestos su correo y su trabajo inédito a través del propio sistema de permisos del Gobierno. Un paciente neerlandés ha visto exfiltrado su historial médico a través de un único proveedor que da servicio al 70 por ciento de los hospitales del país. Un estadounidense tiene un parche de la Sección 702 firmado el sábado y ningún vehículo de reforma en marcha en los 10 días restantes. Un usuario de Drift Protocol ha visto cómo se alcanzaban 285 millones de dólares de capital mediante seis meses de ingeniería social relacional contra un pequeño consejo multifirma. Un cliente corporativo que usa copilotos de IA ha sufrido el compromiso en cascada más significativo de la semana (anclaje de la edición 01).</p>
<p data-segment="49">Cada uno es un dato distinto. Cada uno es una capa de permisos distinta. Cada uno es hoy.</p>
<p data-segment="50">La pila descentralizada —Signal, Tuta y Proton en mensajería y correo; Tor y URnetwork en enrutamiento; Matrix, Mastodon y Bluesky en redes sociales federadas; Ollama, LangChain y LlamaIndex en IA autoalojada; W3C VC y DID en identidad— está disponible. La decisión de desplegarla es del usuario, del desarrollador, de la empresa y de la comunidad.</p>
<p data-segment="51">La arquitectura de permisos se despliega a velocidad de Estado y de proveedor. La contraarquitectura se despliega a velocidad de comunidad. La brecha es la medición de 2026. La pregunta para la internet de 2028 es qué arquitectura llega antes a manos del usuario como valor por defecto. La respuesta depende de lo que se despliegue en los 24 meses que van de hoy a entonces.</p>
<p data-segment="52">Hoy es lunes 20 de abril de 2026. Día 52 en Teherán. 100 millones en Max. 14 días para el trílogo de la UE. 10 días para la próxima fecha límite de la Sección 702 en EE. UU. La internet con permisos ya está aquí. La contraarquitectura también. La elección del lunes del usuario se acumula hasta convertirse en la arquitectura de la década.</p>
<hr />
<details class="blog-references"><summary>Referencias (22 fuentes)</summary><h2 data-segment="53">Fuentes</h2>
<ol><li data-segment="54">NetBlocks, actualizaciones sobre el estado del apagón de internet en Irán, abril de 2026.</li><li data-segment="55">IranWire, &quot;Over 1,100 Hours of Internet Blackout; Reconnection Conditional on SNSC Approval,&quot; 18 de abril de 2026.</li><li data-segment="56">IranWire, &quot;Why There's No Starlink Access During Nationwide Shutdown in Iran?&quot;</li><li data-segment="57">Al Jazeera, &quot;Frustration grows as Iran's wartime internet shutdown breaks grim record,&quot; 5 de abril de 2026.</li><li data-segment="58">Al-Arabiya, &quot;Iran internet blackout is longest nationwide shutdown on record: Netblocks,&quot; 5 de abril de 2026.</li><li data-segment="59">Tom's Hardware, &quot;Iran's forced nationwide internet blackout becomes second-longest on record.&quot;</li><li data-segment="60">Semafor, &quot;Iran internet blackout enters 46th day, straining economy,&quot; 14 de abril de 2026.</li><li data-segment="61">Rest of World, &quot;Iran's internet shutdown crippled Starlink and why the world should care.&quot;</li><li data-segment="62">American Foreign Policy Council, &quot;Digital Iron Curtain: How Chinese Jamming Tech Is Killing Iran's Starlink Lifeline In 2026.&quot;</li><li data-segment="63"><a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, &quot;How Iran jammed Starlink (and how Iranians are trying to get around it).&quot;</li><li data-segment="64">Times of <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a>, &quot;As Iranian regime shuts down internet, even Starlink seemingly being jammed.&quot;</li><li data-segment="65">Wikipedia, &quot;2026 Internet blackout in Iran.&quot;</li><li data-segment="66">Presentación de VK, &quot;Max 100 million users,&quot; 26 de marzo de 2026.</li><li data-segment="67">Pravda.com.ua, &quot;Telegram messaging app almost fully blocked in <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>,&quot; 10 de abril de 2026.</li><li data-segment="68">Meduza, &quot;Telegram blocking rate in <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a> reaches 95%,&quot; 10 de abril de 2026.</li><li data-segment="69">KyivPost, &quot;Telegram Founder Updates App to Bypass Total Ban in <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>.&quot;</li><li data-segment="70">Carnegie Endowment for International Peace, &quot;Why Did Messaging App Telegram Fall From Grace in <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>?&quot; marzo de 2026.</li><li data-segment="71">Zona Media, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s internet censorship in 2026: VPN crackdowns, mobile shutdowns, Telegram blocks and the state messenger Max.&quot;</li><li data-segment="72"><a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a> 24, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s Max: The unencrypted super-app being forced on citizens,&quot; 23 de marzo de 2026.</li><li data-segment="73"><a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> News, &quot;Kremlin's Drive for a State-Backed Messaging App Touches a Nerve for Some,&quot; 3 de abril de 2026.</li><li data-segment="74">Moscow Times, &quot;Everything You Need to Know About Max, <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s State-Backed Answer to WhatsApp.&quot;</li><li data-segment="75">Wikipedia, &quot;Max (app).&quot;</li><li data-segment="76">Cybernews / Panda Security / Help Net Security, seguimiento de la verificación de edad de la OSA británica y de la subida de VPN, 2025-2026.</li><li data-segment="77">Ofcom, &quot;Online Safety Act investigations update.&quot;</li><li data-segment="78">The Record (Recorded Future), &quot;<a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> fines 4chan over noncompliance with Online Safety Act.&quot;</li><li data-segment="79">Help Net Security, &quot;4chan shrugs off <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> regulator, refuses to pay £520,000 in fines.&quot;</li><li data-segment="80">Reclaim the Net, &quot;Ofcom Has Fined 4chan £520,000 Under a Law That Doesn't Apply in the <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a>.&quot;</li><li data-segment="81">Boing Boing, &quot;4chan responded to a £520,000 <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> fine with a hamster in a Godzilla suit,&quot; 20 de marzo de 2026.</li><li data-segment="82">ISPreview <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a>, &quot;Government Set to Restrict <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Children's Use of Internet VPNs and Social Media.&quot;</li><li data-segment="83">Free Speech Coalition, Inc. v. Paxton, 23-1122, Tribunal Supremo de Estados Unidos, 27 de junio de 2025.</li><li data-segment="84">Sidley Austin LLP, &quot;Texas Age Verification Law Upheld: U.S. Supreme Court Balances Free Speech and Child Protection in the Digital Age.&quot;</li><li data-segment="85">Ondato Blog, &quot;Texas Age Verification Law (HB 1181) Explained.&quot;</li><li data-segment="86">Patrick Breyer, eurodiputado, &quot;Chat Control: The EU's CSAM scanner proposal,&quot; en curso.</li><li data-segment="87">State of Surveillance, &quot;Chat Control Is Dead. Long Live Chat Control.&quot;</li><li data-segment="88">State of Surveillance, &quot;Chat Control Dies Tomorrow: EU Voluntary Scanning Expires April 3.&quot;</li><li data-segment="89">Prensa de Los Verdes/ALE, &quot;Negotiations collapsed in best possible outcome: Quote from Markéta Gregorová MEP.&quot;</li><li data-segment="90">Electronic Frontier Foundation, &quot;After Years of Controversy, the EU's Chat Control Nears Its Final Hurdle.&quot;</li><li data-segment="91">State of Surveillance, &quot;The House Votes Tomorrow on Warrantless Surveillance. Reformers Already Lost.&quot;</li><li data-segment="92">NPR, &quot;Congress extends controversial surveillance powers for 10 days,&quot; 17 de abril de 2026.</li><li data-segment="93">Nextgov/FCW, &quot;House readies vote to renew FISA 702 without a warrant amendment.&quot;</li><li data-segment="94">Holland &amp; Knight, &quot;Congress Poised to Consider FISA Extension in April.&quot;</li><li data-segment="95">Epoch Times, &quot;House Rules Committee Advances FISA Section 702 Authorization After GOP Opposition Delays Bill.&quot;</li><li data-segment="96">H.R. 8322 — prórroga de la FISA Amendments Act, firmada el 18 de abril de 2026.</li><li data-segment="97">Acta del pleno del Senado, 17 de abril de 2026 — declaración de Wyden sobre la H.R. 8322.</li><li data-segment="98">Jakarta Post, &quot;<a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a> suspends game rating system after data breach,&quot; 19 de abril de 2026.</li><li data-segment="99">The Register, &quot;<a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a>'s game rating system leaks developer creds,&quot; 20 de abril de 2026.</li><li data-segment="100">VGC, &quot;<a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a>'s ratings board just leaked huge spoilers for 007: First Light.&quot;</li><li data-segment="101">Power Up Gaming, &quot;IGRS Leaks 007 First Light Assets and 1000+ Developer Emails.&quot;</li><li data-segment="102">Niko Partners, &quot;<a href="https://ur.io/location/id" data-country="id" style="border-bottom-color:#586189">Indonesia</a> Game Rating System Heavily Criticized on its Rollout.&quot;</li><li data-segment="103">Resolución de la ODPC de Kenia, caso LOLC Microfinance, 14 de abril de 2026.</li><li data-segment="104">TechCabal, &quot;LOLC Microfinance Bank directors risk prosecution over data case.&quot;</li><li data-segment="105">Capital FM (Kenia), &quot;ODPC faults LOLC <a href="https://ur.io/location/ke" data-country="ke" style="border-bottom-color:#f2edeb">Kenya</a> over data breach, orders deletion of client data.&quot;</li><li data-segment="106">Business Daily Africa, &quot;Micro-lender bosses face prosecution over ex-employee image use.&quot;</li><li data-segment="107">HapaKenya, &quot;LOLC Microfinance directors face prosecution after public shaming former employee.&quot;</li><li data-segment="108">Cyberwarzone, &quot;Dutch Parliament Probes ChipSoft Ransomware Attack,&quot; 14 de abril de 2026.</li><li data-segment="109">The Register, &quot;Ransomware knocks Dutch healthcare software vendor offline,&quot; 8 de abril de 2026.</li><li data-segment="110">Cybernews, &quot;Concerns over patient data arise after data breach at ChipSoft.&quot;</li><li data-segment="111">State of Surveillance, &quot;Ransomware Hit the Company That Runs 80% of Dutch Hospitals.&quot;</li><li data-segment="112">NL Times, &quot;Expect more big hacks, Justice Min. says as ChipSoft confirms leak of patient data,&quot; 17 de abril de 2026.</li><li data-segment="113">The Record, &quot;Dutch hospitals face disruptions after ransomware attack on software provider ChipSoft.&quot;</li><li data-segment="114">Chainalysis, &quot;Drift Protocol Hack: How Privileged Access Led to a $285M Loss.&quot;</li><li data-segment="115">The Hacker News, &quot;$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation.&quot;</li><li data-segment="116">TRM Labs, &quot;North Korean Hackers Attack Drift Protocol In USD 285 Million Heist.&quot;</li><li data-segment="117">Elliptic, &quot;Drift Protocol exploited for $286 million in suspected DPRK-linked attack.&quot;</li><li data-segment="118">Bloomberg, &quot;Drift DeFi Project on Solana Suffers $285 Million Crypto Exploit,&quot; 1 de abril de 2026.</li><li data-segment="119">Coindesk, &quot;Elliptic flags $285 million Drift exploit as a likely North Korea-linked operation.&quot;</li><li data-segment="120">SpotedCrypto, &quot;Drift Protocol's $285M Hack: 12 Minutes That Shook Solana DeFi.&quot;</li><li data-segment="121">Especificación de los nonces duraderos de Solana, documentación de la Solana Foundation.</li><li data-segment="122">Especificación del Model Context Protocol de Anthropic.</li><li data-segment="123">Documentación del marco OAuth 2.1, IETF.</li><li data-segment="124">Especificación W3C Verifiable Credentials.</li><li data-segment="125">Especificación W3C de identificadores descentralizados (DID).</li><li data-segment="126">Documentación técnica de Signal.</li><li data-segment="127">Lanzamiento de criptografía poscuántica de Tuta, marzo de 2024.</li><li data-segment="128">Documentación del ecosistema de Proton.</li><li data-segment="129">Documentación del Tor Project.</li><li data-segment="130">Especificación de federación de Matrix.</li><li data-segment="131">Documentación de federación de ActivityPub / Mastodon.</li><li data-segment="132">Documentación de federación del Protocolo AT / Bluesky.</li><li data-segment="133">Documentación del marco de LLM locales Ollama.</li><li data-segment="134">Documentación de autoalojamiento de LangChain, LlamaIndex y Semantic Kernel.</li><li data-segment="135">OWASP AI Security and Privacy Guide 2026.</li><li data-segment="136">Actualización de 2026 del NIST AI Risk Management Framework (AI 600-1).</li><li data-segment="137">Análisis arquitectónico del Gran Cortafuegos (referencias de Wikipedia, Britannica y TechTarget).</li><li data-segment="138">Oxford Journal of Cybersecurity, &quot;Conceptualizing the reverse great firewall.&quot;</li><li data-segment="139">Informe anual de aplicación de la ODPC de Kenia, 2025.</li><li data-segment="140">Texto de los artículos 33 y 82 del RGPD sobre notificación de brechas y responsabilidad.</li><li data-segment="141">Documentación de enrutamiento entre pares y operadores federados de URnetwork.</li></ol>
<hr />
<p data-segment="142"><em>Esta es la edición 2026-04-20-02 del diario de privacidad y libertad en internet de URnetwork. La edición 01 de hoy cubre el patrón de cadena de suministro del copiloto de IA; esta edición cubre la arquitectura de permisos entre usuario y Estado. El documento complementario de hot takes y las imágenes, viñetas y vídeos breves asociados se publican junto a ella.</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>Tu copiloto de IA es una cadena de suministro</title>
      <link>https://ur.io/es/blog/2026-04-20-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-20-01</guid>
      <pubDate>Mon, 20 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Vercel confirmó el domingo que un atacante alcanzó sus sistemas internos a través de una plataforma de agentes de IA comprometida. La cadena de ataque —brecha en Context.ai, captura de sesión OAuth, escalada de privilegios hacia los entornos de Vercel— es uno de los cuatro compromisos vinculados a la IA que han producido las dos últimas semanas. Microsoft reveló el 3 de abril la CVE-2026-32211, un fallo crítico de autenticación en su Azure MCP Server; diecisiete días después no se ha publicado ningún parche. La operación de raspado Outlier de Scale AI, propiedad de Meta, entró en su segunda semana de escrutinio parlamentario y periodístico. La campaña de ShinyHunters contra Salesforce superó la semana pasada los 100 millones de registros filtrados acumulados. El patrón es constante. La arquitectura del copiloto de IA —clientes corporativos que conceden acceso amplio a plataformas de agentes de IA de terceros cuya postura de seguridad no pueden auditar— es la próxima superficie de ataque de la cadena de suministro empresarial, y ha llegado por una curva más rápida que el marco de seguridad capaz de contenerla.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-20-01.mp3" length="15232653" type="audio/mpeg" />
      <itunes:duration>21:09</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La cadena de Vercel</h2>
<p data-segment="1">El domingo 19 de abril, Vercel —la plataforma de despliegue en la nube que usan cientos de miles de desarrolladores y la capa de alojamiento en tiempo de ejecución de una fracción significativa de la infraestructura Web3— confirmó que un actor no autorizado accedió a sus sistemas internos. La explicación pública del consejero delegado de Vercel, Guillermo Rauch, fue específica sobre la cadena de ataque: Context.ai, una plataforma de agentes de IA de terceros que los empleados de Vercel usaban para automatizar productividad corporativa, fue comprometida; a un empleado de Vercel que usaba Context.ai le capturaron su sesión OAuth de Google Workspace; el atacante usó la sesión para entrar en los entornos internos de Vercel; se enumeraron variables de entorno internas marcadas como &quot;non-sensitive&quot; —no sensibles— para identificar rutas de escalada; quedó expuesto un subconjunto limitado de credenciales de clientes.</p>
<p data-segment="2">ShinyHunters, el grupo de extorsión que opera detrás del compromiso y responsable de las revelaciones del 14 de abril sobre McGraw Hill (13,5 millones de cuentas) y Rockstar Games (78,6 millones de registros), publicó en BreachForums una petición de 2 millones de dólares, flexible desde 500.000 dólares en bitcoin. El grupo enmarcó inicialmente su oferta como un riesgo de cadena de suministro para todo Next.js. Rauch rebatió explícitamente ese encuadre: Next.js, Turbopack y los proyectos de código abierto de Vercel están a salvo tras una auditoría de cadena de suministro posterior al incidente.</p>
<p data-segment="3">El ataque no es el mayor del mes por número de registros. Es, discutiblemente, el más importante desde el punto de vista arquitectónico. El vector —una plataforma de agentes de IA comprometida que se propaga en cascada a través de ámbitos OAuth hasta el entorno de producción de un cliente aguas abajo— describe la próxima clase de ataque a la cadena de suministro empresarial. Esa clase todavía no cuenta con un marco regulatorio de peso. Se está desplegando a escala empresarial más rápido que la postura de seguridad capaz de contenerla.</p>
<h2 data-segment="4">Qué tiene realmente un copiloto de IA</h2>
<p data-segment="5">Consideremos un despliegue corporativo típico de copiloto de IA. Un empleado instala una herramienta de productividad: Context.ai para resúmenes de reuniones, Cursor para autocompletado de código, Claude para redactar correos, Copilot para trabajo documental, un agente específico para agenda o gestión del embudo de ventas. La herramienta requiere consentimiento OAuth. La pantalla de consentimiento solicita ámbitos que abarcan:</p>
<ul><li data-segment="6">Lectura/escritura en Google Workspace o Microsoft 365: Gmail, Drive, Calendar, Contacts.</li><li data-segment="7">Lectura/escritura en Slack o Microsoft Teams: canales, mensajes directos, archivos, listas de usuarios.</li><li data-segment="8">Lectura/escritura en GitHub: repositorios, incidencias, pull requests.</li><li data-segment="9">Lectura en Jira, Notion, Linear, Asana.</li><li data-segment="10">Lectura/escritura en Salesforce o HubSpot.</li></ul>
<p data-segment="11">El empleado pulsa &quot;Allow&quot; —permitir—. El copiloto tiene ya, en la práctica, acceso de lectura casi total a la comunicación y los contenidos corporativos del empleado, y acceso de escritura significativo allí donde la automatización importa. El ámbito es más amplio de lo que exige la funcionalidad concreta. Unos ámbitos más estrechos romperían la promesa de «hacer cualquier cosa» del producto copiloto. Los tokens OAuth quedan guardados en el backend del proveedor del copiloto y autentican las acciones del copiloto en nombre del usuario.</p>
<p data-segment="12">Cuando el backend del proveedor es comprometido, los tokens son el radio de la explosión. El atacante hereda el ámbito. El compromiso de Context.ai dio a los atacantes de Vercel acceso a escala de Vercel a través de los tokens que los clientes de Context.ai le habían concedido. El patrón no es un fallo del producto de Context.ai. Es el modelo de negocio de los copilotos de IA: delegación OAuth de ámbito amplio adquirida por productividad, y compromiso del titular de la delegación que se propaga por todo el ámbito.</p>
<h2 data-segment="13">La señal del Azure MCP Server</h2>
<p data-segment="14">Context.ai es un proveedor. La clase de infraestructura en cuestión va más allá. El 3 de abril, Microsoft reveló la CVE-2026-32211: una vulnerabilidad de autenticación ausente en el Azure MCP Server, la implementación de Microsoft del Model Context Protocol, el estándar emergente para conectar agentes de IA a herramientas y fuentes de datos corporativas. La puntuación CVSS es 9.1. La categoría de la vulnerabilidad es CWE-306, Missing Authentication for Critical Function —autenticación ausente para una función crítica—. Un atacante con acceso de red a un despliegue vulnerable puede extraer detalles de configuración, claves de API y tokens de autenticación sin credenciales. Diecisiete días después de la revelación no se ha publicado ningún parche. La guía de mitigación de Microsoft consiste en restringir por cortafuegos el punto de acceso del servidor MCP y autenticar mediante proxy inverso: controles compensatorios, no una corrección.</p>
<p data-segment="15">La puntuación CVSS de 9.1 sitúa la CVE-2026-32211 en el nivel de gravedad crítica. El tiempo de respuesta habitual de Microsoft para vulnerabilidades de gravedad 9.x es de 7 a 14 días. Diecisiete días sin parche en un fallo de gravedad crítica y descubrible de forma activa es inusual. Cualquiera que sea el motivo concreto —complejidad arquitectónica, dependencias entre productos, interacciones con el sistema de autenticación—, la señal es que la infraestructura de agentes de IA se está desplegando por delante de la cadencia normal de parcheo. Esta clase de infraestructura no ha alcanzado la madurez operativa que rige en los productos Azure convencionales.</p>
<p data-segment="16">El Azure MCP Server no es una excepción. La investigación realizada a lo largo del primer trimestre de 2026 ha identificado problemas de seguridad sistémicos en las implementaciones de servidores MCP: autenticación ausente en configuraciones por defecto que se enlazan a localhost sin credenciales; ámbitos OAuth amplios concedidos por plataformas de agentes de IA a los servidores MCP subyacentes, lo que crea un radio de explosión excesivo; cadenas de confianza entre agentes que transmiten contexto sin atestación criptográfica; observabilidad insuficiente de lo que hacen los agentes. El servidor MCP de referencia de Anthropic tuvo un problema de escalada de privilegios corregido en marzo. Implementaciones MCP de código abierto en GitHub han revelado problemas menores a lo largo de principios de 2026. El ecosistema está en una fase de despliegue-más-rápido-que-la-seguridad.</p>
<h2 data-segment="17">La asimetría de Gartner</h2>
<p data-segment="18">Previsión de Gartner de abril de 2026: el 40 por ciento de las aplicaciones corporativas incluirá agentes de IA específicos para tareas a finales de 2026, frente a menos del 5 por ciento en 2025. Una encuesta de Gravitee de 2026 a responsables tecnológicos corporativos halló que el 24,4 por ciento de las organizaciones tiene visibilidad completa sobre qué agentes de IA se comunican entre sí dentro de su infraestructura. La curva de despliegue es un crecimiento de ocho veces en un solo año. La visibilidad va por aproximadamente una cuarta parte del despliegue.</p>
<p data-segment="19">El análisis de la Cloud Security Alliance del 17 de abril sobre el modo de fallo concreto: un agente de IA comprometido sigue pasando contexto a los agentes situados aguas abajo de su cadena con datos controlados por el atacante. Los agentes aguas abajo no pueden distinguir el contexto legítimo del contenido inyectado. La detección tradicional de movimiento lateral, diseñada para secuestros de sesión de usuarios humanos o para propagación de malware, no ve el compromiso porque el tráfico entre agentes es esperable: es el patrón de comunicación con el que se diseñó la infraestructura.</p>
<p data-segment="20">La asimetría se agrava. Los clientes corporativos despliegan agentes de IA más rápido de lo que despliegan la observabilidad para asegurarlos. Los proveedores publican infraestructura de agentes de IA más rápido que la disciplina de parcheo necesaria para mantenerla. Los atacantes entran en el espacio más rápido que los marcos defensivos capaces de contenerlos. La brecha se ensancha, no se estrecha.</p>
<h2 data-segment="21">La extensión de Scale AI</h2>
<p data-segment="22">El patrón del copiloto de IA se extiende hasta la capa de los datos de entrenamiento. La investigación de The Guardian del 7 de abril sobre la relación de Meta con Scale AI documentó el arreglo estructural: la inversión de 14.300 millones de dólares de Meta en Scale AI (junio de 2024) dio a Meta el control operativo de Outlier, la plataforma de trabajadores por encargo de Scale AI. Decenas de miles de trabajadores de Outlier han cobrado por raspar manualmente perfiles de usuarios de Facebook e Instagram, copiar imágenes con derechos de autor, transcribir audio explícito y etiquetar imágenes por edad aparente. El objetivo de entrenamiento es la IA Muse Spark de Meta, lanzada públicamente en abril de 2026 en toda la gama de productos de Meta.</p>
<p data-segment="23">Desde el punto de vista del flujo de datos, Meta concedió a Scale AI un acceso amplio de lectura a contenidos generados por usuarios, la fuerza de trabajo de Outlier procesó los contenidos y el procesamiento produjo datos de entrenamiento para la IA de Meta. El análogo OAuth: Meta es el cliente, Scale AI es el proveedor, los trabajadores de Outlier son los agentes. El radio de explosión de un compromiso en Scale AI —ya sea por acción interna, por atacante externo o por deslizamiento de un subcontratista— son todos los usuarios de Facebook e Instagram cuyo contenido haya pasado por la cola de trabajo de Outlier. Los usuarios no consintieron un acceso a nivel de fuerza de trabajo. Los propios trabajadores tenían acuerdos de confidencialidad como protección principal. La información de The Guardian identifica las categorías concretas de tarea moralmente problemática que describieron los trabajadores de Outlier: raspar perfiles, etiquetar a personas por nombre y ubicación, ordenar imágenes por edad aparente, etiquetar a menores.</p>
<p data-segment="24">La arquitectura es la misma que el radio de compromiso de Context.ai, a mayor escala. Meta es una operación de seguridad competente; Scale AI es una operación que se mueve más rápido. El sistema combinado tiene la vulnerabilidad específica del patrón del copiloto de IA: una concesión amplia de acceso a datos, con fines de productividad o de entrenamiento, en la que el compromiso del procesador delegado se propaga.</p>
<h2 data-segment="25">El análogo de Salesforce</h2>
<p data-segment="26">La era de las configuraciones defectuosas de Salesforce (aproximadamente 2023-2026) es el precedente maduro del patrón del copiloto de IA. Las empresas clientes configuraron sus entornos de Salesforce con patrones de acceso por defecto que producían una superficie de ataque amplia. La campaña de ShinyHunters de 2026 ha cosechado esas configuraciones defectuosas en McGraw Hill (13,5 millones de cuentas), Cisco (más de 3 millones de registros reivindicados, con referencia a datos de personal federal) y otras víctimas. El patrón más amplio de la campaña incluye el compromiso de Rockstar Games del 14 de abril (a través de Anodot, el proveedor de analítica SaaS cuyas credenciales dieron a ShinyHunters acceso al almacén Snowflake de Rockstar) y la exposición de datos de reservas de Booking.com del 12 y 13 de abril (mediante phishing ClickFix contra las cuentas de Microsoft 365 de hoteles asociados).</p>
<p data-segment="27">La era de Salesforce tardó unos tres años en alcanzar su intensidad de campaña actual. La era del copiloto de IA llega más rápido. La curva de despliegue es más pronunciada. La brecha en la postura de seguridad es mayor. El radio de propagación del compromiso es más amplio porque las plataformas de copiloto de IA suelen adquirir ámbitos OAuth en múltiples sistemas corporativos, mientras que los compromisos de Salesforce suelen quedar acotados al entorno Salesforce del cliente concreto.</p>
<p data-segment="28">El análogo de Salesforce es instructivo, pero se queda corto respecto al problema. El patrón del copiloto de IA es arquitectónicamente más grave.</p>
<h2 data-segment="29">El paralelo de Wyden</h2>
<p data-segment="30">El senador Ron Wyden (demócrata por Oregón) dejó constancia en el acta del Senado el viernes 17 de abril de una declaración con tres argumentos contra la actual reautorización de la Sección 702. Dos de los tres argumentos eran conocidos por años de debate de la coalición reformista. El tercero era nuevo: la oposición a &quot;feeding [collected data] into AI systems to conduct unprecedented mass surveillance&quot; — introducir [los datos recabados] en sistemas de IA para llevar a cabo una vigilancia masiva sin precedentes. La formulación concreta conecta el contexto de vigilancia gubernamental que el debate sobre FISA viene abordando desde 2013 con la capa de análisis por IA que hoy procesa a escala las comunicaciones recabadas.</p>
<p data-segment="31">El lado gubernamental del patrón y el lado comercial del patrón son arquitectónicamente isomorfos. El Gobierno recaba comunicaciones; las introduce en análisis de IA operado por contratistas (Palantir Gotham, Anduril, Clearview AI para datos faciales, IA específica de contratistas para análisis SIGINT); y produce inferencias y acciones a partir del procesamiento por IA. Los clientes corporativos conceden acceso a un copiloto de IA; introducen comunicaciones y datos corporativos en un procesamiento de IA operado por el proveedor; reciben beneficios de productividad y, en caso de compromiso, heredan el riesgo del proveedor.</p>
<p data-segment="32">El lado gubernamental tiene un debate legislativo. El lado comercial tiene la campaña de extorsión de ShinyHunters. La declaración de Wyden en el pleno hace explícita la conexión. La brecha arquitectónica es la misma en ambas direcciones. El marco regulatorio no aborda ninguna de las dos de forma integral.</p>
<h2 data-segment="33">La arquitectura defensiva</h2>
<p data-segment="34">La comunidad de investigación en seguridad ha esbozado a lo largo de 2026 la arquitectura defensiva para el patrón del copiloto de IA. Sus componentes:</p>
<p data-segment="35"><strong>Agentes de IA autoalojados.</strong> Ejecutar la infraestructura de agentes de IA en el propio entorno del cliente elimina la superficie de ataque del token OAuth en manos del proveedor. LangChain, LlamaIndex, Semantic Kernel y marcos equivalentes lo permiten. La carga operativa es considerable; la mayoría de las empresas prefiere plataformas alojadas por comodidad.</p>
<p data-segment="36"><strong>OAuth de ámbito mínimo.</strong> Cada integración de copiloto de IA solicita los ámbitos OAuth mínimos para su caso de uso concreto. Si el copiloto solo necesita acceso transitorio de lectura a los mensajes recientes de Slack, no debería tener además acceso de escritura ni acceso histórico. La implementación exige definir ámbitos por integración; no es el comportamiento por defecto en la mayoría de las plataformas.</p>
<p data-segment="37"><strong>Autenticación por operación.</strong> Las operaciones sensibles dentro de un flujo de copiloto de IA exigen autenticación adicional más allá de la concesión OAuth inicial. Firma de transacciones para operaciones financieras, atestación para commits de código, aprobación explícita del usuario para las escrituras. Esto rompe el relato del copiloto totalmente automatizado, pero reduce sustancialmente el radio de la explosión.</p>
<p data-segment="38"><strong>Observabilidad continua.</strong> Los equipos de seguridad observan la actividad de los agentes de IA: qué herramientas invocan, a qué datos acceden, qué patrones muestra su actividad. La integración con herramientas SIEM/SOAR es incipiente. La observabilidad madura solo está disponible en empresas con muchos recursos.</p>
<p data-segment="39"><strong>Identidad de agente mediante credenciales verificables.</strong> La atestación criptográfica entre agentes evita los ataques de inyección de contexto. Las primitivas existen —W3C Verifiable Credentials, DID— y empiezan a aparecer en pilotos corporativos. El despliegue en producción sigue siendo experimental.</p>
<p data-segment="40"><strong>Ejecución en entorno aislado.</strong> Los agentes de IA se ejecutan en entornos de cómputo aislados con límites de datos explícitos. El análogo del aislamiento del navegador en la década de 2010. Exige cooperación del proveedor de la plataforma; todavía no es estándar.</p>
<p data-segment="41"><strong>Agentes de IA federados.</strong> Plataformas de agentes de código abierto con despliegue controlado por el cliente. La adopción es reducida pero crece entre las empresas atentas a la seguridad. Una arquitectura federada no tiene un proveedor único cuyo compromiso se propague en cascada a todos los clientes.</p>
<p data-segment="42">Cada componente defensivo aborda un elemento concreto de la superficie de ataque. Ninguno resuelve el problema por sí solo. Combinados, describen la postura de seguridad que el despliegue de copilotos de IA debería tener y en gran medida no tiene.</p>
<h2 data-segment="43">La alternativa descentralizada</h2>
<p data-segment="44">La alternativa arquitectónica más amplia que recorre la cobertura editorial de URnetwork es la pila descentralizada: cifrado de extremo a extremo con claves en manos del usuario, transporte entre pares, operadores federados, infraestructura autoalojada, identidad en manos del usuario. Para el problema concreto del copiloto de IA, la alternativa descentralizada significa agentes de IA que se ejecutan en infraestructura controlada por el cliente, que autentican a los agentes mediante pruebas criptográficas que el cliente verifica directamente y que se comunican entre agentes mediante protocolos federados en lugar de plataformas coordinadas por un proveedor.</p>
<p data-segment="45">Las alternativas descentralizadas concretas en producción o cerca de ella:</p>
<ul><li data-segment="46"><strong>Orquestación de IA autoalojada.</strong> LangChain, LlamaIndex, Semantic Kernel configurados para ejecutarse íntegramente en el entorno del cliente con modelos locales.</li><li data-segment="47"><strong>Servidores MCP de código abierto.</strong> Implementaciones de MCP auditadas por la comunidad y desplegables en la infraestructura del cliente.</li><li data-segment="48"><strong>Aplicaciones de IA local-first.</strong> Agentes que se ejecutan en el dispositivo del usuario (el Siri en el dispositivo de Apple, el alojamiento local de LLM de Ollama, herramientas de flujo de trabajo local-first especializadas).</li><li data-segment="49"><strong>Redes de IA federadas</strong> (en fase de investigación): agentes de IA de varias organizaciones que se comunican mediante protocolos estandarizados con identidad criptográfica de agente.</li></ul>
<p data-segment="50">Ninguna de ellas es mayoritaria. La adopción corporativa es minoritaria. La mayor parte del despliegue de copilotos de IA en 2026 pasa por plataformas alojadas de proveedores —Context.ai, Cursor, Copilot, agentes de Gemini, las API de agentes de Claude, integraciones a medida basadas en MCP— cuyo compromiso sigue siendo la preocupación del lunes por la mañana.</p>
<h2 data-segment="51">Lo que exige el lunes</h2>
<p data-segment="52">Respuestas corporativas a la revelación de Vercel:</p>
<ul><li data-segment="53">Inventario de plataformas de agentes de IA a las que se han concedido ámbitos OAuth sobre datos corporativos.</li><li data-segment="54">Revisión de la amplitud de los ámbitos OAuth de las integraciones existentes; estrecharlos donde sea posible.</li><li data-segment="55">Rotación de tokens de autenticación en servicios con relaciones de proveedor próximas a Context.ai.</li><li data-segment="56">Preparación de respuesta a incidentes para escenarios de compromiso de plataformas de agentes de IA.</li><li data-segment="57">Conversaciones de auditoría de seguridad con los proveedores de plataformas de agentes de IA, incluidos el estado SOC 2 Type II, el historial de pruebas de penetración y los procedimientos de respuesta a incidentes.</li></ul>
<p data-segment="58">Respuestas de los proveedores de plataformas (Google, Microsoft, Slack, GitHub):</p>
<ul><li data-segment="59">Revisión de la granularidad de los ámbitos OAuth por defecto.</li><li data-segment="60">Publicación de guías de minimización de ámbitos para desarrolladores de aplicaciones.</li><li data-segment="61">Consideración de tokens con caducidad por defecto.</li><li data-segment="62">Inversión en mecanismos de aprobación por operación.</li></ul>
<p data-segment="63">Respuestas regulatorias:</p>
<ul><li data-segment="64">Ningún marco regulatorio específico aborda actualmente el riesgo de cadena de suministro de las plataformas de agentes de IA.</li><li data-segment="65">El RGPD y sus equivalentes se aplican al tratamiento de datos de usuarios mediante agentes de IA, pero no abordan específicamente la superficie de ataque a nivel de plataforma.</li><li data-segment="66">Posible desarrollo de un marco a lo largo de 2026-2028.</li></ul>
<p data-segment="67">Respuestas a nivel de usuario:</p>
<ul><li data-segment="68">Quienes usan agentes de IA de consumo (Claude, Gemini, ChatGPT, Copilot) con integraciones OAuth deberían revisar los ámbitos concedidos y revocar los que no usen.</li><li data-segment="69">Rotación de credenciales tras revelaciones de brechas significativas.</li><li data-segment="70">Migración hacia servicios con mejores posturas de seguridad cuando sea viable.</li></ul>
<p data-segment="71">La auditoría del lunes es extensa. La mayoría de las empresas no la hará de forma integral. La arquitectura continuará. El patrón de compromiso se repetirá. La próxima brecha de un copiloto de IA —en el segundo o tercer trimestre de 2026— es estadísticamente probable que se produzca en otro proveedor y por otra cadena concreta, pero siguiendo el mismo patrón arquitectónico.</p>
<h2 data-segment="72">La medición de la semana</h2>
<p data-segment="73">Tu copiloto de IA es una cadena de suministro. Las noticias de la semana son el dato de abril de 2026. La revelación de Vercel es el anclaje concreto del domingo. La CVE del Azure MCP Server es el indicador de gravedad crítica sin parchear. El patrón de Scale AI es la extensión a la capa de datos de entrenamiento. La campaña de ShinyHunters contra Salesforce es el precedente maduro.</p>
<p data-segment="74">Los clientes corporativos conceden acceso amplio a proveedores de copilotos de IA cuya postura de seguridad no pueden auditar. El compromiso de los proveedores se propaga en cascada por ese acceso. Los usuarios cuyos datos circulan por la tubería soportan el riesgo final. La respuesta arquitectónica está disponible y es lenta. El despliegue de los copilotos de IA no es lento; se está acelerando. La brecha se ensancha.</p>
<p data-segment="75">Cada ola tecnológica de las tres últimas décadas ha afrontado una brecha similar entre el despliegue y la madurez de la línea base de seguridad. Las aplicaciones web de 2002-2008 produjeron campañas de explotación por inyección SQL y XSS que comprometieron cientos de millones de registros antes de que las consultas parametrizadas y los marcos de content-security-policy se pusieran al día. La infraestructura en la nube de 2010-2014 produjo incidentes de exposición de datos que dieron origen a los CIS Benchmark y a la industria de herramientas de seguridad en la nube. Las aplicaciones móviles de 2012-2016 produjeron debates sobre seguridad de API que siguen abiertos hoy.</p>
<p data-segment="76">La infraestructura de copilotos de IA está en la misma fase de despliegue-más-rápido-que-la-seguridad. La campaña de compromisos está en marcha. La arquitectura defensiva está esbozada solo en parte. La curva de despliegue es pronunciada. La brecha acabará cerrándose, con el tiempo, por alguna combinación de presión regulatoria, maduración del lado del proveedor, inversión del lado del cliente e incidentes concretos de gran repercusión que fuercen la priorización. Cuál de esos mecanismos produce el cierre es la pregunta de 2027-2028.</p>
<p data-segment="77">Hoy es lunes 20 de abril de 2026. La firma del sábado de un parche de 10 días a la FISA ocurre en la misma semana que la revelación del domingo de un compromiso de cadena de suministro en una plataforma de agentes de IA. El fin de semana nos enseñó dos cosas concretas: la arquitectura de vigilancia del Gobierno tiene un equilibrio de régimen de parcheo que, por el momento, es estable; la arquitectura corporativa del copiloto de IA tiene un equilibrio de compromiso que, por el momento, se acelera. El usuario experimenta ambos.</p>
<p data-segment="78">Tu copiloto de IA es una cadena de suministro. Esa observación no vale solo para Vercel y Context.ai. Vale para cada integración de copiloto de IA desplegada hoy en un entorno corporativo. La cuestión es si la respuesta arquitectónica llega antes de que el ciclo de compromisos alcance su meseta de escala.</p>
<p data-segment="79">La medición de la semana es el primer dato de la respuesta.</p>
<hr />
<details class="blog-references"><summary>Referencias</summary><h2 data-segment="80">Fuentes</h2>
<ol><li data-segment="81">Base de conocimiento de Vercel, &quot;Vercel April 2026 security incident,&quot; 19 de abril de 2026.</li><li data-segment="82">BleepingComputer, &quot;Vercel confirms breach as hackers claim to be selling stolen data.&quot;</li><li data-segment="83">The Hacker News, &quot;Vercel Breach Tied to Context AI Hack Exposes Limited Customer Credentials.&quot;</li><li data-segment="84">iTnews, &quot;Cloud deployment firm Vercel breached, advises secrets rotation.&quot;</li><li data-segment="85">The Block, &quot;Web3 hosting backbone Vercel confirms breach as supposed hacker demands $2 million ransom.&quot;</li><li data-segment="86">Cryptopolitan, &quot;Cloud dev platform breach tied to compromised AI tool raises alarm.&quot;</li><li data-segment="87">Startup Fortune, &quot;Vercel Breach Exposes AI Tool Supply Chain Risk Ahead of IPO.&quot;</li><li data-segment="88">Microsoft Security Response Center, aviso sobre la CVE-2026-32211, 3 de abril de 2026.</li><li data-segment="89">DEV Community, &quot;CVE-2026-32211: What the Azure MCP Server Flaw Means for Your Agent Security.&quot;</li><li data-segment="90">Windows Forum, &quot;CVE-2026-32211: Azure MCP Server Auth Flaw Leaks Info (CVSS 9.1).&quot;</li><li data-segment="91">Cloud Security Alliance, &quot;AI Agents Are Talking: Are You Listening?&quot; 17 de abril de 2026.</li><li data-segment="92">CyberDesserts, &quot;AI Agent Security Risks 2026: MCP, OpenClaw &amp; Supply Chain.&quot;</li><li data-segment="93">Previsión de Gartner sobre agentes de IA corporativos, primer trimestre de 2026.</li><li data-segment="94">Encuesta de Gravitee sobre agentes de IA corporativos, 2026.</li><li data-segment="95">The Guardian, &quot;Porn, dog poo and social media snaps: the 'taskers' scraping the internet for Meta-owned AI firm,&quot; 7 de abril de 2026.</li><li data-segment="96">Inversión de 14.300 millones de dólares de Meta en Scale AI, presentaciones ante la SEC de junio de 2024.</li><li data-segment="97">Security Boulevard, &quot;Cisco CRM 'Salesforce Data Breach' Claims Tied to ShinyHunters.&quot;</li><li data-segment="98">BleepingComputer, &quot;Data breach at edtech giant McGraw Hill affects 13.5 million accounts.&quot;</li><li data-segment="99">Cybersecurity News, &quot;Rockstar's GTA Game Hacked - 78.6 Million Records Online.&quot;</li><li data-segment="100">TechCrunch, &quot;Booking.com confirms hackers accessed customers' data.&quot;</li><li data-segment="101">Acta del pleno del Senado, 17 de abril de 2026 — declaración de Wyden sobre la H.R.8322.</li><li data-segment="102">The Daily Caller, &quot;'Unprecedented Mass Surveillance': Bipartisan Senators Warn Of Privacy Threat Tied To FISA Renewal.&quot;</li><li data-segment="103">H.R.8322 — prórroga de la FISA Amendments Act, firmada el 18 de abril de 2026.</li><li data-segment="104">Especificación del Model Context Protocol de Anthropic.</li><li data-segment="105">Documentación del marco OAuth 2.1, IETF.</li><li data-segment="106">Especificación W3C Verifiable Credentials.</li><li data-segment="107">Documentación de autoalojamiento de LangChain, LlamaIndex y Semantic Kernel.</li><li data-segment="108">Documentación del marco de LLM locales Ollama.</li><li data-segment="109">OWASP AI Security and Privacy Guide 2026.</li><li data-segment="110">Actualización de 2026 del NIST AI Risk Management Framework (AI 600-1).</li><li data-segment="111">Historia de los CIS Benchmark de seguridad en la nube.</li><li data-segment="112">Análisis histórico de las clases de vulnerabilidad de inyección SQL y XSS.</li><li data-segment="113">Declaraciones públicas de Ratcliffe, Patel y Miller sobre la reautorización limpia de la Sección 702.</li><li data-segment="114">Resolución vinculante del Progressive Caucus, 16 de abril de 2026.</li><li data-segment="115">Texto de la S.4082, Government Surveillance Reform Act.</li></ol>
<hr />
<p data-segment="116"><em>Esta es la edición 2026-04-20-01 del diario de privacidad y libertad en internet de URnetwork. El documento complementario de hot takes y las imágenes, viñetas y vídeos breves asociados se publican junto a ella.</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>Permiso para imprimir, permiso para hablar</title>
      <link>https://ur.io/es/blog/2026-04-19-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-19-01</guid>
      <pubDate>Sun, 19 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El presupuesto 2026-2027 de Nueva York incluye una disposición que obligaría a que toda impresora 3D y toda máquina CNC vendida en el estado ejecute un firmware que analice cada impresión en busca de un patrón prohibido y se niegue a producir las coincidencias. Es el primer intento de un estado de EE. UU. de imponer el rechazo de contenidos a nivel de dispositivo en una herramienta de fabricación. Es también la ilustración más clara de un desplazamiento arquitectónico más amplio: la era de la vigilancia de 2013-2020 consistía en observar lo que hacían los usuarios. La era regulatoria de 2026 consiste en negar lo que los usuarios pueden hacer.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-19-01.mp3" length="12424941" type="audio/mpeg" />
      <itunes:duration>17:15</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El proyecto de ley de Nueva York</h2>
<p data-segment="1">La Parte C del proyecto de presupuesto 2026-2027 del Estado de Nueva York (los proyectos S.9005 en el Senado y A.10005 en la Asamblea) obligaría a que toda impresora 3D y toda máquina CNC vendida o entregada en el estado incluya lo que la ley denomina &quot;blocking technology&quot; — tecnología de bloqueo. La ley define el término: firmware o software que coteja cada archivo de impresión entrante contra un &quot;firearms blueprint detection algorithm&quot; —un algoritmo de detección de planos de armas de fuego— y se niega a ejecutar la impresión si el algoritmo la marca como un arma de fuego o un componente de arma de fuego. El proyecto exige además la venta presencial de cualquier dispositivo cubierto: nada de pedidos por correo ni de entrega en línea. Convierte en delito grave la posesión o la difusión de un &quot;blocked design file&quot; — un archivo de diseño bloqueado.</p>
<p data-segment="2">El proyecto no especifica un algoritmo. Especifica una función: analizar, comparar, negar. La implementación queda delegada en proveedores comerciales. Cuatro grandes proveedores de firmware de impresión 3D —Prusa, Creality, Bambu Lab, Anycubic— suministran el firmware de la mayoría de las impresoras 3D de consumo en EE. UU. Ninguno incorpora hoy un algoritmo de detección de armas de fuego. Cada uno tendría que añadir uno para poder vender en Nueva York. La base de datos de firmas —qué formas marcaría el algoritmo— la mantendrían proveedores certificados por el estado, en la práctica dos o tres empresas comerciales cuyo proceso de certificación aún no está definido.</p>
<p data-segment="3">La Electronic Frontier Foundation publicó en abril de 2026 dos entradas contra la Parte C: &quot;Stop New York's Attack on 3D Printing&quot; y &quot;Print Blocking Won't Work - Permission to Print Part 2&quot;. Una coalición de firmware abierto —los mantenedores de Marlin, Klipper y RepRap— realizó una prueba piloto de la clase de algoritmos que el proyecto certificaría, sobre un corpus de impresiones que no son armas: manillas de puerta de repuesto, maquetas arquitectónicas, figuritas, herrajes domésticos. El hallazgo publicado del piloto: el 17 por ciento de las impresiones que no eran armas activaron el algoritmo.</p>
<p data-segment="4">Una tasa de falsos positivos del 17 por ciento en una herramienta de fabricación no es un inconveniente. Es una propiedad de diseño. Un aficionado de Rochester que imprime el pestillo de un armario, un profesor de un espacio maker de Buffalo que imprime 40 piezas para el aula, un artista de Brooklyn que produce escultura estilizada: cada uno tiene garantizado estadísticamente encontrarse con una negativa. El algoritmo no distingue la intención del patrón. El algoritmo niega formas.</p>
<p data-segment="5">California tiene legislación paralela. Otros cinco estados tienen proyectos similares en circulación. Si se aprueba la Parte C de Nueva York, será el primer estado de EE. UU. en imponer el rechazo de contenidos a nivel de dispositivo en una herramienta de fabricación.</p>
<h2 data-segment="6">La escalera</h2>
<p data-segment="7">El proyecto de impresoras 3D de Nueva York es la entrada aislada más nítida de un desplazamiento arquitectónico más amplio. Las noticias de privacidad y libertad en internet de la semana, leídas en conjunto, describen una escalera de regímenes de negativa impuestos por el Estado:</p>
<p data-segment="8"><strong>Permiso para hablar.</strong> El reglamento europeo de Chat Control —el Reglamento sobre Abuso Sexual Infantil cuyo tercer trílogo se hundió el 17 de abril— obligaría, según lo que ocurra el 4 de mayo, a que las plataformas de mensajería cotejen cada mensaje contra una firma de detección antes de enviarlo. La presidenta de Signal, Meredith Whittaker, Matthias Pfau de Tuta, Andy Yen de Proton y Threema se han comprometido públicamente a retirarse del mercado europeo antes que implantar el escaneo del lado del cliente. Google, Meta, Microsoft y Snap acatarán el régimen que finalmente acuerden el Consejo, el Parlamento y la Comisión. La Comisión se ha desplazado hacia la posición del Parlamento —órdenes de detección más estrechas combinadas con verificación de edad obligatoria— y se ha alejado de la postura anterior del Consejo de escaneo obligatorio.</p>
<p data-segment="9"><strong>Permiso para ver.</strong> El plazo de la evaluación de acceso de menores de la Online Safety Act del Reino Unido venció el 16 de abril. Más de noventa servicios están bajo investigación formal de Ofcom. Se estima que seis millones de adultos británicos completaron flujos de verificación de edad en los últimos doce meses ante intermediarios —Yoti, Persona, Verify y proveedores menores— que conservan documentos de identidad bajo políticas de 6 a 24 meses. La Social Media Minimum Age Act de <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a> entró en vigor el 10 de diciembre de 2025. Facebook, Instagram, Snapchat, TikTok y YouTube están bajo investigación de eSafety. Setenta y seis por ciento de los jóvenes de 14 y 15 años declara eludir la prohibición. Discord aplazó el despliegue global de su verificación de edad a la segunda mitad de 2026. La verificación de edad por IA de Google sigue desplegándose. Reddit exige verificación de edad para los subreddits sensibles. Cada régimen encamina la verificación a través de un intermediario que agrega documentos de identidad.</p>
<p data-segment="10"><strong>Permiso para imprimir.</strong> La Parte C de Nueva York. La legislación paralela de California. La tasa de falsos positivos del 17 por ciento.</p>
<p data-segment="11"><strong>Permiso para llegar.</strong> Irán entró en el día 51 del apagón nacional de internet más largo jamás registrado. La conectividad internacional está en torno al uno por ciento de los niveles previos a la guerra. Poseer un terminal Starlink para uso personal: de seis meses a dos años de cárcel. Usarlo «con la intención de enfrentarse a la República Islámica» o para espionaje: pena de muerte. Al Ministerio de Desarrollo Digital de Rusia le quedan doce días antes de que entre en vigor, el 1 de mayo, la tarifa por gigabyte sobre los datos internacionales: 150 rublos por gigabyte por encima de 15 GB mensuales, aplicada en la pasarela del operador y cobrada a través de la billetera digital del usuario. El Gran Cortafuegos de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, el miembro decano de la categoría, sigue operando.</p>
<p data-segment="12"><strong>Permiso para descifrar.</strong> El Technical Capability Notice del Ministerio del Interior británico contra Apple. Está fijada para 2026 una vista de siete días ante el Investigatory Powers Tribunal sobre si el Ministerio del Interior puede obligar a Apple a mantener capacidad técnica para el acceso británico a los datos de iCloud de usuarios en todo el mundo. Apple retiró Advanced Data Protection para los usuarios británicos el 21 de febrero de 2025. Los senadores Wyden, Warren y Markey exigieron una sesión informativa del DNI para el 11 de marzo de 2026. El acuerdo bilateral EE. UU.-Reino Unido de la CLOUD Act excluye específicamente los requerimientos británicos dirigidos a personas estadounidenses. Si el mecanismo del TCN sortea legalmente esa exclusión es la cuestión central de la vista.</p>
<p data-segment="13">Cinco peldaños. Cada uno es un momento concreto, impuesto por el Estado, en el que un dispositivo, un servicio o un elemento de infraestructura pide permiso antes de que el usuario actúe. La pregunta del permiso se responde contra una base de datos de firmas, una atestación de edad, una geolocalización, una especificación de capacidad criptográfica. Si la respuesta es no, la acción no ocurre.</p>
<h2 data-segment="14">De la observación a la negativa</h2>
<p data-segment="15">El modelo de vigilancia más antiguo, el que dominó los debates de 2013-2020 —PRISM, XKeyscore, las revelaciones de Snowden— era observación. La NSA recolectaba metadatos. Facebook rastreaba comportamiento. Google agregaba búsquedas. El Estado o el operador comercial observaba lo que hacía el usuario. A veces la observación se usaba en una aplicación posterior. A veces quedaba en una base de datos. El usuario, en casi todos los casos, actuaba igualmente. La acción quedaba registrada. El registro se consultaba después o no.</p>
<p data-segment="16">El modelo emergente es la negativa. El dispositivo, el servicio o la infraestructura interviene en el momento de la acción. La impresión del usuario no se imprime. El mensaje del usuario queda marcado antes de enviarse. La cuenta del usuario no puede acceder al contenido sin atestación de edad. El teléfono del usuario no puede alcanzar destinos internacionales sin una tarifa o una exención del apagón. El cifrado del usuario queda estructuralmente sujeto a descifrado forzoso.</p>
<p data-segment="17">El desplazamiento es estructural. La observación puede, en principio, conciliarse con la autonomía del usuario: el usuario actúa; existe algún registro de la acción; el registro se usa o no en función de consideraciones posteriores. La negativa elimina la acción por completo. El usuario no actúa porque una capa intermedia ha sido autorizada a negarse en nombre de una política que el usuario no eligió.</p>
<p data-segment="18">El desplazamiento es además más difícil de regular con los marcos existentes. La observación producía debates jurídicos sobre órdenes judiciales, legitimación y agregación. La negativa produce debates sobre qué algoritmo está certificado, qué base de datos de firmas es la autorizada y cómo se auditarán las tasas de falsos positivos. Las preguntas son distintas. Los mecanismos que el sistema jurídico desarrolló para la era de la observación no se aplican del todo.</p>
<p data-segment="19">El debate sobre privacidad de 2013-2020 se centraba en cuándo podía mirar el Estado. El debate de 2026 se centra en cuándo pueden los dispositivos negarse a servir al usuario.</p>
<h2 data-segment="20">La defensa ordinaria</h2>
<p data-segment="21">Frente a la escalera de la negativa, cinco respuestas arquitectónicas: cada una ya en funcionamiento a cierta escala, cada una parcial, cada una objeto de su propio desarrollo en curso.</p>
<p data-segment="22"><strong>Dispositivos que no preguntan.</strong> Impresoras 3D de firmware abierto cuyas bases de código se niegan a implementar el escáner de firmas de la Parte C neoyorquina. Sistemas operativos de código abierto cuyo diseño no encamina las solicitudes de permiso a través de intermediarios certificados por el Estado. Software de productividad autoalojado que no llama a casa. La comunidad de firmware abierto ya se ha comprometido públicamente a no distribuir el escáner de la Parte C. La respuesta de Nueva York, si la legislación se aprueba, pondrá a prueba si la posesión de firmware no conforme puede criminalizarse en sí misma.</p>
<p data-segment="23"><strong>Servicios a los que no se puede obligar.</strong> Mensajería cifrada de extremo a extremo cuyos servidores no pueden leer el texto en claro. El protocolo de Signal. Tuta, Proton, Threema. Un servidor obligado no puede revelar lo que matemáticamente no puede ver. La respuesta arquitectónica a Chat Control es que el reglamento se aplica a operadores cuya infraestructura permite el escaneo; los operadores cuya infraestructura no lo permite o bien se retiran o bien lo ignoran.</p>
<p data-segment="24"><strong>Plataformas federadas.</strong> Mastodon, el Protocolo AT de Bluesky, Matrix, Nostr, Farcaster. Ningún operador único retiene el contenido. Un regulador estatal puede alcanzar a un operador sin alcanzar la red. Un compromiso en un operador acota el radio de la explosión. Las plataformas que operan moderación de contenidos federada pueden rechazar requerimientos regulatorios individuales sin romper la red.</p>
<p data-segment="25"><strong>Transporte entre pares.</strong> El enrutamiento por clave criptográfica de WireGuard. El enrutamiento cebolla de Tor. El transporte por nodos residenciales de URnetwork, donde los mensajes viajan a través de dispositivos de pares en lugar de instalaciones de operadores licenciados. El operador licenciado es el punto de estrangulamiento sobre el que actúan la tarifa rusa, el apagón iraní y el Gran Cortafuegos chino. El transporte entre pares no atraviesa ese estrangulamiento o, con más precisión, presenta en él una firma distinta y más difícil de clasificar.</p>
<p data-segment="26"><strong>Identidad en manos del usuario.</strong> Pruebas de conocimiento cero sobre la edad satisfechas desde una billetera en el dispositivo del usuario. La Cartera de Identidad Digital de la UE bajo eIDAS 2.0 es la vía regulatoria principal; el despliegue en producción es en 2027. La tesis arquitectónica es que la credencial verificable del usuario, guardada en una billetera bajo su control, afirma los atributos exigidos sin obligar a un intermediario a conservar el documento subyacente. Los seis millones de verificaciones británicas de la Online Safety Act de este último año no usaron esta arquitectura; la arquitectura existe y se despliega lentamente.</p>
<p data-segment="27">Cada respuesta es parcial. Cada una afronta presión regulatoria. Ninguna es la respuesta arquitectónica a todos los regímenes de negativa. En conjunto, esbozan la postura arquitectónica disponible para un usuario que, eligiendo individualmente, no acepta lo predeterminado.</p>
<h2 data-segment="28">La lectura del domingo por la mañana</h2>
<p data-segment="29">Un usuario en Estados Unidos el domingo 19 de abril de 2026 lo más probable es que no conozca las disposiciones concretas de la Parte C. Probablemente no sepa que el tercer trílogo de Chat Control se hundió el jueves, ni que la tarifa rusa entra en vigor el 1 de mayo, ni que el Technical Capability Notice británico contra Apple avanza hacia una vista ante el tribunal este año. Puede tener la vaga sensación de que sus datos «probablemente andan por ahí» tras las notificaciones de brechas de la semana: los 13,5 millones de McGraw Hill, los 78,6 millones de Rockstar Games, los millones sin precisar de Booking.com, los pacientes neerlandeses de ChipSoft, los socios europeos de gimnasio de Basic-Fit.</p>
<p data-segment="30">El usuario no tiene una acción única que resuelva la escalera. Las noticias de la semana no son una llamada a comprar algo ni a cambiar un ajuste. Son una descripción del entorno operativo en el que el dispositivo, los servicios y la infraestructura del usuario están cada vez más regulados para negarse. La elección del usuario, en la medida en que la tenga, está entre aceptar lo predeterminado y escoger las alternativas arquitectónicas: Signal para mensajería, un servicio de archivos autoalojado, una impresora 3D de firmware abierto importada de otro estado, un dispositivo con malla para la coordinación local, una plataforma federada para la comunicación pública y un conjunto creciente de herramientas más especializadas para preocupaciones más concretas.</p>
<p data-segment="31">El usuario mayoritario seguirá aceptando lo predeterminado. Esa es la verdad estructural. La arquitectura mayoritaria —plataformas centralizadas, servicios en la nube, operadores licenciados, escáneres y verificadores obligatorios— seguirá siendo el entorno operativo en torno al cual se han diseñado los regímenes de la escalera de la negativa. Las alternativas arquitectónicas siguen disponibles para los usuarios que las elijan.</p>
<p data-segment="32">El desplazamiento concreto que merece nombrarse, al cerrarse la semana, es que la escalera regulatoria ya no es teórica. La Parte C de Nueva York está en el calendario legislativo. El trílogo de Chat Control del 4 de mayo marcará una dirección. La vista del TCN de Apple está fijada. La tarifa rusa entra en vigor. El día 52 de Irán empieza mañana. Cada peldaño tiene una fecha concreta. Cada peldaño tiene un mecanismo operativo concreto. Cada peldaño tiene una alternativa arquitectónica concreta que el usuario puede elegir si quiere.</p>
<p data-segment="33">La era de la observación trataba de lo que el Estado podía ver. La era de la negativa trata de lo que el usuario puede hacer. El desplazamiento está en marcha. La respuesta arquitectónica es la que lleva una década en construcción: más silenciosa que el debate regulatorio, medible en cifras de crecimiento que aún no se acercan a lo mayoritario, pero disponible para el usuario que elige.</p>
<h2 data-segment="34">Lo que la semana hizo visible</h2>
<p data-segment="35">La Parte C del presupuesto de Nueva York es el asunto concreto del domingo por la mañana. La tasa de falsos positivos del 17 por ciento es el hecho ergonómico. La concentración de la base de datos de firmas es el hecho arquitectónico. La amenaza de delito grave por poseer archivos de diseño bloqueados es el hecho de libertades civiles. La oposición de la EFF es la respuesta del activismo. El compromiso de la comunidad de firmware abierto de no implementarlo es la respuesta arquitectónica.</p>
<p data-segment="36">El hundimiento del tercer trílogo de Chat Control, los seis millones de verificaciones de la OSA británica, el día 51 de Irán, la cuenta atrás rusa hacia el 1 de mayo, el avance del TCN británico contra Apple, la verificación de edad global aplazada de Discord, la verificación de edad por IA de Google, la aplicación pendiente de eSafety en <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a>, las brechas de McGraw Hill, Rockstar Games, Booking.com y ChipSoft, las revelaciones sobre Outlier de Scale AI y Meta, la persistencia de LockBit 5.0, el hackeo de Grinex con atribución estatal alegada: cada uno es una entrada concreta en las noticias de la semana. Cada uno encaja en la escalera o en la cadena paralela de extracción de datos que corre junto a la cadena de la negativa.</p>
<p data-segment="37">Las noticias de la semana, tomadas en conjunto, son la realidad operativa de la era de la negativa. El usuario está en el extremo receptor de las negativas y de las extracciones. Las alternativas arquitectónicas son reales y están disponibles. La elección, allí donde existe, es del usuario. La era de la negativa continúa se tome o no esa elección.</p>
<p data-segment="38">La Parte C se aprobará o no. Si se aprueba, la comunidad de impresión 3D de Nueva York lidiará con la tasa de falsos positivos del 17 por ciento, con el requisito de venta presencial y con la amenaza de delito grave. Si no se aprueba, la Parte C volverá en un ciclo presupuestario futuro o en un proyecto sucesor. California actuará por su cuenta. Otros estados observarán.</p>
<p data-segment="39">La escalera no va a desaparecer. Los peldaños se están poblando. El dispositivo del usuario, en algún punto de la cadena entre la acción que el usuario pretendía y la acción que realmente ocurre, está pidiendo permiso a una política que el usuario no eligió.</p>
<p data-segment="40">La respuesta arquitectónica son los dispositivos, servicios e infraestructuras que no preguntan. Su despliegue es lento. Su disponibilidad es real. Las noticias de la semana han hecho visible, peldaño a peldaño, aquello de lo que son alternativa.</p>
<hr />
<details class="blog-references"><summary>Referencias (6 fuentes)</summary><h2 data-segment="41">Fuentes</h2>
<ol><li data-segment="42">Senado del Estado de Nueva York, S.9005; Asamblea, A.10005; Parte C, proyectos de presupuesto 2026-2027.</li><li data-segment="43">EFF, &quot;Stop New York's Attack on 3D Printing,&quot; abril de 2026.</li><li data-segment="44">EFF, &quot;Print Blocking Won't Work - Permission to Print Part 2,&quot; abril de 2026.</li><li data-segment="45">Bruce Schneier, &quot;3D Printer Surveillance,&quot; febrero de 2026.</li><li data-segment="46">Techdirt, &quot;New York's New 3D Printing Law, As Written, Is Extremely Harmful And Annoying,&quot; febrero de 2026.</li><li data-segment="47">Reclaim the Net, &quot;New York Budget Bill Proposes Mandatory File-Scanning Tech and In-Person Sales for 3D Printers.&quot;</li><li data-segment="48">EFF, &quot;The Dangers of California's Legislation to Censor 3D Printing,&quot; abril de 2026.</li><li data-segment="49">Patrick Breyer, &quot;EU 'Chat Control' Twist: Commissioner Sides with Parliament,&quot; 17 de abril de 2026.</li><li data-segment="50">State of Surveillance, &quot;Chat Control Is Dead. Long Live Chat Control.&quot;</li><li data-segment="51">EFF, &quot;EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?&quot;</li><li data-segment="52">The Record, &quot;Signal calls on <a href="https://ur.io/location/de" data-country="de" style="border-bottom-color:#663f46">Germany</a> to vote against 'Chat Control.'&quot;</li><li data-segment="53">Compliance Hub Wiki, &quot;EU 'Chat Control' NOT Withdrawn – Just Delayed Again.&quot;</li><li data-segment="54">Ofcom, informes de cumplimiento del Año 3 de la Online Safety Act del Reino Unido.</li><li data-segment="55">Informe de cumplimiento del eSafety Commissioner de <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a>, 20 de marzo de 2026.</li><li data-segment="56">TechCrunch, &quot;Discord to roll out age verification next month for full access to its platform.&quot;</li><li data-segment="57">EFF, &quot;Discord Voluntarily Pushes Mandatory Age Verification Despite Recent Data Breach.&quot;</li><li data-segment="58">Tom's Hardware, &quot;Iran's forced nationwide internet blackout becomes second-longest on record.&quot;</li><li data-segment="59">IranWire, &quot;Iran Prepares Death Penalty Law for Starlink Internet Use.&quot;</li><li data-segment="60">Business and Human Rights Centre, &quot;Iran: Free satellite internet access has been activated.&quot;</li><li data-segment="61">NetBlocks, informe de conectividad de Irán, 18-19 de abril de 2026.</li><li data-segment="62">Moscow Times, &quot;Russian websites begin blocking VPN users as internet controls tighten,&quot; 15 de abril de 2026.</li><li data-segment="63">Zona.media, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s internet censorship in 2026.&quot;</li><li data-segment="64">Techdirt, &quot;Whoops: <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s Attempt To Block VPNs Causes Major Banking Failure,&quot; 13 de abril de 2026.</li><li data-segment="65">Privacy International, &quot;PI Apple TCN Challenge.&quot;</li><li data-segment="66">Computer Weekly, &quot;Home Office 'back door' seeks world-wide access to Apple iCloud users' data.&quot;</li><li data-segment="67">AppleInsider, &quot;U.S. lawmakers request briefing on the <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a>'s iCloud encryption backdoor plans.&quot;</li><li data-segment="68">The Daily Caller, &quot;'Unprecedented Mass Surveillance': Bipartisan Senators Warn Of Privacy Threat Tied To FISA Renewal,&quot; 15 de abril de 2026.</li><li data-segment="69">Acta del pleno del Senado, declaración de Wyden sobre la H.R.8322, 17 de abril de 2026.</li><li data-segment="70">BleepingComputer, &quot;Data breach at edtech giant McGraw Hill affects 13.5 million accounts,&quot; 16 de abril de 2026.</li><li data-segment="71">Cybersecurity News, &quot;Rockstar's GTA Game Hacked - 78.6 Million Records Online.&quot;</li><li data-segment="72">TechCrunch, &quot;Booking.com confirms hackers accessed customers' data,&quot; 13 de abril de 2026.</li><li data-segment="73">NL Times, &quot;Expect more big hacks, Justice Min. says as ChipSoft confirms leak of patient data,&quot; 17 de abril de 2026.</li><li data-segment="74">The Guardian, &quot;Porn, dog poo and social media snaps: the 'taskers' scraping the internet for Meta-owned AI firm,&quot; 7 de abril de 2026.</li><li data-segment="75">CoinDesk, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>-linked Grinex exchange halts operations after $13 million 'state-backed' hack,&quot; 17 de abril de 2026.</li><li data-segment="76">Microsoft Security Blog, &quot;Storm-1175 focuses gaze on vulnerable web-facing assets,&quot; 6 de abril de 2026.</li><li data-segment="77">Check Point Research, &quot;LockBit 5.0: Ransomware Gang Returns in Force.&quot;</li><li data-segment="78">CISA, aviso sobre PLC vinculados a Irán, 8 de abril de 2026.</li><li data-segment="79">Tor Project, notas de la versión Arti 2.2.0.</li><li data-segment="80">Documentación de la Cartera de Identidad Digital de la UE, eIDAS 2.0.</li><li data-segment="81">URnetwork, Signal, WireGuard, Matrix, Mastodon: documentación de arquitectura 2026.</li></ol>
<hr />
<p data-segment="82"><em>Esta es la edición 2026-04-19-01 del diario de privacidad y libertad en internet de URnetwork. El documento complementario de hot takes y las imágenes, viñetas y vídeos breves asociados se publican junto a ella.</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>El plazo que usted no votó</title>
      <link>https://ur.io/es/blog/2026-04-18-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-18-01</guid>
      <pubDate>Sat, 18 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Esta semana corren siete relojes en siete jurisdicciones. Los operadores contra los que avanzan son reales; las autoridades que los ponen en marcha son reales; los daños que producen son reales. A ninguno de los usuarios que están al otro extremo se le preguntó. Ese es el consentimiento ausente en el centro de todas las historias de privacidad y libertad en internet de abril de 2026.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-18-01.mp3" length="12923469" type="audio/mpeg" />
      <itunes:duration>17:57</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Sábado por la mañana, siete ciudades</h2>
<p data-segment="1">En Teherán, un sábado por la mañana de abril de 2026 empieza con la pregunta de si hoy es el día en que vuelve internet. Han pasado cuarenta y nueve días desde que las operadoras de telecomunicaciones iraníes enrutaron a cero la red troncal de los ASN extranjeros, el 28 de febrero. NetBlocks confirmó el quincuagésimo día esta misma mañana: 1.176 horas, el apagón nacional de internet más largo jamás registrado. Un importador de hardware de Teherán habló por última vez con su proveedor de Shenzhen el último día de febrero. Una investigadora médica de la Universidad Sharif lleva cincuenta días sin leer una revista alojada en el extranjero. Una familia de la diáspora iraní en Hamburgo no ha podido hacer una videollamada a su abuela. Un comité del Consejo Supremo de Seguridad Nacional se reunirá la semana que viene para decidir si se añaden cuatro empresas más a la lista blanca del paquete &quot;pro internet&quot;. Ninguna de las personas que esperan esa decisión eligió el comité.</p>
<p data-segment="2">En Moscú, un sábado por la mañana es una cuenta atrás de doce días. El 1 de mayo entra en vigor una tarifa de 150 rublos por gigabyte —unos 1,80 dólares— sobre cualquier dato internacional de internet enrutado a través de una operadora rusa por encima de quince gigabytes al mes. La tarifa se aplica tanto si el tráfico son datos en itinerancia, tráfico enrutado por VPN o cualquier otra ruta a través de la capa de operadoras con licencia. El Ministerio de Desarrollo Digital anunció el esquema en marzo. La sincronización de correo de una persona de negocios moscovita con un proveedor de nube extranjero empezará a acumular cargos cuando el contador cruce el umbral. Las llamadas de un ruso expatriado a su familia en el extranjero ya están limitadas en Telegram y bloqueadas en WhatsApp; la tarifa añade la capa siguiente. El ministerio no preguntó a los usuarios.</p>
<p data-segment="3">En Bruselas, un sábado por la mañana se sitúa entre dos triálogos. El tercer triálogo sobre Chat Control 2.0, el Reglamento sobre el Abuso Sexual Infantil, concluyó el jueves sin acuerdo sobre si debe imponerse el escaneo del lado del cliente. El cuarto triálogo es el 4 de mayo. El objetivo del acuerdo político es julio. La presidenta de Signal, Meredith Whittaker, ha declarado públicamente que Signal abandonará el mercado de la UE antes que implementar el escaneo del lado del cliente. Tuta, Proton y Threema han dicho lo mismo. El Consejo Europeo, el Parlamento y la Comisión son las tres partes en la sala. Los 450 millones de usuarios de la UE cuya mensajería regulará esta norma no lo son.</p>
<p data-segment="4">En Washington, un sábado por la mañana es un reloj de doce días. El Senado ratificó el viernes por la tarde, por voto oral y en bastante menos de treinta segundos, la prórroga por consentimiento unánime aprobada por la Cámara a las 2:09 de la madrugada de la Sección 702 de la Foreign Intelligence Surveillance Act hasta el 30 de abril. La reautorización limpia de dieciocho meses que quería la Casa Blanca está muerta. La enmienda de requisito de orden judicial que quería la coalición reformista quedó fuera de orden. La autoridad continúa; el FBI sigue consultando la base de datos de la 702 bajo los controles administrativos de la RISAA; la certificación antinarcóticos del Tribunal FISA de abril de 2025 sigue autorizando la recopilación sobre la cadena de suministro del fentanilo. Ningún estadounidense cuyas comunicaciones están en la base de datos votó el parche.</p>
<p data-segment="5">En Róterdam, un sábado por la mañana es un compás de espera. ChipSoft, el proveedor neerlandés de historia clínica electrónica cuya plataforma HiX da servicio al setenta y seis por ciento de los hospitales de agudos de los Países Bajos, confirmó el miércoles 15 de abril que no se podía descartar que se hubiera accedido a historiales de pacientes en la intrusión de ransomware iniciada el 7 de abril. El Franciscus Gasthuis de Róterdam y el Albert Schweitzer Ziekenhuis de Dordrecht están entre los once hospitales que desconectaron HiX de sus redes. Basic-Fit, la mayor cadena de gimnasios de Europa, reveló el 13 de abril que a un millón de socios de seis países de la UE les habían robado nombres, direcciones de correo electrónico, domicilios, números de teléfono, fechas de nacimiento y números de cuenta bancaria. Ningún grupo de ransomware ha reivindicado ninguna de las dos intrusiones. Los 1,2 millones de europeos cuyos datos están ahora en malas manos no eligieron la concentración que hizo viable la brecha.</p>
<p data-segment="6">En Londres, un sábado por la mañana es el día siguiente al plazo del 16 de abril fijado por Ofcom para las evaluaciones de acceso de menores bajo la Online Safety Act. Más de noventa servicios están bajo investigación formal. Aproximadamente 1 de cada 7 adultos británicos completó un flujo de verificación de edad en los últimos doce meses: unos seis millones de verificaciones. Yoti, Persona, Verify y un puñado de intermediarios menores guardan ahora imágenes de documentos de identidad de una fracción sustancial de los adultos residentes en el Reino Unido. Un usuario británico de Reddit verificó su edad el martes para ver un subreddit sensible; la imagen de su pasaporte queda retenida en los servidores de Persona bajo una política de conservación de doce meses. El usuario no diseñó el ecosistema de intermediarios.</p>
<p data-segment="7">En Sídney, un sábado por la mañana son cuatro meses de vigencia de la prohibición legal para menores de 16 años en las grandes plataformas de redes sociales. Facebook, Instagram, Snapchat, TikTok y YouTube están bajo investigación formal de la comisionada de eSafety, Julie Inman Grant. El informe de cumplimiento del 20 de marzo documentó carencias sistémicas: plataformas que animan a los usuarios menores de edad a &quot;correct&quot; —corregir— las estimaciones de edad mediante métodos de baja confianza; reintentos repetidos permitidos con el mismo método de verificación; estimación facial imprecisa en la frontera de los 16/17 años. Los adolescentes australianos han migrado a Discord, Roblox y Telegram. El setenta y seis por ciento de los chicos de catorce y quince años que declara haber eludido las restricciones de edad no votó la ley.</p>
<p data-segment="8">Siete ciudades. Siete relojes. Ninguno fijado por los usuarios contra los que corren.</p>
<h2 data-segment="9">La propiedad estructural común</h2>
<p data-segment="10">Los siete relojes operan en distintos ámbitos de política pública, distintas jurisdicciones y distintas escalas temporales. Comparten una propiedad estructural: en cada caso, una autoridad acciona una palanca contra un operador comercial o gubernamental para producir un efecto sobre una población de usuarios, y los usuarios no tienen ninguna capacidad de intervención en el accionamiento de la palanca.</p>
<p data-segment="11">Las operadoras iraníes acatan las directivas del Consejo Supremo de Seguridad Nacional. El CSSN es la autoridad; las operadoras son el operador; los usuarios iraníes de internet son la población afectada. La población no elige al CSSN ni puede recurrir sus decisiones.</p>
<p data-segment="12">Las operadoras móviles rusas aplican la tarifa del Ministerio de Desarrollo Digital. El ministerio es la autoridad; las operadoras son el operador; los ciudadanos rusos que necesitan datos internacionales son la población afectada. La población ni es consultada ni tiene vía de recurso.</p>
<p data-segment="13">El Consejo, el Parlamento y la Comisión de la UE son la autoridad tripartita del triálogo; las grandes plataformas (Meta, Google, Microsoft, Snap) y las plataformas E2EE (Signal, Tuta, Proton, Threema) son los operadores; 450 millones de usuarios de la UE son la población afectada.</p>
<p data-segment="14">El Congreso y la administración de EE. UU. son la autoridad; las operadoras, los proveedores de nube y los servicios de correo estadounidenses son los operadores; los estadounidenses cuyas comunicaciones transitan esa infraestructura son la población afectada.</p>
<p data-segment="15">ChipSoft y su aseguradora, la Autoridad de Protección de Datos neerlandesa y el sector sanitario neerlandés son el nexo de autoridad; ChipSoft es el operador; las poblaciones de pacientes de once hospitales son el grupo afectado. La dirección de Basic-Fit, sus aseguradoras y las autoridades de protección de datos de seis países son el nexo de autoridad; Basic-Fit es el operador; un millón de socios son la población afectada.</p>
<p data-segment="16">Ofcom es la autoridad; las plataformas y los intermediarios verificadores son los operadores; los usuarios británicos de internet son la población afectada.</p>
<p data-segment="17">La comisionada de eSafety Inman Grant es la autoridad; las cinco grandes plataformas son los operadores; todo usuario australiano de internet es la población afectada: los adolescentes de forma directa, los adultos de forma indirecta a través de la fricción de la verificación.</p>
<p data-segment="18">La forma de cada uno es la misma. El usuario es siempre la población afectada. El usuario nunca es la autoridad. El usuario está, en cada caso, en el sustrato que el operador hace funcionar.</p>
<h2 data-segment="19">Por qué los intereses de las autoridades no llegan al consentimiento del usuario</h2>
<p data-segment="20">Es posible defender la mejor versión de la posición de cada autoridad, y es importante hacerlo.</p>
<p data-segment="21">El Gobierno de Irán actúa en condiciones de guerra tras los ataques estadounidense-<a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>íes del 28 de febrero contra Natanz, Fordow y Arak. La justificación declarada —contraespionaje, prevención de la coordinación extranjera con actores internos— es en general un interés legítimo del Estado. La duración de cincuenta días del apagón y su transición a un régimen de permisos hacen más difícil aceptar sin más la alegación de necesidad, pero la autoridad es legítima aunque su ejercicio sea desproporcionado.</p>
<p data-segment="22">El Gobierno de Rusia mantiene una posición coherente de soberanía digital. Reducir la dependencia de plataformas extranjeras es defendible; consolidar los servicios públicos en una sola aplicación tiene eficiencia operativa. La ausencia de cifrado y la agregación en infraestructura controlada por el Estado son daños a la privacidad, pero la autoridad —electa, estatutaria, constitucional dentro del marco ruso— es legítima.</p>
<p data-segment="23">El Consejo, el Parlamento y la Comisión de la UE están democráticamente constituidos. El reglamento de Chat Control aborda un problema grave y bien documentado (el material de abuso sexual infantil en línea). El mecanismo de las órdenes de detección es discutido, pero el objetivo de fondo de la política es legítimo y el proceso normativo es democrático.</p>
<p data-segment="24">El Congreso y la administración de EE. UU. tienen legitimación constitucional para las competencias de seguridad nacional. La Sección 702 aborda la recopilación de inteligencia exterior, una función legítima del Estado. La tensión con las protecciones de la Cuarta Enmienda es el núcleo del argumento de la coalición reformista Wyden-Lee-Lummis-Warren, pero la autoridad de fondo es legítima.</p>
<p data-segment="25">Los marcos de protección de datos neerlandés y europeo, Ofcom en el Reino Unido y eSafety en <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a> son reguladores establecidos democráticamente con competencias legales definidas. Sus intervenciones no son arbitrarias.</p>
<p data-segment="26">Y sin embargo, en cada caso, la autoridad legítima actúa sobre un operador que el usuario no eligió aceptar como operador de sus comunicaciones, sus registros o su tráfico. La paciente neerlandesa no eligió que sus historiales se consolidaran en ChipSoft. La usuaria británica de Reddit no eligió que Persona guardara una imagen de su pasaporte durante doce meses. La adolescente australiana no eligió que su intento de verificación de edad quedara filtrado por el proveedor de estimación facial escogido por la plataforma. El consentimiento que la autoridad presupone pasa por el operador, no por el usuario.</p>
<p data-segment="27">La autoridad es legítima. El operador es legítimo. La cadena de consentimiento del usuario al operador y de este a la autoridad es un artefacto arquitectónico, no un permiso libremente otorgado. Eso es lo que dejan al descubierto los plazos de esta semana.</p>
<h2 data-segment="28">Qué arquitectura cambiaría la pregunta</h2>
<p data-segment="29">Un usuario cuyas comunicaciones, registros, identidad y tráfico no dependen de un operador comercial coercible no puede recibir órdenes de una autoridad cuya palanca actúa sobre un operador coercible. La alternativa arquitectónica al patrón actual es aquella a la que, candidato a candidato, semana a semana, apunta implícitamente cada conversación reformista sin llegar a nombrarla.</p>
<p data-segment="30"><strong>Criptografía de extremo a extremo con claves en manos del usuario.</strong> El protocolo de Signal es el ejemplo a escala comercial: claves generadas en el dispositivo del usuario, contenido cifrado bajo esas claves, el operador guardando solo un texto cifrado que no puede descifrar. La Protección de Datos Avanzada de Apple era un diseño similar para iCloud; la Technical Capability Notice del Reino Unido bajo la Investigatory Powers Act apunta específicamente a esta arquitectura para forzar la custodia de claves por el operador a escala mundial.</p>
<p data-segment="31"><strong>Transporte entre pares.</strong> Tráfico enrutado a través de dispositivos de pares en lugar de instalaciones de operadoras con licencia. WireGuard como protocolo, el enrutamiento cebolla de Tor como red, el transporte de nodos residenciales de URnetwork como tejido de retransmisión entre pares en producción, Briar y Session como sustratos de mensajería en malla. Cada uno es una respuesta parcial a la misma pregunta arquitectónica: ¿pueden las comunicaciones evitar el punto de estrangulamiento de la operadora con licencia del que dependen la tarifa rusa, el apagón iraní, el filtro chino y las telecomunicaciones estadounidenses conformes a CALEA?</p>
<p data-segment="32"><strong>Moderación federada y almacenamiento federado.</strong> Moderación de contenidos elegida por el usuario o por moderadores elegidos por el usuario, distribuida entre una federación de operadores más pequeños en lugar de concentrada en una única plataforma guardiana. La federación de Matrix, el modelo PDS de Bluesky, Mastodon, instancias federadas de Nextcloud. Cada uno distribuye el alcance de la palanca: la autoridad puede accionarla sobre un operador, pero no sobre el sustrato entero.</p>
<p data-segment="33"><strong>Identidad en manos del usuario mediante credenciales verificables.</strong> Afirmaciones criptográficas guardadas en una cartera controlada por el usuario, divulgadas de forma selectiva mediante pruebas de conocimiento cero que verifican el atributo (mayor de 16, mayor de 18, con licencia) sin revelar el documento subyacente. La Cartera de Identidad Digital de la UE bajo eIDAS 2.0 es la vía regulatoria principal; la investigación académica sobre pruebas de edad de conocimiento cero ha madurado desde 2023.</p>
<p data-segment="34"><strong>Arquitectura descentralizada de proveedores.</strong> Historiales médicos en manos del paciente o repartidos entre varios custodios operados de forma independiente (el proyecto InteropEHRate, financiado por la UE; la autenticación de pacientes entre pares de Nuts, en los Países Bajos). Identidad de consumo guardada por servicio o en carteras del usuario en lugar de concentrada en bases de datos del operador.</p>
<p data-segment="35">Ninguna de estas cosas sustituye hoy a la arquitectura actual en bloque. Cada una reduce la superficie de ataque de la palanca concreta que la apunta. La descentralización es una afirmación más estrecha que «lo resuelve todo». Es una afirmación sobre propiedades estructurales de sustratos concretos: un sustrato que no presenta un centro coercible no presenta una palanca, y una palanca que no puede accionarse no puede producir un plazo que el usuario no consintió.</p>
<h2 data-segment="36">Lo que esta semana cuesta realmente</h2>
<p data-segment="37">El recuento agregado del daño en las siete ciudades esta semana:</p>
<ul><li data-segment="38"><strong>Irán, día 50:</strong> entre 1.800 y 2.000 millones de dólares aproximadamente en pérdidas económicas directas e indirectas; decenas de miles de negocios degradados o cerrados; 85 millones de ciudadanos incapaces de alcanzar la internet exterior.</li><li data-segment="39"><strong>Rusia, cuenta atrás al 1 de mayo:</strong> unos 30 millones de usuarios entre un mensajero estatal sin cifrado, un filtro de VPN que rompió los principales bancos del país al activarse y una tarifa que pondrá los datos internacionales fuera del alcance de viajeros de negocios, expatriados y minorías étnicas con familia en el extranjero.</li><li data-segment="40"><strong>Bruselas, cuenta atrás al 4 de mayo:</strong> 450 millones de usuarios de la UE en la incertidumbre sobre si sus aplicaciones de mensajería serán obligadas a escanear comunicaciones privadas o se retirarán del mercado.</li><li data-segment="41"><strong>Washington, cuenta atrás al 30 de abril:</strong> toda una competencia de vigilancia que continúa sin modificar al menos otros doce días, sin ninguna vía estructural de reforma antes del plazo.</li><li data-segment="42"><strong>Róterdam, en curso:</strong> datos de pacientes de una fracción sustancial de los pacientes de agudos neerlandeses posiblemente filtrados; once hospitales funcionando con flujos de trabajo manuales; un millón de socios de gimnasio con sus números de cuenta bancaria robados.</li><li data-segment="43"><strong>Londres, tras el plazo:</strong> seis millones de imágenes de documentos de identidad agregadas en cuatro operadores intermediarios, sin ninguna brecha a gran escala todavía pero con una concentración estructural que, con toda probabilidad, producirá una.</li><li data-segment="44"><strong>Sídney, cuatro meses después:</strong> una reducción del 22 al 42 por ciento en las cuentas de menores de 16 años en las plataformas principales, con la migración correspondiente a alternativas menos reguladas; el 76 por ciento de los adolescentes declara haberla eludido.</li></ul>
<p data-segment="45">Daño concreto por valor de siete ciudades, producido por autoridades cuya legitimidad no está en cuestión, actuando sobre operadores que no pueden negarse a las palancas, y produciendo efectos sobre usuarios que no tuvieron ninguna capacidad de intervención en el accionamiento de esas palancas.</p>
<h2 data-segment="46">El próximo reloj</h2>
<p data-segment="47">El próximo reloj arranca este fin de semana. El triálogo de Bruselas es el 4 de mayo; la tarifa rusa, el 1 de mayo; la expiración de la Sección 702 en Washington, el 30 de abril; las investigaciones londinenses sobre garantía de edad producirán decisiones de aplicación a lo largo del verano; las decisiones de aplicación de Sídney son de mediados de 2026; la próxima reunión del CSSN iraní sobre la lista blanca es la semana que viene; el informe de la autoridad de protección de datos de Róterdam se cierra en mayo. Cada uno es un plazo. Cada uno fue fijado por una autoridad que no preguntó al usuario. Cada uno operará sobre un operador que el usuario no diseñó.</p>
<p data-segment="48">La arquitectura que produce este patrón es la arquitectura que cada debate político de la semana da por sentada. La alternativa arquitectónica —criptografía de extremo a extremo, transporte entre pares, moderación federada, identidad en manos del usuario, ecosistemas distribuidos de proveedores— está disponible, parcialmente desplegada, creciendo, y todavía no es la corriente principal. El uso de puentes de Tor sube un cuarenta y dos por ciento interanual. WireGuard es el estándar del 94 por ciento en las VPN de consumo. Signal tiene sesenta millones de usuarios activos mensuales. El transporte de nodos residenciales de URnetwork sube un treinta y siete por ciento en 2026. Cada métrica es un paso. Ninguna es el giro.</p>
<p data-segment="49">Lo que revelan los plazos de la semana es que la arquitectura actual produce debates políticos sobre qué autoridad puede accionar qué palanca. El usuario es el objeto del debate, no una parte en él. Que el usuario pueda ser parte exige una arquitectura distinta. Esa arquitectura es el trabajo lento, silencioso e infrafinanciado de otra pila: la que, plazo a plazo, semana a semana, se vuelve más difícil de ignorar.</p>
<p data-segment="50">El próximo reloj arranca el lunes. El usuario de Teherán, el usuario de Moscú, el usuario de Bruselas, el usuario de Washington, el usuario de Róterdam, el usuario de Londres, el usuario de Sídney: cada uno se despertará ante una cuenta atrás fijada en otra parte. Ninguno de ellos estuvo en la mesa. La arquitectura es la razón.</p>
<hr />
<details class="blog-references"><summary>Referencias (6 fuentes)</summary><h2 data-segment="51">Fuentes</h2>
<ol><li data-segment="52">NetBlocks, informe de conectividad de Irán, 18 de abril de 2026, que confirma el día 50 del apagón.</li><li data-segment="53">Free <a href="https://ur.io/location/my" data-country="my" style="border-bottom-color:#3a1772">Malaysia</a> Today, &quot;Iran internet blackout now in its 50th day,&quot; 18 de abril de 2026.</li><li data-segment="54">Shabtabnews, &quot;Iran's Internet Blackout Shows No Signs Of Ending,&quot; 17 de abril de 2026.</li><li data-segment="55">Bloomberg, &quot;Iran Internet Blackout Eases Slightly as Businesses Face Economic Costs,&quot; 14 de abril de 2026.</li><li data-segment="56">Moscow Times, &quot;Russian websites begin blocking VPN users as internet controls tighten,&quot; 15 de abril de 2026.</li><li data-segment="57">Techdirt, &quot;Whoops: <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s Attempt To Block VPNs Causes Major Banking Failure,&quot; 13 de abril de 2026.</li><li data-segment="58">Zona.media, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s internet censorship in 2026: VPN crackdowns, mobile shutdowns, Telegram blocks and the state messenger Max,&quot; 7 de abril de 2026.</li><li data-segment="59">EFF, &quot;EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?&quot; abril de 2026.</li><li data-segment="60">State of Surveillance, &quot;Chat Control Is Dead. Long Live Chat Control.,&quot; abril de 2026.</li><li data-segment="61">Patrick Breyer, &quot;Chat Control: The EU's CSAM scanner proposal,&quot; actualizaciones continuas hasta el 17 de abril de 2026.</li><li data-segment="62">Roll Call, &quot;Senate sends short-term surveillance reauthorization to Trump,&quot; 17 de abril de 2026.</li><li data-segment="63">Al Jazeera, &quot;<a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> Congress extends controversial surveillance power under FISA for 10 days,&quot; 17 de abril de 2026.</li><li data-segment="64">NPR, &quot;Congress extends controversial surveillance powers for 10 days,&quot; 17 de abril de 2026.</li><li data-segment="65">S.4082, Government Surveillance Reform Act, presentada el 12 de marzo de 2026.</li><li data-segment="66">Resolución vinculante del Congressional Progressive Caucus, 16 de abril de 2026.</li><li data-segment="67">NL Times, &quot;Hospital patient data may have leaked in Chipsoft hack, sources say,&quot; 15 de abril de 2026.</li><li data-segment="68">The Register, &quot;Ransomware knocks Dutch healthcare software vendor offline,&quot; 8 de abril de 2026.</li><li data-segment="69">BleepingComputer, &quot;European Gym giant Basic-Fit data breach affects 1 million members,&quot; 13 de abril de 2026.</li><li data-segment="70">SecurityWeek, &quot;Europe's Largest Gym Chain Says Data Breach Impacts 1 Million Members,&quot; 13 de abril de 2026.</li><li data-segment="71">Ofcom, &quot;Age checks to protect children online,&quot; guía de abril de 2026; actualización de cumplimiento de la comisionada de eSafety, 20 de marzo de 2026.</li><li data-segment="72">Meredith Whittaker, @mer__edith en X, 15 de abril de 2026, sobre la escalada de Signal ante Apple.</li><li data-segment="73">Freedom of the Press Foundation, guía actualizada sobre Signal en iOS, 16 de abril de 2026.</li><li data-segment="74">Centro de investigación de amenazas de Aviatrix, actualizaciones sobre Salt Typhoon de abril de 2026; audiencia del Comité de Comercio del Senado, diciembre de 2025.</li><li data-segment="75">Silicon <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a>, &quot;Government Issues New Order To Access Apple <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> User Data.&quot;</li><li data-segment="76">Computer Weekly, &quot;Home Office 'back door' seeks world-wide access to Apple iCloud users' data.&quot;</li><li data-segment="77">Pliego de cargos complementario de la Comisión Europea a Meta, 15 de abril de 2026.</li><li data-segment="78">Bloomberg, &quot;EU Warns Meta on WhatsApp AI Rules, Citing Competition Concerns,&quot; 15 de abril de 2026.</li><li data-segment="79">Meta Engineering, &quot;Post-Quantum Cryptography Migration at Meta: Framework, Lessons, and Takeaways,&quot; 16 de abril de 2026.</li><li data-segment="80">Quantum Insider, &quot;Q-Day Just Got Closer: Three Papers in Three Months,&quot; 31 de marzo de 2026.</li><li data-segment="81">Tor Project, lanzamiento de Arti 2.2.0; estadísticas de puentes Snowflake; auditoría de Cure53 sobre Tor VPN, principios de 2026.</li><li data-segment="82">Documentación de URnetwork e informes de crecimiento de 2026.</li><li data-segment="83">Declaración conjunta de Wyden, Lee, Lummis y Warren sobre la GSRA.</li><li data-segment="84">Informe de cumplimiento de la comisionada de eSafety Inman Grant, 20 de marzo de 2026.</li><li data-segment="85">Informes sobre arquitecturas de credenciales verificables: EU Digital Identity Wallet (eIDAS 2.0); especificación Verifiable Credentials del W3C.</li><li data-segment="86">Comentario de Open Rights Group sobre la arquitectura de intermediarios de la Online Safety Act británica.</li></ol>
<hr />
<p data-segment="87"><em>Esta es la edición 2026-04-18-01 del diario de URnetwork sobre privacidad y libertad en internet. El documento complementario de hot takes y las imágenes, viñetas y vídeos de formato corto asociados se publican junto a ella.</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>La votación de las 2:09</title>
      <link>https://ur.io/es/blog/2026-04-17-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-17-01</guid>
      <pubDate>Fri, 17 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El Congreso prorrogó la Sección 702 diez días a las 2:09 de esta madrugada, después de que veinte republicanos hicieran caer la reautorización limpia que quería la Casa Blanca. No fue la única continuación de emergencia anunciada esta semana. Rusia puso en marcha un filtro de VPN que ya había roto sus propios bancos. La Unión Europea abrió un triálogo sobre un régimen de escaneo masivo que expiró el 3 de abril. Irán entró en el día cuarenta y ocho del apagón nacional de internet más largo jamás registrado. Los hospitales neerlandeses empezaron a comunicar una filtración de historiales de pacientes que alcanzó al setenta y seis por ciento de las historias clínicas electrónicas de agudos del país. El FBI, en una causa penal de Texas, recuperó mensajes de Signal que la aplicación había borrado, desde una capa de iOS que nunca se había anunciado como almacén de nada de eso. Cada parche corre sobre un sustrato que las personas parcheadas no diseñaron.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-17-01.mp3" length="13065453" type="audio/mpeg" />
      <itunes:duration>18:09</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Las tres de la madrugada en el pleno de la Cámara</h2>
<p data-segment="1">El presidente de la Cámara, Mike Johnson, estaba en el estrado cuando el secretario leyó la resolución. La Sección 702 de la Foreign Intelligence Surveillance Act quedaría prorrogada del 20 al 30 de abril de 2026: un parche de diez días. Sin enmiendas. Sin votación nominal. La cámara, lo que quedaba de ella a las 2:09 de la madrugada del viernes 17 de abril, dio su acuerdo por consentimiento unánime. Todo el asunto duró menos de un minuto.</p>
<p data-segment="2">Cuatro horas antes habían fracasado tres votaciones de procedimiento consecutivas sobre una reautorización de dieciocho meses. Veinte miembros republicanos —sin nombre en el acta del pleno, conocidos por la dirección del grupo— se habían negado a hacer avanzar la norma de debate sin una enmienda que exigiera órdenes judiciales para las consultas del FBI a datos de la 702 relativos a personas estadounidenses. El asesor principal de la Casa Blanca, Stephen Miller, se había pasado la semana trabajando la conferencia republicana. El director de la CIA, John Ratcliffe, había informado a los senadores a puerta cerrada sobre lo que la administración describía como dependencias vigentes de inteligencia exterior. Nada de ello aguantó. El único vehículo que podía superar el pleno sin votación nominal, y sin admitir a trámite la enmienda del requisito de orden judicial, era el parche de diez días.</p>
<p data-segment="3">El día anterior, el Congressional Progressive Caucus había votado vincular a sus 98 miembros de la Cámara en contra de cualquier reautorización sin &quot;dramatic reforms&quot; —reformas drásticas—. Era la primera posición de pleno vinculante que el grupo adoptaba sobre una competencia de vigilancia. Los senadores Ron Wyden, de Oregón, y Mike Lee, de Utah, habían presentado el vehículo reformista, la S.4082, el 12 de marzo, copatrocinado por las senadoras Cynthia Lummis, de Wyoming, y Elizabeth Warren, de Massachusetts. La versión gemela en la Cámara la encabezan los representantes Warren Davidson y Zoe Lofgren, con Sara Jacobs y Pramila Jayapal. La coalición es de derecha libertaria e izquierda progresista, y no ha convergido en ningún otro punto en un ciclo de dieciocho meses.</p>
<p data-segment="4">El parche no resuelve el debate al que sustituye. Lo reubica. El nuevo plazo es el 30 de abril.</p>
<h2 data-segment="5">Los parches se apilan esta semana</h2>
<p data-segment="6">La prórroga de diez días no fue la única continuación de emergencia anunciada esta semana. Otras seis fueron noticia en el mismo calendario.</p>
<p data-segment="7">El martes 14 de abril, Microsoft publicó 167 parches en su Patch Tuesday de abril, el segundo mayor de la historia de la compañía. Dos días cero. Ocho CVE críticas. La CISA añadió la CVE-2026-32201, una vulnerabilidad de suplantación en SharePoint explotada activamente, a su catálogo de Vulnerabilidades Explotadas Conocidas. Las agencias federales civiles tienen hasta el 28 de abril para remediarla. En el mismo calendario, la CISA añadió la CVE-2026-34197, un fallo de ejecución remota de código en Apache ActiveMQ que llevaba trece años presente en el intermediario de mensajes antes de que Fortinet FortiGuard Labs observara un pico de intentos de explotación el 14 de abril. El parche de Apache se publicó el 30 de marzo en las versiones 6.2.3 y 5.19.4. ShadowServer contabiliza 7.500 servidores de ActiveMQ expuestos en todo el mundo. El alcance coercitivo de la CISA es de aproximadamente 101 agencias FCEB. Los cerca de 7.400 servidores restantes quedan fuera de la directiva vinculante.</p>
<p data-segment="8">El miércoles 15 de abril entró en vigor un plazo del Ministerio de Desarrollo Digital ruso. Yandex, VK, Sberbank, Ozon, Lamoda, Wildberries y otras plataformas empezaron a bloquear a los usuarios detectados como usuarios de VPN. El palo coercitivo era la retirada de beneficios fiscales de TI y de la «lista blanca» de sitios web autorizados a operar en la Federación Rusa. El ministro Maksut Shadáyev había transmitido la instrucción en una reunión privada del 30 de marzo con representantes de más de veinte compañías. Doce días antes, una versión en borrador de la misma infraestructura de filtrado había apuntado por error a direcciones IP de Sberbank, VTB y T-Bank, tumbando los sistemas de pago de los tres a la vez. Los pagos con tarjeta fallaron en terminales de todo Moscú. Los cajeros se apagaron. El metro de Moscú abrió sus torniquetes sin cobrar. Un zoo regional pidió que se pagara la entrada solo en efectivo. El fundador de Telegram, Pável Dúrov, dijo públicamente que el filtro de VPN había causado la caída. El plazo de filtrado ruso para los datos móviles internacionales es el 1 de mayo: 150 rublos, unos 1,80 dólares, por gigabyte por encima de 15 GB al mes enrutados a través de una VPN.</p>
<p data-segment="9">El jueves 16 de abril, el Parlamento Europeo, el Consejo de la UE y la Comisión Europea celebraron el tercer triálogo sobre Chat Control 2.0, el Reglamento sobre el Abuso Sexual Infantil que autorizaría el escaneo obligatorio de los servicios de mensajería cifrados de extremo a extremo. La excepción voluntaria que había permitido a las grandes plataformas escanear mensajes privados en busca de material de abuso sexual infantil decayó el 3 de abril, cuando el Parlamento rechazó una segunda prórroga. Google, Meta, Microsoft y Snap anunciaron que seguirían escaneando de todos modos, al amparo de bases jurídicas alternativas. El Tribunal Europeo de Derechos Humanos había resuelto en 2024, en <em>Podchasov c. Rusia</em>, que el debilitamiento general del cifrado seguro de extremo a extremo vulnera el artículo 8 del Convenio. El triálogo del 16 y 17 de abril es un intento de conciliar ese precedente con la posición del Consejo. La siguiente sesión está prevista para el 11 de mayo y la posterior para el 29 de junio. La adopción se busca para julio.</p>
<p data-segment="10">Entre el martes y el miércoles de esta semana, Irán entró en los días cuarenta y siete y cuarenta y ocho del apagón nacional de internet que comenzó con los ataques israelo-estadounidenses del 28 de febrero. Más de 1.128 horas de apagón. NetBlocks midió la conectividad en torno al cuatro por ciento de los volúmenes ordinarios: el apagón nacional de internet más largo del que se tiene constancia. Afshin Kolahi, economista que sigue el corte, estimó el coste directo para la economía iraní entre 30 y 40 millones de dólares diarios, y el coste indirecto más cerca de los 70 a 80 millones diarios. Coste total hasta la fecha: unos 1.800 millones de dólares. Bloomberg informó el 14 de abril de que Irán había empezado a ofrecer un paquete &quot;pro internet&quot; al que las empresas podían optar: una reapertura limitada condicionada a la aprobación del Consejo Supremo de Seguridad Nacional. El 12 de abril, las autoridades dijeron que no había calendario para la restauración completa.</p>
<p data-segment="11">El miércoles 15 de abril, el medio neerlandés NL Times confirmó lo que ChipSoft había insinuado durante una semana: puede que se hayan filtrado datos de pacientes en el ataque de ransomware contra la plataforma de historia clínica electrónica HiX que empezó el 7 de abril. ChipSoft da servicio a aproximadamente el 76 por ciento de los hospitales de agudos neerlandeses. El ransomware obligó a apagar Zorgportaal (el portal del paciente), HiX Mobile (el acceso móvil de los profesionales) y Zorgplatform (la capa de intercambio de datos entre hospitales). Once hospitales desconectaron sus sistemas. A los usuarios de HIX365 —unos quince hospitales, entre ellos el Franciscus Gasthuis de Róterdam y el Albert Schweitzer de Dordrecht— se les recomendó presentar comunicaciones de brecha de datos ante la Autoridad de Protección de Datos neerlandesa. Ningún grupo de ransomware ha reivindicado la autoría; no se ha identificado a ningún atacante. En la confirmación del 15 de abril, la compañía declaró que no podía descartar que se hubiera accedido a datos de pacientes.</p>
<p data-segment="12">Y en una causa penal de Texas cuyos escritos de instrucción salieron a la luz esta semana, el FBI recuperó fragmentos de mensajes de Signal del almacén interno de notificaciones de un iPhone, después de que la aplicación de Signal hubiera sido desinstalada. Los mensajes no se extrajeron de la base de datos cifrada de Signal. Se extrajeron de la caché de notificaciones de iOS, una base de datos SQLite usada por el marco CoreDuet que persiste tras la desinstalación de las aplicaciones y que, en configuraciones habituales, se incluye en las copias de seguridad de iCloud. La criptografía de Signal aguantó en todo momento. El texto en claro se capturó en la capa de notificaciones del sistema operativo, aguas abajo del descifrado, en el punto en que iOS renderizaba la notificación push en la pantalla de bloqueo. La extracción usó Cellebrite Premium. No requirió romper el código de acceso del dispositivo; solo requirió el estado After-First-Unlock. La Freedom of the Press Foundation actualizó su guía de abril de 2026 para recomendar a los periodistas que desactiven las vistas previas de notificaciones, el historial de notificaciones de iOS y la copia de seguridad de iCloud para Signal. La configuración de iOS por defecto, tal como sale de fábrica, se considera ya inadecuada para la protección de fuentes.</p>
<h2 data-segment="13">Qué tienen en común los parches</h2>
<p data-segment="14">Estas siete continuaciones —el parche de la Sección 702, la aplicación del filtro ruso, el triálogo de Chat Control, el apagón de Irán, la filtración de ChipSoft, la remediación de ActiveMQ/SharePoint y la recuperación de Signal— no describen la misma política ni la misma geografía. Describen el mismo sustrato.</p>
<p data-segment="15">La Sección 702 funciona porque los proveedores estadounidenses de servicios de comunicación electrónica —telecos, proveedores de correo, servicios de nube— son coercibles. La ley les ordena entregar las comunicaciones de los objetivos. La base de datos que el FBI consulta está guardada en sus servidores. Tanto el proyecto de reforma como el argumento contrario presuponen el modelo del proveedor coercible. El debate es sobre cuándo y cómo se consulta. No es sobre si existe un almacén central que consultar. El almacén existe.</p>
<p data-segment="16">El filtro ruso funciona porque Yandex, VK, Sberbank, Ozon, Lamoda y Wildberries operan bajo licencia rusa. El Ministerio de Desarrollo Digital no necesita alcanzar al usuario. Alcanza a la plataforma. La caída bancaria del 3 de abril fue la misma arquitectura apuntada al objetivo equivocado: el filtro se ejecutó, el filtro se aplicó, el filtro bloqueó. Los bancos estaban en la lista por error. El usuario cuya tarjeta falló en un terminal de Sberbank no fue el coaccionado. Lo fue el banco.</p>
<p data-segment="17">Chat Control presupone que Meta, Google, Microsoft y Snap implementarán lo que el reglamento exija. El régimen voluntario que expiró el 3 de abril presuponía lo mismo. La única razón por la que las plataformas anunciaron el 4 de abril que seguirían escaneando es que la infraestructura ya está desplegada y la base jurídica que ahora invocan es una alternativa a la que decayó. Lo que el triálogo negocia es la ley que obligará, a todos los proveedores, a hacer lo que Google y Meta ya han decidido seguir haciendo voluntariamente. La arquitectura de la detección ya está en su sitio, en el servidor.</p>
<p data-segment="18">El apagón de Irán opera en la licencia de operadora. El Estado no necesita interceptar el tráfico de cada usuario. Da instrucciones a las operadoras. Las operadoras cumplen. Los cuarenta y ocho días de apagón no son un logro técnico; son un logro administrativo. El paquete limitado &quot;pro internet&quot; del que informó Bloomberg el 14 de abril es la misma palanca accionada en sentido inverso. A algunos usuarios empresariales se les concede acceso. El sistema de licencias tiene un selector.</p>
<p data-segment="19">ChipSoft es el selector de los historiales de pacientes neerlandeses. El setenta y seis por ciento de las historias clínicas electrónicas de agudos del país pasa por su plataforma HiX. Un atacante que se hace con ChipSoft se hace con el sustrato de historiales de pacientes del país. La interoperabilidad que permite que una paciente trasladada del Albert Schweitzer al Franciscus Gasthuis llegue con su historia clínica es la misma interoperabilidad que permitió al atacante alcanzar once hospitales el 7 de abril y a la cuestión de los datos de pacientes propagarse a quince más para el 15 de abril. La consolidación es eficiencia. La consolidación es también la unidad con la que un operador de ransomware puede hacer palanca.</p>
<p data-segment="20">Apache ActiveMQ es el intermediario de mensajes empresarial que bancos, telecos y organismos públicos usan para mover transacciones entre sistemas internos. La CVE-2026-34197 ha sido explotable durante trece años. Microsoft SharePoint es la capa de colaboración empresarial para el almacenamiento de documentos en agencias federales civiles, contratistas de defensa y administraciones estatales y locales. La CVE-2026-32201 está siendo explotada activamente desde el 14 de abril. Los 7.500 servidores de ActiveMQ que contabiliza ShadowServer y los servidores de SharePoint a los que la FCEB no llega son las partes del sustrato que la CISA no puede vincular. Son también las partes a las que los atacantes llegarán primero.</p>
<p data-segment="21">La recuperación de Signal por el FBI en Texas no dice que Signal esté comprometido. Dice que el cifrado de Signal termina en la capa del sistema operativo, que la capa del sistema operativo cachea texto en claro descifrado para mostrarlo, que la caché es persistente y forensemente accesible, y que el adversario no tiene que derrotar la criptografía para recuperar el texto en claro. El sándwich arquitectónico es: tránsito protegido, notificación de endpoint desprotegida, copia de seguridad opcionalmente desprotegida. Tres capas. Dos de ellas están fuera del control de Signal.</p>
<p data-segment="22">El debate sobre la Sección 702, el filtro ruso, el triálogo de Chat Control, el apagón de Irán, el ransomware de ChipSoft, el calendario de parcheo de la CISA y la caché de notificaciones de Signal han generado, entre todos, la mayoría de los titulares de privacidad de esta semana. La palabra común es <em>plazo</em>. Del Congreso. Ministerial. Regulatorio. Forense. El sujeto común es una infraestructura que un tercero controla en nombre de unos usuarios a los que no se preguntó por ella.</p>
<h2 data-segment="23">Qué no tienen en común los parches</h2>
<p data-segment="24">Lo que está en juego no es equivalente. Un parche de diez días a la Sección 702 que acabe en un requisito de orden judicial para las consultas del FBI sobre personas estadounidenses es un resultado distinto de uno que acabe en una reautorización limpia de dieciocho meses. Un filtro de VPN ruso que bloquea el acceso a redes sociales el 15 de abril es un resultado distinto de un filtro que cobra un arancel por gigabyte sobre datos internacionales el 1 de mayo, y distinto todavía del filtro que tumbó los raíles de pago de Sberbank el 3 de abril. Un reglamento europeo de Chat Control que autorice el escaneo del lado del cliente es un resultado distinto de uno que exija el escaneo del lado del servidor, y distinto de uno que prohíba ambos. El cuadragésimo octavo día de apagón de Irán no es el undécimo hospital de ChipSoft ni es el día cero de SharePoint. No son el mismo suceso, y el artículo que los lee como el mismo suceso se equivoca.</p>
<p data-segment="25">La arquitectura sí es la misma. La arquitectura es lo que tienen en común. Todos ellos corren sobre un sustrato operado centralmente, con licencia, identificable y coercible: una operadora, una plataforma, un proveedor, una nube, un sistema operativo. Todos ellos producen un plazo: alguien, en algún sitio, debe decidir, para una fecha, qué hacer con el sustrato o al sustrato. Y el plazo lo fija la autoridad que tenga potestad sobre el operador, no el usuario cuyos datos, tráfico, registros o mensajes están en juego.</p>
<p data-segment="26">Una alternativa descentralizada no es una construcción teórica. Está parcialmente desplegada. La propia criptografía de Signal es un ejemplo. El enrutamiento cebolla de Tor es otro. La malla entre pares de Briar. Los servidores domésticos federados de Matrix. El enrutamiento por clave criptográfica de WireGuard. El transporte de nodos residenciales de URnetwork, donde los mensajes viajan por dispositivos de pares en lugar de por instalaciones de operadoras. Ninguna de ellas, por sí sola, evita una CVE de SharePoint. Ninguna de ellas, por sí sola, impide que un filtro ruso bloquee una plataforma rusa. Ninguna impide que el Estado iraní ordene a sus operadoras apagar el país. Lo que sí impiden es que el modo de fallo del sustrato afecte a un tráfico que no transita por ese sustrato. Es una afirmación más estrecha que «la descentralización lo resuelve todo». Es también la afirmación concreta que respaldan los titulares de la semana.</p>
<h2 data-segment="27">El próximo plazo</h2>
<p data-segment="28">La Sección 702 expirará el 30 de abril salvo que el Congreso vuelva a prorrogarla. La GSRA no habrá pasado por comisión en ninguna de las dos cámaras para entonces; los díscolos republicanos seguirán exigiendo su enmienda; la Casa Blanca seguirá presionando por una prórroga limpia; el Progressive Caucus seguirá vinculando a sus noventa y ocho. El arancel ruso sobre datos internacionales del 1 de mayo entra en vigor entonces también. Los plazos KEV de la CISA para ActiveMQ y SharePoint caen en la misma semana. El próximo triálogo europeo de Chat Control es el 11 de mayo. Internet en Irán, el 30 de abril, estará en el día sesenta y uno. El mapeo forense de ChipSoft seguirá en curso. La historia de la caché de notificaciones de Signal en iOS seguirá sin resolverse en el diseño de iOS. Los parches estarán apilados de dos en dos sobre un sustrato al que nunca se le preguntó si quería estar ahí.</p>
<p data-segment="29">Lo que anunció la votación de las 2:09 de la madrugada no es un resultado legislativo. Es un desplazamiento de calendario. La historia es la arquitectura cuyo funcionamiento ha producido, en una sola semana, siete continuaciones de emergencia distintas con calendarios solapados. La historia es lo que esa arquitectura cuesta a quienes viven y trabajan dentro de ella: en atención hospitalaria en pausa, en pagos minoristas fallidos, en mensajería a oscuras, en una vista previa en la pantalla de bloqueo que sobrevivió a la aplicación que la envió, en una reautorización que ocurrirá por defecto porque el vehículo reformista no superará a tiempo el trámite de procedimiento.</p>
<p data-segment="30">El próximo reloj arranca el 1 de mayo. No será el último.</p>
<hr />
<details class="blog-references"><summary>Referencias (2 fuentes)</summary><h2 data-segment="31">Fuentes</h2>
<ol><li data-segment="32">Acta de votación de la Cámara de Representantes de EE. UU., 17 de abril de 2026, 2:09 a. m.: resolución por consentimiento unánime que prorroga la Sección 702 hasta el 30 de abril de 2026.</li><li data-segment="33">Washington Times, &quot;House extends surveillance powers until April 30 after late-night revolt sinks GOP plan,&quot; 17 de abril de 2026.</li><li data-segment="34">KELO-AM / Politico, &quot;House Republicans close to extending Surveillance Act with small reforms,&quot; 16 de abril de 2026.</li><li data-segment="35">Axios, &quot;House GOP rebellion derails FISA renewal,&quot; 17 de abril de 2026.</li><li data-segment="36">NPR, &quot;Why Congress is fighting over a central tool of American surveillance,&quot; 14 de abril de 2026.</li><li data-segment="37">State of Surveillance, &quot;98 House Democrats just made Section 702's future more uncertain,&quot; 16 de abril de 2026: posición vinculante del Congressional Progressive Caucus.</li><li data-segment="38">Nota de prensa de Wyden y Lee, Government Surveillance Reform Act of 2026 (S.4082), 12 de marzo de 2026.</li><li data-segment="39">Nota de prensa de la versión gemela de Lofgren y Davidson en la Cámara, 12 de marzo de 2026.</li><li data-segment="40">ODNI, 13th Annual Statistical Transparency Report for CY 2025, publicado el 1 de abril de 2026.</li><li data-segment="41">Microsoft Security Response Center, notas de la versión del Patch Tuesday de abril de 2026 (167 CVE, 8 críticas, 2 días cero); CVE-2026-32201 (SharePoint); CVE-2026-33825 (Microsoft Defender).</li><li data-segment="42">Catálogo de Vulnerabilidades Explotadas Conocidas de la CISA: CVE-2026-32201 (SharePoint), plazo 28 de abril de 2026; CVE-2026-34197 (Apache ActiveMQ), plazo 30 de abril de 2026.</li><li data-segment="43">The Hacker News, &quot;Apache ActiveMQ CVE-2026-34197 Added to CISA KEV Amid Active Exploitation,&quot; abril de 2026; rastreador de Apache ActiveMQ de ShadowServer.</li><li data-segment="44">Telemetría de Fortinet FortiGuard Labs, 14 de abril de 2026.</li><li data-segment="45">Moscow Times, &quot;Russian websites begin blocking VPN users as internet controls tighten,&quot; 15 de abril de 2026.</li><li data-segment="46">Meduza, &quot;RBC: <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a> asks major online platforms to block users with active VPNs by April 15,&quot; 2 de abril de 2026.</li><li data-segment="47">Techdirt, &quot;Whoops: <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s Attempt To Block VPNs Causes Major Banking Failure,&quot; 13 de abril de 2026; Bloomberg, 4 de abril de 2026, sobre la caída de Sberbank, VTB y T-Bank.</li><li data-segment="48">Calendario de triálogos de la Comisión Europea, Chat Control / CSAR: sesiones del 16 y 17 de abril, 11 de mayo y 29 de junio de 2026; EFF, &quot;EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?&quot; abril de 2026.</li><li data-segment="49">Patrick Breyer, &quot;Chat Control: The EU's CSAM scanner proposal,&quot; actualizaciones de abril de 2026.</li><li data-segment="50"><em>Podchasov c. Rusia</em>, Tribunal Europeo de Derechos Humanos, 2024.</li><li data-segment="51">Al Jazeera, &quot;Frustration grows as Iran's wartime internet shutdown breaks grim record,&quot; 5 de abril de 2026; The National, &quot;Iran internet blackout longest nationwide shutdown on record,&quot; 5 de abril de 2026; IranWire, &quot;Over 1,100 Hours of Internet Blackout,&quot; abril de 2026.</li><li data-segment="52">Bloomberg, &quot;Iran Internet Blackout Eases Slightly as Businesses Face Economic Costs,&quot; 14 de abril de 2026.</li><li data-segment="53">NL Times, &quot;Hospital patient data may have leaked in ChipSoft hack, sources say,&quot; 15 de abril de 2026; The Record, &quot;Dutch hospitals face disruptions after ransomware attack on software provider ChipSoft,&quot; abril de 2026.</li><li data-segment="54">SC Media, &quot;FBI recovers deleted Signal messages from iPhone notification database,&quot; abril de 2026.</li><li data-segment="55">Freedom of the Press Foundation, guía actualizada sobre Signal en iOS, abril de 2026.</li><li data-segment="56">Documentación para desarrolladores de Apple, CoreDuet / marco de notificaciones; retirada de la ADP en el Reino Unido, 21 de febrero de 2025.</li></ol>
<hr />
<p data-segment="57"><em>Esta es la edición 2026-04-17-01 del diario de URnetwork sobre privacidad y libertad en internet. El documento complementario de hot takes y las imágenes y vídeos de formato corto asociados se publican junto a ella.</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>Cinco días, siete días, trece días</title>
      <link>https://ur.io/es/blog/2026-04-15-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-15-01</guid>
      <pubDate>Wed, 15 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El Congreso de Estados Unidos tiene cinco días para decidir si reautoriza la Sección 702. El Estado chino ha dado a sus operadoras siete días para cortar la conectividad internacional saliente. Las agencias federales civiles tienen trece días para parchear un fallo de SharePoint explotado activamente. Los tres plazos vencen antes de que acabe abril. No son el mismo plazo. Son la misma pregunta arquitectónica.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-15-01.mp3" length="18017037" type="audio/mpeg" />
      <itunes:duration>25:01</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Tres plazos</h2>
<p data-segment="1">A las 11:59 de la noche, hora del Este, del lunes 20 de abril, la Sección 702 de la Foreign Intelligence Surveillance Act dejará de ser derecho vigente salvo que el Congreso actúe. El miércoles 22 de abril, las tarjetas SIM emitidas por <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Telecom para un número de abonados todavía por determinar dejarán de admitir servicios de itinerancia internacional, según un mensaje de texto filtrado y una directiva interna de Shaanxi Telecom que ordena a los operadores de infraestructura «eliminar cualquier forma de negocio de elusión». El martes 28 de abril, las agencias del poder ejecutivo federal civil deberán terminar de remediar la CVE-2026-32201, la vulnerabilidad de suplantación en SharePoint explotada activamente que Microsoft divulgó ayer y que la Agencia de Ciberseguridad y Seguridad de las Infraestructuras añadió ese mismo día a su catálogo de Vulnerabilidades Explotadas Conocidas.</p>
<p data-segment="2">Cinco días. Siete días. Trece días. Tres plazos fijados por tres autoridades distintas bajo tres cuerpos legales distintos. No están coordinados. No describen el mismo suceso. Pero esta semana, por primera vez en algunos años, describen la misma pregunta.</p>
<p data-segment="3">La pregunta es qué le ocurre a una infraestructura centralizada de comunicaciones o de registros cuando la autoridad que la posee cambia de opinión sobre qué hacer con ella. La Sección 702 se construyó para inteligencia exterior. El FBI la consulta ahora para investigaciones internas. El sistema chino de licencias de operadoras se construyó para conectar a los ciudadanos chinos con la internet global. Los reguladores de Pekín lo usan ahora para cortar esa conexión en la capa de la operadora. Microsoft SharePoint se construyó para alojar documentos colaborativos. Está funcionando actualmente en redes corporativas que un atacante no autenticado puede alcanzar, y al poder civil federal le quedan menos de dos semanas para cerrar ese alcance antes de que un informe de incidente se convierta en una notificación de compromiso.</p>
<p data-segment="4">La edición de hoy cubre los tres plazos y los sucesos que los rodean: la audiencia de auditoría de Pasadena de esta noche, la anulación por el Cuarto Circuito, el 10 de abril, del requerimiento judicial sobre DOGE y la SSA, el reconocimiento del Departamento de Salud y Servicios Humanos, el 9 de abril, de que compartió con el Servicio de Inmigración y Control de Aduanas un conjunto de datos de Medicaid &quot;large and complex&quot; —grande y complejo— en contra de una orden judicial federal, la votación de ayer del Senado de Tennessee, por 24 votos contra 7, sobre un registro de notificación de pacientes, y la firma bipartidista del lunes en Virginia de una prohibición de venta de datos de localización. Siete sucesos informativos distintos en siete días. Un solo patrón por debajo.</p>
<h2 data-segment="5">Pasadena esta noche</h2>
<p data-segment="6">A las 5 de la tarde, hora del Pacífico, de hoy, el Comité de Seguridad Pública de Pasadena escuchará la auditoría interna de la ciudad sobre su programa de lectores automáticos de matrículas de Flock Safety. La conclusión preliminar del informe, publicada por adelantado: &quot;no evidence of misuse or unauthorized access&quot; —ninguna prueba de uso indebido o de acceso no autorizado—. Presentará el jefe de policía de Pasadena, Gene Harris. Las 184.000 alertas generadas en 2025 por las 61 cámaras Flock de la ciudad estaban todas vinculadas a números de expediente documentados. El acceso estaba limitado a agentes jurados, operadores de central y analistas criminales. La conservación de datos era de 30 días. El departamento planea instalar 11 cámaras más, hasta un despliegue de 72. La tasa global de esclarecimiento de delitos de Pasadena subió del 28,96 por ciento en 2023 al 35,26 por ciento en 2025. La auditoría no afirma que Flock causara el aumento. Informa de la correlación.</p>
<p data-segment="7">La auditoría es internamente coherente con su alcance. Su alcance no llega a la red que tiene por encima.</p>
<p data-segment="8">El 3 de abril de 2026, el bufete Gibbs Mura presentó una demanda colectiva enmendada ante el Tribunal Superior de San Francisco alegando que Flock Safety permitió más de 1,6 millones de búsquedas desde fuera del estado en la base de datos de lectores automáticos de matrículas del Departamento de Policía de San Francisco a lo largo de siete meses, en violación de la Ley de Privacidad de los ALPR de California de 2015. La demanda no alega que los agentes de San Francisco usaran indebidamente la base de datos. Alega que la capa de red situada por encima del departamento —la Flock National LPR Network, operativa en más de 5.000 municipios y 4.800 agencias policiales, con más de 20.000 millones de escaneos de vehículos al mes— produjo el patrón de intercambio entre jurisdicciones que la SB 34 prohíbe. La infracción alegada no es la búsqueda del agente local. Es la arquitectura que hizo posible la consulta desde fuera del estado desde el momento en que se habilitó el intercambio.</p>
<p data-segment="9">El 14 de abril, un día antes de la audiencia de esta noche y once días después de la demanda enmendada, Flock Safety anunció a través de GlobeNewswire un producto llamado Audit Assistance. Se describe como una herramienta que «supervisa de forma continua la actividad del sistema y hace aflorar patrones de búsqueda que quedan fuera del uso habitual de una agencia». Se entrega a los administradores de la agencia. No es una herramienta de transparencia para el público.</p>
<p data-segment="10">Al otro lado de la autopista 110, en South Pasadena, el Pleno municipal llegó a la conclusión opuesta en febrero de 2026. Se retirarán catorce cámaras Flock. La ciudad alegó preocupaciones de seguridad de los datos tras informes confirmados de que datos de Flock del sur de California habían sido consultados por las autoridades federales de inmigración y por departamentos de policía de otros estados. Dos ciudades vecinas, un mismo proveedor, decisiones opuestas. La diferencia no es la calidad de la política pública. Es qué decidió cada pleno que era la pregunta.</p>
<h2 data-segment="11">El expediente era manifiestamente falso</h2>
<p data-segment="12">El viernes 10 de abril de 2026, el Tribunal de Apelaciones del Cuarto Circuito de Estados Unidos, en pleno, anuló un requerimiento judicial preliminar que había bloqueado el acceso del Departamento de Eficiencia Gubernamental a los registros de la Administración de la Seguridad Social, registros que cubren a unos 70 millones de estadounidenses. La causa es <em>American Federation of State, County and Municipal Employees v. Social Security Administration</em>, n.º 25-1411. La mayoría sostuvo que los demandantes no habían acreditado un daño irreparable.</p>
<p data-segment="13">El juez Robert King formuló voto particular. Su disidencia es inusual para un tribunal federal de circuito. La SSA y los demás demandados, escribió King, &quot;provided patently false information to the district court in the preliminary injunction proceedings&quot; —facilitaron información manifiestamente falsa al tribunal de distrito en el procedimiento de medidas cautelares—. Las resoluciones previas, continuó, &quot;were rendered on a materially erroneous record&quot; —se dictaron sobre un expediente materialmente erróneo—. La mayoría no reconoció ninguna de las dos conclusiones. Cuatro días después, el martes 14 de abril, el Tribunal de Distrito de Estados Unidos para el Distrito de Maryland levantó la suspensión de la causa y estimó la solicitud de práctica de prueba de los demandantes. El tribunal de distrito examinará ahora el expediente que el Cuarto Circuito dijo que no podía examinar: el expediente que el propio Gobierno, en un escrito de enero, admitió que había estado incompleto.</p>
<p data-segment="14">El escrito de enero decía algo concreto. Decía que un empleado de DOGE había firmado un acuerdo para compartir datos de la SSA con un grupo de defensa política, no identificado, que buscaba revertir resultados electorales en determinados estados. El acuerdo, según el escrito, no había sido autorizado a través del proceso ordinario de revisión de cesión de datos de la SSA. El escrito no identificaba al grupo. No identificaba los estados. Decía solo que el arreglo existía. La mayoría del Cuarto Circuito sostuvo que la existencia del arreglo no acreditaba, por sí sola, el daño irreparable alegado por los demandantes. El juez King sostuvo que el hecho de no haber revelado el arreglo cuando se litigó originalmente el requerimiento era en sí mismo el problema del expediente.</p>
<p data-segment="15">Esto es lo que persigue la orden de práctica de prueba del 14 de abril. Los demandantes podrán ahora examinar a qué accedió DOGE, cuándo, con qué autorización y para qué usos posteriores. Los 70 millones de beneficiarios cuyos registros están en juego no verán esa prueba. Sus datos ya están donde están. Lo que la práctica de prueba puede establecer es solo la cadena de custodia: quién tenía los datos y cuándo, y para qué. Si los datos pueden recuperarse de allá donde hayan ido no es una pregunta que la práctica de prueba responda. Los datos no se desmueven.</p>
<p data-segment="16">La causa de la SSA no es un caso aislado. Es una de dos causas federales paralelas sobre registros en la misma ventana de 10 días. La segunda está en el Distrito Norte de California.</p>
<h2 data-segment="17">El conjunto de datos grande y complejo</h2>
<p data-segment="18">El jueves 9 de abril, en la causa <em>California v. U.S. Department of Health and Human Services</em>, n.º 25-cv-05536 (N.D. Cal.), el Gobierno federal reconoció en un escrito judicial que había compartido un conjunto &quot;large and complex&quot; —grande y complejo— de datos de personas inscritas en Medicaid con el Servicio de Inmigración y Control de Aduanas. Una coalición de 22 fiscales generales estatales, encabezada por California, había alegado que la cesión vulneraba una orden de diciembre de 2025 dictada por el juez Vince Chhabria. Esa orden había permitido al ICE extraer únicamente un conjunto estrecho de campos biográficos —direcciones, números de teléfono, fechas de nacimiento y situación de ciudadanía o de inmigración— y solo respecto de personas cuya presencia legal en Estados Unidos no estuviera acreditada. La orden prohibía expresamente recabar datos de ciudadanos estadounidenses y de residentes permanentes legales.</p>
<p data-segment="19">El escrito del 9 de abril no discutió la cesión. La reveló. Lo que no reveló fue cómo había determinado el HHS qué inscritos encajaban en las categorías estrechas permitidas y cuáles no. La alegación de los 22 estados es, en esencia, que el HHS nunca hizo esa determinación: que el departamento cedió registros de Medicaid a granel y dejó que la categorización se hiciera al otro lado de la transferencia, por el ICE, usando los datos ya cedidos. Los datos cubren a aproximadamente 80 millones de inscritos en todo el país. Hay una vista de ejecución señalada para el 30 de abril.</p>
<p data-segment="20">Los datos de Medicaid y los datos de la SSA describen la misma arquitectura. Registros agregados en un custodio federal con un fin legal concreto. Una decisión posterior del poder ejecutivo de poner la agregación a disposición de otra agencia, con otro fin. Una orden judicial que intenta acotar el uso secundario. Un escrito posterior que revela que el uso secundario excedió la orden. En la causa de la SSA, la revelación fue involuntaria, forzada por la práctica de prueba de los demandantes y por un juez discrepante. En la causa de Medicaid, la revelación llegó en un escrito del Gobierno que no parece tanto haber ofrecido voluntariamente la información como haberla dejado constando después de los hechos.</p>
<p data-segment="21">La arquitectura que hay debajo de ambas causas no es distinta de la que hay debajo de la auditoría de Flock en Pasadena. Una vez que la agregación se ha producido, la cuestión de qué se hace con esa agregación no es una cuestión que ninguna auditoría por sí sola pueda cerrar. La práctica de prueba puede describirla. Una orden judicial puede restringirla. Un acuerdo de cesión de datos puede formalizarla. La agregación en sí es la condición previa de todas esas acciones posteriores. La agregación es lo que hace posible lo que viene después.</p>
<h2 data-segment="22">Divergencia entre estados</h2>
<p data-segment="23">Dos estados votaron esta semana sobre agregación de datos. Fueron en direcciones opuestas.</p>
<p data-segment="24">El lunes 13 de abril, la gobernadora Abigail Spanberger, de Virginia, firmó la SB 338. La ley prohíbe la venta de datos de geolocalización precisa —definidos como datos capaces de identificar la ubicación de un consumidor con un margen de 1.750 pies— por parte de cualquier responsable de datos personales que opere en la Mancomunidad. La norma salió adelante en la Asamblea General de Virginia por voto unánime y bipartidista en todas sus fases. Entra en vigor el 1 de julio de 2026. Virginia se convierte en el tercer estado en aprobar una prohibición así, junto a Oregón y Maryland. Hay normas similares pendientes en California, Connecticut, Massachusetts y Vermont. Los datos de localización han servido de campo indirecto en flujos de trabajo federales de selección de objetivos migratorios que, según los inventarios de la OMB y la información de <em>404 Media</em>, han consumido fuentes de intermediarios de datos a través de la aplicación ELITE de Palantir.</p>
<p data-segment="25">El martes 14 de abril, a las 11:47 de la mañana, hora del Centro, el Senado del Estado de Tennessee aprobó por 24 votos contra 7 la SB 676. La ley obliga a los proveedores sanitarios a notificar a una agencia estatal a cada paciente adulto trans que atiendan: por edad y fecha de nacimiento, por sexo asignado al nacer, por condado de residencia, por medicación, dosis, duración y vía de administración, por código de procedimiento quirúrgico y fuente de derivación, por datos de contacto y especialidad del profesional, por fecha de visita y por historial de trastornos de salud mental. El ponente fue el senador Brent Taylor, de Memphis. El único voto republicano en contra fue el del senador John Stevens, de Huntington. La norma gemela de la Cámara, la HB 754, se aprobó por 70 contra 21 con dos abstenciones el 26 de marzo. El Senado añadió dos enmiendas —una que otorga facultades de investigación al fiscal general y otra que suprime una disposición de publicación a nivel de condado— y devolvió la norma a la Cámara para su conciliación. El gobernador Bill Lee ha firmado todas las normas relativas al colectivo LGBTQ que le han llegado en toda su gobernación. Su único veto fue un asunto no relacionado, sobre la junta de libertad condicional, en mayo de 2025. Sanciones por incumplimiento: 150.000 dólares por clínica y seis meses de suspensión de licencia.</p>
<p data-segment="26">Las dos normas llegaron a las mesas de sus respectivos gobernadores con dieciocho horas de diferencia. Una impide que una categoría de datos se ensamble en un mercado comercial. La otra obliga a que una categoría de datos se ensamble en un archivo estatal. Ambas son cuestiones de derecho estatal, aprobadas por legislaturas estatales, firmadas (o a punto de serlo) por gobernadores estatales. La divergencia es arquitectónica, no partidista. La norma de Virginia elimina la agregación. La de Tennessee fabrica una. Los tribunales federales, esta semana, están litigando qué ocurre con las agregaciones ya existentes.</p>
<h2 data-segment="27">Cinco días: la Sección 702</h2>
<p data-segment="28">La Sección 702 de la FISA expira a medianoche del 20 de abril salvo que el Congreso actúe. La elección ante el Congreso es binaria. O bien la ley se reautoriza sustancialmente en su forma actual —el resultado por el que ha presionado la Casa Blanca, con el asesor principal Stephen Miller y el director de la CIA John Ratcliffe al frente— o bien la Government Surveillance Reform Act of 2026, la S.4082, la altera sustancialmente.</p>
<p data-segment="29">La S.4082 fue presentada el 12 de marzo por los senadores Ron Wyden, de Oregón, y Mike Lee, de Utah. Entre los copatrocinadores están las senadoras Cynthia Lummis, de Wyoming, y Elizabeth Warren, de Massachusetts: un emparejamiento de derecha libertaria e izquierda progresista que aparece en cuestiones de la Cuarta Enmienda y casi en ningún otro sitio. La versión gemela en la Cámara viene de los representantes Warren Davidson, de Ohio, y Zoe Lofgren, de California, ambos del Comité Judicial de la Cámara. La norma hace cuatro cosas. Primera: exige al FBI obtener una orden judicial con causa probable del Tribunal de Vigilancia de Inteligencia Exterior antes de consultar la base de datos de la 702 sobre una persona estadounidense. Segunda: prohíbe a las agencias federales comprar datos de estadounidenses a intermediarios comerciales sin orden judicial, incorporando la Fourth Amendment Is Not For Sale Act. Tercera: amplía los requisitos de desclasificación en el FISC. Cuarta: modifica la Electronic Communications Privacy Act para exigir órdenes judiciales sobre comunicaciones almacenadas con independencia de su antigüedad.</p>
<p data-segment="30">El argumento de la administración, articulado por Ratcliffe en informes a puerta cerrada en el Senado y reiterado en público, es que la Sección 702 produce la mayoría de los artículos del Informe Diario del Presidente, una afirmación formulada por primera vez por el director de la NSA, Mike Rogers, en una comparecencia ante el Congreso en 2017 y repetida por todos los directores de Inteligencia Nacional y directores de la CIA posteriores. El valor de inteligencia se presenta como insustituible; un lapso, aunque sea breve, se presenta como una brecha que los adversarios explotarían. El presidente de la Cámara, Mike Johnson, no se ha comprometido públicamente con un calendario de pleno. El presidente del Comité de Inteligencia del Senado, Mark Warner, y el vicepresidente, Tom Cotton, han apoyado la reautorización con reformas de procedimiento limitadas y se han opuesto a la GSRA. No se ha celebrado ningún trámite en comisión sobre la S.4082 en ninguna de las dos cámaras.</p>
<p data-segment="31">El camino de la norma reformista hasta una votación en el pleno en cinco días es, según los estándares legislativos convencionales, inverosímil. El camino de la reautorización limpia es la opción por defecto. La opción por defecto es la que está en el reloj.</p>
<p data-segment="32">El hecho arquitectónico que subyace al debate es que la Sección 702 no es en sí misma la vigilancia. Es la potestad legal para ordenar a los proveedores estadounidenses de servicios de comunicación electrónica que entreguen las comunicaciones que custodian. Los proveedores custodian las comunicaciones porque la arquitectura de los servicios estadounidenses de internet y de telefonía móvil concentra los registros en la capa de operadora y de plataforma. Salt Typhoon, la operación de inteligencia <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> que penetró al menos nueve operadoras estadounidenses de telecomunicaciones entre 2019 y 2024, alcanzó la infraestructura de interceptación legal de la que dependen la 702 y sus competencias hermanas. El punto de estrangulamiento diseñado para la inteligencia estadounidense fue el punto de estrangulamiento que explotó un servicio de inteligencia extranjero. Los puntos de acceso centralizados no eligen a sus usuarios.</p>
<h2 data-segment="33">Siete días: se cierra la Locknet</h2>
<p data-segment="34">El miércoles 22 de abril, una población todavía por precisar de abonados móviles chinos perderá la itinerancia internacional en sus tarjetas SIM actuales. La notificación fue un mensaje de texto de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Telecom, divulgado el 8 de abril, que indicaba que la sustitución de la SIM sería el único remedio. Una directiva interna aparte, atribuida a Shaanxi Telecom y distribuida a clientes empresariales por Qihang CDN, ordena a los proveedores de servicios de internet bloquear todas las conexiones salientes fuera de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> continental —incluidas las conexiones con <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>, Macao y Taiwán— y eliminar lo que la directiva llama «cualquier forma de negocio de elusión». La categoría incluye los servicios comerciales de VPN, el enrutamiento por proxy y los servicios intermediarios &quot;airport&quot; —«aeropuerto»— en los que se apoyan la mayoría de los usuarios chinos de herramientas de elusión.</p>
<p data-segment="35">La postura arquitectónica que representa esta directiva es distinta de la aplicación anterior de la censura de internet <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a>. La aplicación previa, concentrada en la capa del usuario, dependía de la detección masiva de tráfico de elusión y del enjuiciamiento de usuarios individuales y pequeños operadores. La nueva postura es de capa de infraestructura. Las operadoras con licencia, los centros de datos con licencia y los ISP con licencia se enfrentan a la sanción de la revocación permanente de la licencia de explotación por permitir que el tráfico de elusión transite por su infraestructura. El objetivo de la aplicación no es el usuario que busca saltarse el Gran Cortafuegos. El objetivo es el operador que le daría el tránsito que ese usuario necesita.</p>
<p data-segment="36">Investigadores de la Universidad Northeastern han vuelto a describir el sistema en un marco que llaman «la Locknet», sustituyendo la metáfora del «Gran Cortafuegos», que sugería un muro que escalar, por una metáfora de esclusas de agua que pueden abrirse y cerrarse selectivamente, dejando pasar algo de tráfico en algunas condiciones y nada en otras. Lo que se cierra el 22 de abril no es una esclusa nueva. Es una esclusa existente que se aprieta mediante una directiva en la capa de infraestructura.</p>
<p data-segment="37">La comparación con Rusia es próxima e informativa. El 1 de abril de 2026, las autoridades rusas bloquearon presuntamente por completo Telegram —la aplicación de mensajería más usada del país— y el 31 de marzo el ministro de Desarrollo Digital, Maksut Shadáyev, anunció que las operadoras móviles podrían cobrar hasta 150 rublos, unos 1,80 dólares, por gigabyte de datos internacionales enrutados a través de VPN por encima de 15 gigabytes al mes. El mensajero MAX, respaldado por el Estado y del que se cree ampliamente que está monitorizado por el Servicio Federal de Seguridad, viene preinstalado en todos los dispositivos nuevos vendidos en Rusia. Desde principios de marzo, apagones parciales de internet móvil han golpeado el centro de Moscú y San Petersburgo, llevando a los vecinos a recurrir, en algunos casos documentados, a buscas y mapas de papel. El portavoz del Kremlin, Dmitri Peskov, ha confirmado públicamente que usa su teléfono fijo durante los apagones.</p>
<p data-segment="38">La directiva <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> y el bloqueo ruso difieren en el mecanismo pero no en la premisa. Ambos presuponen un proveedor coercible. La cooperación del proveedor es la unidad de la aplicación. La aplicación opera sobre la infraestructura porque la infraestructura es alcanzable, tiene nombre y tiene licencia. El usuario cuyo tráfico se bloquea no es la parte coaccionada. Lo es la operadora.</p>
<h2 data-segment="39">Trece días: el parche que nadie va a terminar</h2>
<p data-segment="40">El martes 14 de abril, Microsoft publicó parches para 167 vulnerabilidades y exposiciones comunes. Fue el segundo mayor Patch Tuesday de la historia de la compañía, cerca del récord de octubre de 2025. Ocho de las vulnerabilidades están calificadas como críticas. Siete de ellas son de ejecución remota de código. Los fallos de elevación de privilegios supusieron el 57,1 por ciento del lote.</p>
<p data-segment="41">Dos de las vulnerabilidades son días cero. La CVE-2026-33825 es un fallo de elevación de privilegios en Microsoft Defender, divulgado públicamente antes del parche pero aún sin explotación conocida. La CVE-2026-32201 es una vulnerabilidad de suplantación que afecta a Microsoft SharePoint Server 2016, 2019 y la Subscription Edition. CVSS 6.5. Baja complejidad de ataque. Sin autenticación requerida. Sin interacción del usuario requerida. Explotada activamente.</p>
<p data-segment="42">La CISA añadió la CVE-2026-32201 a su catálogo de Vulnerabilidades Explotadas Conocidas el 14 de abril. Las agencias del poder ejecutivo federal civil están obligadas a remediarla en virtud de la Directiva Operativa Vinculante 22-01. El plazo es el 28 de abril. Catorce días desde el anuncio. La potestad vinculante de la CISA alcanza a unas 100 agencias federales civiles y no cubre directamente a las administraciones estatales y locales, a la base industrial de defensa ni a los operadores del sector privado. Buena parte del parque instalado de SharePoint queda fuera del perímetro de la FCEB. Para esos operadores, el plazo de la CISA es una recomendación.</p>
<p data-segment="43">SharePoint es el sustrato corporativo de colaboración documental de las administraciones estatales y locales estadounidenses, de los contratistas de defensa y de una parte significativa del sector privado. Una vulnerabilidad de suplantación en un servidor de SharePoint expuesto a internet es un punto de apoyo desde el que un atacante puede moverse lateralmente hacia lo que sea que la organización haya convertido en el ecosistema adyacente del servidor: federaciones de identidad, recursos compartidos de archivos, grafos de colaboración, credenciales cacheadas. Trece días es el tiempo que tienen las agencias federales civiles para cerrar ese punto de apoyo. Para el resto del parque instalado no hay plazo. Solo hay parche.</p>
<h2 data-segment="44">La lectura arquitectónica</h2>
<p data-segment="45">Siete sistemas técnicos distintos se han movido esta semana. La Flock National LPR Network agrega 20.000 millones de lecturas de vehículos al mes desde más de 5.000 municipios. La custodia de registros de la Administración de la Seguridad Social cubre a 70 millones de estadounidenses y, según la orden de práctica de prueba de Maryland del 14 de abril, puede examinarse ahora para determinar el alcance del acceso de DOGE. La base de datos de inscritos en Medicaid de los CMS cubre a unos 80 millones de personas y, según el escrito del HHS del 9 de abril, ya se ha compartido con el ICE más allá del alcance ordenado por el tribunal. El registro de pacientes propuesto por Tennessee obliga a introducir una nueva categoría de datos sanitarios en un archivo estatal. La nueva ley de Virginia retira una categoría de datos de localización del mercado comercial. La Sección 702 de la FISA o se reautoriza para el 20 de abril en su forma actual o queda alterada por la GSRA. El sistema chino de licencias de operadoras cortará, para el 22 de abril, la conectividad internacional saliente de una población no precisada de abonados móviles. Los servidores de Microsoft SharePoint de todo el poder civil federal deberán estar parcheados para el 28 de abril para cerrar un fallo de suplantación explotado activamente.</p>
<p data-segment="46">Son siete sistemas distintos, construidos por siete conjuntos distintos de ingenieros, en siete jurisdicciones distintas, bajo siete regímenes legales distintos, con siete fines distintos. En la segunda semana de abril de 2026, cada uno está siendo reasignado, impugnado o conmutado. La propiedad común no es el contenido de los datos ni la identidad de la autoridad que actúa sobre ellos. La propiedad común es que cada sistema está centralizado, agregado en un almacén direccionable y es operativamente coercible por la autoridad que tenga potestad sobre su operador.</p>
<p data-segment="47">Una arquitectura alternativa no es un objeto teórico. Es la arquitectura en la que los extremos no son enumerables, en la que ningún proveedor central guarda la clave de unión entre sistemas que los intermediarios comerciales monetizan y las citaciones judiciales alcanzan, en la que el tráfico transita por rutas multiparte a través de nodos que ningún operador controla y ninguna orden judicial puede coaccionar en bloque. Un sistema sin un único proveedor coercible no presenta el punto de estrangulamiento del que depende la directiva de Shaanxi Telecom, ni el punto de estrangulamiento del que depende la potestad de la Sección 702, ni el punto de estrangulamiento del que dependía el Acuerdo de Intercambio de Información de los CMS, ni el punto de estrangulamiento del que depende el mandato de notificación de Tennessee, ni el punto de estrangulamiento que explotó Salt Typhoon. La alternativa existe en despliegue parcial —la minimización de metadatos de Signal, los servidores federados de Matrix, el enrutamiento cebolla de Tor, la conectividad en malla de Briar— y en el transporte de nodos residenciales de URnetwork, donde el sustrato por el que viajan los mensajes es el dispositivo de un par, no la instalación de una operadora.</p>
<p data-segment="48">Esto no es una afirmación de que ninguna pieza concreta de arquitectura alternativa desplegada habría evitado, por sí sola, los siete sucesos anteriores. Es la afirmación de que los sucesos anteriores describen, en conjunto, el coste de seguir alquilando las comunicaciones y la custodia de registros a proveedores coercibles. La votación del 20 de abril, el corte del 22 de abril y el plazo de remediación del 28 de abril son tres sucesos de superficie en una sola semana. Son expresiones de una decisión de diseño tomada hace décadas. La decisión fue concentrar. Ha sido consistente. Lo que ha cambiado esta semana es el volumen de autoridades que usan la concentración a la vez.</p>
<p data-segment="49">El Pleno de Pasadena no resolverá esta noche la pregunta arquitectónica. El Congreso no la resolverá para el lunes. Pekín no la resolverá para el miércoles. Los directores de sistemas de la FCEB no la resolverán para el día 28. La pregunta arquitectónica es la pregunta que hay debajo de las cuatro. El próximo reloj arranca el día 29.</p>
<hr />
<details class="blog-references"><summary>Referencias (3 fuentes)</summary><h2 data-segment="50">Fuentes</h2>
<ol><li data-segment="51"><em>American Federation of State, County and Municipal Employees v. Social Security Administration</em>, n.º 25-1411 (4.º Cir. en pleno, 10 de abril de 2026); orden del D. Md. de 14 de abril de 2026 que estima la práctica de prueba.</li><li data-segment="52"><em>California v. U.S. Department of Health and Human Services</em>, n.º 25-cv-05536 (N.D. Cal., escrito del HHS de 9 de abril de 2026).</li><li data-segment="53">Expediente legislativo de la SB 676 / HB 754 de Tennessee; votación del Senado de 14 de abril de 2026 a las 11:47 a. m., hora del Centro; votación de la Cámara 70-21-2 el 26 de marzo de 2026.</li><li data-segment="54">SB 338 de Virginia, firmada por la gobernadora Abigail Spanberger el 13 de abril de 2026; en vigor el 1 de julio de 2026.</li><li data-segment="55">50 U.S.C. § 1881a (Sección 702 de la FISA); S.4082, Government Surveillance Reform Act of 2026, presentada el 12 de marzo de 2026.</li><li data-segment="56">Reforming Intelligence and Securing America Act (RISAA), Pub. L. 118-49 (20 de abril de 2024).</li><li data-segment="57">Reunión del Comité de Seguridad Pública de Pasadena, 15 de abril de 2026, orden del día y materiales informativos; informe de auditoría sobre Flock Safety del jefe Gene Harris.</li><li data-segment="58">Demanda colectiva contra <em>Flock Safety</em>, demanda enmendada presentada el 3 de abril de 2026, Tribunal Superior de San Francisco (Gibbs Mura).</li><li data-segment="59">Flock Safety, anuncio del producto &quot;Audit Assistance&quot; a través de GlobeNewswire, 14 de abril de 2026.</li><li data-segment="60">LAist, &quot;South Pasadena cancels Flock Safety contract over privacy concerns,&quot; febrero de 2026.</li><li data-segment="61">Microsoft Security Response Center, publicación del Patch Tuesday de 14 de abril de 2026; CVE-2026-32201; CVE-2026-33825.</li><li data-segment="62">Agencia de Ciberseguridad y Seguridad de las Infraestructuras, entrada del catálogo de Vulnerabilidades Explotadas Conocidas para la CVE-2026-32201, 14 de abril de 2026; Directiva Operativa Vinculante 22-01.</li><li data-segment="63">Vision Times, &quot;<a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>'s Telecom Crackdown May Block All Overseas Internet Access, Leaked Notice Suggests,&quot; 11 de abril de 2026.</li><li data-segment="64"><a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Digital Times, &quot;Documents Raise Fear of Further Crackdown on Great Firewall Circumvention Tools,&quot; abril de 2026.</li><li data-segment="65">Moscow Times, &quot;As Kremlin Cuts Off the Internet, VPNs Become a Way of Life,&quot; 3 de abril de 2026; &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s Digital Ministry Declares War on VPNs,&quot; 31 de marzo de 2026.</li><li data-segment="66">Privacy and Civil Liberties Oversight Board, &quot;Report on the Surveillance Program Operated Pursuant to Section 702 of FISA,&quot; septiembre de 2023.</li><li data-segment="67">NPR, &quot;Why Congress is fighting over a central tool of American surveillance,&quot; 14 de abril de 2026.</li><li data-segment="68">CNN Politics, &quot;Inside the White House push for a clean 702 reauthorization,&quot; 13 de abril de 2026.</li><li data-segment="69">Consumer Reports, anuncio de la firma de la SB 338 de Virginia, 13 de abril de 2026.</li><li data-segment="70">NBC News, cobertura de la aprobación en el Senado de la SB 676 de Tennessee, 14 de abril de 2026.</li><li data-segment="71">KFF, &quot;Potential Implications of the New Medicaid Data Sharing Agreement Between CMS and ICE,&quot; 2026.</li><li data-segment="72">Government Executive, &quot;States say ICE pulled Medicaid data despite court order,&quot; abril de 2026.</li><li data-segment="73">Stateline, información sobre el acceso del ICE a datos de Medicaid, 31 de marzo de 2026.</li><li data-segment="74">Axios, información sobre la ronda de financiación de Flock Safety, 13 de abril de 2026.</li><li data-segment="75">Investigación de la Universidad Northeastern, descripción del marco &quot;The Locknet,&quot; 2025-2026.</li></ol>
<hr />
<p data-segment="76"><em>Esta es la edición 2026-04-15-01 del diario de URnetwork sobre privacidad y libertad en internet. El documento complementario de hot takes y las imágenes y vídeos de formato corto asociados se publican junto a ella.</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>La lista ya existía. Hoy Tennessee votó para usarla.</title>
      <link>https://ur.io/es/blog/2026-04-14-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-14-02</guid>
      <pubDate>Tue, 14 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>A las 11:47 de la mañana, hora del Centro, del martes 14 de abril de 2026, el Senado del estado de Tennessee votó 24 contra 7 para obligar a los prestadores sanitarios a reportar a una agencia estatal a cada persona adulta transgénero que atiendan: por nombre, por dosis, por código de diagnóstico. Siete semanas antes, Kansas había enviado por correo cartas de invalidación masiva a 1.700 residentes trans, extraídas de un registro que mantenía desde 2019. La votación de Tennessee no trata de construir una lista. La lista ya existía. Lo único que tenía delante la cámara era cómo usarla.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-14-02.mp3" length="10848141" type="audio/mpeg" />
      <itunes:duration>15:04</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La votación</h2>
<p data-segment="1">A las 11:47 de la mañana del martes, el proyecto SB 676 superó el Senado de Tennessee por 24 contra 7. El senador Brent Taylor (republicano por Memphis), promotor de la norma, describió el proyecto como transparencia para la investigación médica. El senador Jeff Yarbro (demócrata por Nashville) lo describió como «una lista mantenida por el estado de ciudadanos particulares cuya atención privada no es asunto del estado». El senador John Stevens (republicano por Huntington) se sumó a los seis demócratas como el único voto republicano en contra.</p>
<p data-segment="2">El proyecto homólogo, HB 754, ya había pasado la Cámara por 70–21–2 el 26 de marzo. El Senado añadió dos enmiendas —incorporar facultades de investigación para el fiscal general y suprimir una disposición de publicación a nivel de condado— que la Cámara debe conciliar antes de que el texto llegue al gobernador Bill Lee. Lee ha firmado todos los proyectos relacionados con personas LGBTQ que le han llegado durante su mandato. Su único veto fue un asunto no relacionado, sobre la junta de libertad condicional, en mayo de 2025.</p>
<p data-segment="3">Según sus términos, los prestadores sanitarios de Tennessee que atiendan a personas adultas transgénero deberán remitir a una agencia estatal:</p>
<ul><li data-segment="4">Edad y fecha de nacimiento del paciente</li><li data-segment="5">Sexo asignado al nacer</li><li data-segment="6">Código de diagnóstico de disforia de género</li><li data-segment="7">Condado de residencia</li><li data-segment="8">Medicación, dosis, duración y vía de administración</li><li data-segment="9">Códigos quirúrgicos con la fuente de derivación</li><li data-segment="10">Nombre, contacto y especialidad del prestador</li><li data-segment="11">Fechas de las visitas</li><li data-segment="12">Historial de trastornos de salud mental</li></ul>
<p data-segment="13">Incumplimiento: 150.000 dólares por clínica; suspensión de licencia por seis meses.</p>
<p data-segment="14">El Vanderbilt University Medical Center suspendió en febrero las cirugías de afirmación de género en personas adultas. ETSU Health no se ha pronunciado públicamente. La demanda colectiva <em>Doe v. VUMC</em> está activa en el tribunal de equidad del condado de Davidson; la Oficina de Derechos Civiles del HHS lleva una investigación paralela. El proyecto no ha sido firmado. El efecto disuasorio ya ha llegado.</p>
<h2 data-segment="15">Lo que Kansas ya había hecho</h2>
<p data-segment="16">El 26 de febrero de 2026, el Departamento de Hacienda de Kansas envió cartas de invalidación masiva directamente a unos 1.700 residentes transgénero. Sus licencias de conducir quedaron anuladas. En el Departamento de Salud y Medio Ambiente se anularon además las rectificaciones de partida de nacimiento de unas 1.800 personas más. Estas cifras están confirmadas por NBC News.</p>
<p data-segment="17">Lo que Kansas no hizo: construir un registro para identificar a estas personas.</p>
<p data-segment="18">Lo que sí hizo: meter la mano en uno que ya existía.</p>
<p data-segment="19">El registro de rectificaciones del marcador de género está en la Oficina de Estadísticas Vitales del KDHE. Los asientos se remontan a la sentencia por acuerdo de 2019 en <em>Foster v. Andersen</em>, por la que Kansas se comprometió —para proteger a sus residentes trans— a rectificar los registros civiles a solicitud del interesado. El KDOR mantiene en su sistema de servicios de licencias una marca interna de cambio de marcador de género. Cuando la SB 244 se aprobó en enero de 2026 y entró en vigor el 26 de febrero, la lista de quién había rectificado un marcador ya estaba ahí. Los envíos empezaron el mismo día en que entró en vigor.</p>
<p data-segment="20">Los residentes transgénero de Kansas no rellenaron un formulario para ser añadidos a una lista. Rellenaron un formulario para ser borrados de una. La arquitectura no distinguió.</p>
<h2 data-segment="21">La puerta que abrió Texas</h2>
<p data-segment="22">El 13 de marzo de 2026, el Tribunal Supremo de Texas resolvió en <em>Paxton v. PFLAG</em> que el fiscal general no tiene que probar que alguien posee los documentos que le exige. Basta con la creencia, no con la prueba. PFLAG deberá entregar comunicaciones sobre planes de contingencia, redes de derivación y registros de declaraciones juradas de su directora ejecutiva. La lógica se aplica igualmente a Misuri —donde la fiscal general Catherine Hanaway heredó la vía abierta en septiembre de 2025 por Andrew Bailey ante el tribunal de apelaciones hacia los expedientes del Transgender Center de la Universidad de Washington— y a cualquier fiscal general estatal que use una ley de protección al consumidor para forzar la entrega de información.</p>
<p data-segment="23">La resolución convierte el requerimiento civil de investigación en un instrumento exploratorio. No exige un delito. No exige un sospechoso. No exige antecedentes documentados. Basta con la creencia.</p>
<h2 data-segment="24">La cadena federal</h2>
<p data-segment="25">El proyecto a nivel estatal depende de una cadena de desmantelamiento federal que ha avanzado en paralelo:</p>
<ul><li data-segment="26"><strong>Norma de privacidad de salud reproductiva de la HIPAA</strong> — anulada el 18 de junio de 2025 en <em>Purl v. HHS</em> (N.D. Tex.). La norma limitaba las citaciones policiales y los requerimientos civiles de investigación de los fiscales generales estatales sobre historiales de salud reproductiva. El fiscal general de Tennessee, Jonathan Skrmetti, encabezó la impugnación de 14 estados.</li><li data-segment="27"><strong>Más de 360 encuestas federales</strong> — despojadas de los campos de orientación sexual e identidad de género mediante solicitudes de cambio no sustantivo de la OMB. El 83 por ciento de las supresiones se hicieron por esta puerta trasera administrativa, sin revisión bajo la Paperwork Reduction Act.</li><li data-segment="28"><strong>Manual de política de Inteligencia y Análisis del DHS</strong> — se eliminó la identidad de género de las salvaguardas de vigilancia del manual. La orientación sexual se restituyó parcialmente tras la presión de la sociedad civil. La identidad de género sigue excluida.</li><li data-segment="29"><strong>Acuerdo de intercambio de datos entre CMS e ICE</strong> — firmado en julio de 2025. Cubre a 80 millones de inscritos en Medicaid. <em>California v. HHS</em> (N.D. Cal. 3:25-cv-05536) tiene una vista el 30 de abril sobre si el HHS incumplió la orden del juez Chhabria al transmitir datos.</li><li data-segment="30"><strong>Palantir ELITE</strong> — figura en el inventario de IA del DHS del 28 de enero de 2026 como un sistema de identificación de objetivos con IA generativa que extrae información de antecedentes penales y órdenes judiciales. El plazo del 3 de abril fijado por la circular M-25-21 de la OMB exigía rendir cuentas sobre la IA de alto impacto o descontinuarla. El DHS guardó silencio. Mobile Fortify, la herramienta de reconocimiento facial de campo, también figura en el inventario sin una evaluación de impacto terminada.</li><li data-segment="31"><strong>Ocho detenciones por equipo y día</strong> — la cuota operativa documentada en <em>M-J-M-A v. Wamsley</em>, fijada usando las &quot;Address Confidence Scores&quot; (puntuaciones de confianza de domicilio) de ELITE. El juez Kasubhai prohibió cautelarmente las detenciones sin orden judicial. La medida cautelar está recurrida.</li><li data-segment="32"><strong>DOGE en la SSA</strong> — el 10 de abril de 2026, el Cuarto Circuito en pleno anuló la medida cautelar del tribunal de distrito contra el acceso del Departamento de Eficiencia Gubernamental a datos de la Administración de la Seguridad Social relativos a 70 millones de estadounidenses. El juez King discrepó señalando que la SSA había dado información &quot;patently false&quot; —manifiestamente falsa— al tribunal inferior. La mayoría sostuvo que los demandantes no habían acreditado un daño irreparable.</li></ul>
<p data-segment="33">Esta es la cadena que puede recorrer el historial de un paciente transgénero de Tennessee. La HIPAA ya no lo detiene. Las encuestas federales ya no lo registran. Los sistemas federales de identificación de objetivos ya no lo filtran. Los plazos federales de supervisión vencieron sin que nadie los cumpliera.</p>
<p data-segment="34">La arquitectura de la aplicación coercitiva está operativa. Las leyes que aprueba Tennessee son su fontanería.</p>
<h2 data-segment="35">Cómo se ve esta arquitectura en otros lugares</h2>
<p data-segment="36">El patrón no es específico de Estados Unidos ni de los derechos de las personas transgénero. Es lo que hacen los sistemas centralizados de identidad cuando cambia el régimen que los construyó, o cuando no cambia nada en absoluto y el sistema simplemente gotea.</p>
<h3 data-segment="37">El sobre que leyó el correo</h3>
<p data-segment="38">Hoy, la prensa francesa de ciberseguridad reveló que 40 millones de registros SMTP del proveedor de correo Alinto llevaban desde finales de febrero en un clúster de Elasticsearch accesible públicamente. El clúster estaba alojado junto al producto de retransmisión segura Cleanmail.eu de Alinto, lo que significa que todo el flujo de correo entrante de los aproximadamente 10.000 clientes empresariales de Alinto pasaba por la misma máquina. Quedaron indexadas 4,5 millones de direcciones de correo únicas, más de 14.000 cuentas de correo del gobierno francés y el tráfico de L'Oréal, Renault, Carrefour, Hermès y DHL. Los informes de la prensa francesa —Generation-NT, FrenchBreaches, Les Smart Grids, Économie Matin— confirman que los registros incluyen las líneas de asunto de los mensajes, y no solo los metadatos del sobre. Alinto cerró el bucket en silencio el 26 de febrero. No ha emitido ningún aviso ni ha notificado a sus clientes. Cybernews, que descubrió la exposición y la reveló hoy, escribió que «la superficie de ataque potencial se vuelve mucho mayor solo por la cantidad de empresas clientes».</p>
<p data-segment="39">Un filtro antispam leyó durante dos meses todas las líneas de asunto de 14.000 funcionarios del gobierno francés. Hizo lo que hacen los filtros antispam.</p>
<h3 data-segment="40">La puerta trasera vendida como cifrado de extremo a extremo</h3>
<p data-segment="41">El 27 de marzo se presentó una demanda colectiva (3:26-cv-02615, N.D. Cal.) que alega que empleados de Meta y contratistas de Accenture tenían «acceso amplio al contenido de mensajes de WhatsApp que se suponía cifrados». Los demandantes son Brian Y. Shirazi y Nida Samson, representados por Kessler Topaz Meltzer &amp; Check LLP.</p>
<p data-segment="42">El anclaje fáctico más fuerte de la demanda es el informe del investigador de julio de 2025 de la Oficina de Industria y Seguridad del Departamento de Comercio de Estados Unidos —con el nombre en clave &quot;Operation Sourced Encryption&quot;—, que documenta entrevistas con Larkin Fordyce, exmoderador de contenidos de Accenture en Austin, Texas, entre 2018 y 2022. Fordyce contó a los agentes que los moderadores de Meta «acabaron obteniendo su propio acceso a WhatsApp» y que, antes del acceso directo, «el equipo de Facebook podía extraer lo que quisiera y luego enviarlo». Fordyce lo confirmó oficialmente a Bloomberg el 29 de enero de 2026: «Sentí que compartir lo que sabía con el gobierno beneficiaba a los Estados Unidos de América».</p>
<p data-segment="43">Meta ha calificado las acusaciones de «categóricamente falsas y absurdas». El criptógrafo Matthew Green escribió el 2 de febrero que una puerta trasera universal de exfiltración en texto plano «sería visible en el código de la aplicación de WhatsApp» y «expondría a WhatsApp y a Meta a nuevas y emocionantes formas de ruina». Maria Villegas Bravo, de EPIC, dijo que no veía «ningún fundamento en esta demanda». Nick Doty, del CDT, dijo que le sorprendería «muchísimo que las acusaciones fueran ciertas».</p>
<p data-segment="44">Puede que los demandantes no necesiten probar la versión más fuerte de la acusación. La versión más débil ya está documentada. ProPublica informó en 2021 de que moderadores humanos revisan copias en texto plano de los mensajes denunciados por usuarios. The Intercept informó en 2024 de que los metadatos —quién escribe a quién, cuándo y durante cuánto tiempo— fluyen incluso cuando el contenido no lo hace, lo que permite desanonimizar mediante análisis de tráfico. El propio Durov ha reconocido que alrededor del 95 por ciento de los usuarios de WhatsApp guardan copias de seguridad sin cifrar en iCloud o Google Drive, fuera del sobre de extremo a extremo.</p>
<p data-segment="45">«Cifrado de extremo a extremo», en un cliente de código cerrado, gestionado por un proveedor, en dispositivos sincronizados con copias de seguridad de terceros, con una cadena de moderación humana para los mensajes denunciados y una bolsa de contratistas leyendo la cola de moderación, no es una garantía matemática. Es una arquitectura de confianza. Las arquitecturas de confianza no fallan cuando falla la matemática, sino cuando el contrato que hay debajo cambia de manos.</p>
<h3 data-segment="46">El documento de identidad que se convirtió en una lista de vigilancia</h3>
<p data-segment="47">El 9 de marzo de 2026, la Cámara de los Lores del Reino Unido rechazó la enmienda 380 por 123 contra 40. La enmienda, presentada por la baronesa Doocey, habría impedido usar las fotografías de los permisos de conducir custodiadas por la DVLA en búsquedas de reconocimiento facial al amparo de la cláusula 154 del Crime and Policing Bill. La enmienda decayó. Cincuenta millones de fotografías de permisos de conducir quedan ahora disponibles para el reconocimiento facial policial por vía reglamentaria ministerial, no por ley primaria. La ministra del Interior, Shabana Mahmood, anunció el 26 de enero cuarenta nuevas furgonetas de Live Facial Recognition, contratadas mediante el acuerdo marco BLC0168 de BlueLight Commercial, de 20 millones de libras, con NEC, Digital Barriers y Bedroq hasta marzo de 2029. Los Comunes examinan hoy las enmiendas de los Lores.</p>
<p data-segment="48">Un permiso de conducir nunca fue una credencial policial. En 2026 se convirtió en una. La base de datos no cambió. Su uso, sí.</p>
<h2 data-segment="49">El patrón</h2>
<p data-segment="50">Un registro mantenido por comodidad administrativa se convierte en un registro usado para la persecución. Una cadena de moderación creada para el contenido denunciado se convierte en un contratista leyendo mensajes privados. Un filtro antispam creado por seguridad se convierte en un índice de líneas de asunto para el espionaje. Un archivo de fotos de permisos de conducir creado para verificar identidades se convierte en una lista de vigilancia por reconocimiento facial. Un almacén de datos de Medicaid creado para gestionar prestaciones se convierte en una fuente de objetivos para la persecución migratoria.</p>
<p data-segment="51">Cada sistema fue diseñado con un propósito estrecho por gente de buena fe. Cada uno se construyó una sola vez. Cada uno se está usando, ahora, para algo que sus arquitectos no diseñaron.</p>
<p data-segment="52">La realidad arquitectónica no es que los regímenes sean corruptos. Es que las infraestructuras centralizadas de datos son activos reasignables. Pertenecen a quien dirija la agencia, tenga el contrato, redacte el reglamento o despida al próximo director técnico. Su reutilización es un trámite administrativo. Su durabilidad como armas supera la durabilidad de las protecciones que las rodeaban cuando se construyeron.</p>
<p data-segment="53">Esta es la pregunta de fondo que hoy tiene delante el Senado de Tennessee. Es también la pregunta que tienen delante el fiscal general de Texas, el Ministerio del Interior británico, los ingenieros de WhatsApp en Meta, el equipo de infraestructura de Alinto, el despliegue de Palantir en ICE, el acceso de DOGE a la SSA y todas las bases de datos de una jurisdicción donde una nueva administración puede reescribir las condiciones de uso aceptable.</p>
<h2 data-segment="54">La contraarquitectura</h2>
<p data-segment="55">Hay una ruptura del patrón. No es un arreglo político. Las políticas dependen del régimen. La alternativa es una arquitectura que no fabrica listas.</p>
<p data-segment="56">En concreto:</p>
<ul><li data-segment="57"><strong>Extremos no enumerables</strong> — no la base de datos de usuarios de un proveedor. Transporte multiparte sin registro central de cuentas. URnetwork es una implementación; las mixnets y las redes superpuestas son otras.</li><li data-segment="58"><strong>Ningún identificador de vinculación</strong> — resistirse al patrón Aadhaar/SSN. Las credenciales de divulgación selectiva, basadas en pruebas de conocimiento cero y credenciales verificables, revelan únicamente el atributo solicitado, sin la identidad de quien las porta.</li><li data-segment="59"><strong>Privacidad en la capa de transporte, metadatos del sobre incluidos</strong> — la fuga del sobre en el correo electrónico es una decisión arquitectónica de hace cincuenta años. Existen protocolos de mensajería que ocultan remitente, destinatario y patrones temporales. Están poco desplegados porque los proveedores dominantes ganan dinero con los datos que el correo deja escapar.</li><li data-segment="60"><strong>Autocustodia de las credenciales de identidad</strong> — un sistema de identidad cuya copia canónica vive en el dispositivo del usuario, y no en un servidor estatal, no puede recuperarse mediante una campaña de correo postal.</li><li data-segment="61"><strong>Infraestructura que no confía en el proveedor</strong> — los mensajeros basados en Matrix funcionan en 35 gobiernos y para 600.000 funcionarios franceses porque no hay un único proveedor al que coaccionar. Signal creció un 67 por ciento interanual hasta 85 millones de usuarios mensuales; su fundación cerró 2024 en déficit, pero la tendencia de las donaciones mejora. Briar mantuvo conectados a los manifestantes iraníes durante el apagón nacional de internet del 8 de enero solo con wifi en malla y Bluetooth.</li></ul>
<p data-segment="62">Parte de esto es maduro y desplegable hoy. Parte lo es menos, sobre todo en identidad. La pregunta no es si existe una contraarquitectura. Es si vamos a seguir construyendo la próxima lista sobre los mismos cimientos, confiando en que la próxima administración se porte bien.</p>
<h2 data-segment="63">Cierre</h2>
<p data-segment="64">La lista se hizo antes que la ley. La ley es solo el propietario.</p>
<p data-segment="65">En Kansas, el propietario cambió en 2024 y los envíos salieron en 2026. En Tennessee, el Senado votó hoy para darle llaves nuevas al propietario. En Texas, el Tribunal Supremo resolvió que un fiscal general puede meter la mano por la puerta sin una orden judicial. En Washington se ha retirado el filtrado federal. En Londres, un permiso de conducir se convirtió por reglamento en una credencial policial. En la cola de moderación de Meta, un contratista leyó los mensajes. En un centro de datos de Lyon, un filtro antispam leyó las líneas de asunto.</p>
<p data-segment="66">La pregunta arquitectónica es si vamos a seguir alquilando listas a las buenas administraciones con la esperanza de que la siguiente también lo sea.</p>
<p data-segment="67">Hoy, veinticuatro senadores en Nashville votaron para alquilar la siguiente.</p>
<hr />
<p data-segment="68"><em>Fuentes: Nashville Banner (14 de abril de 2026), Nashville Scene, Washington Blade, votación nominal de LegiScan sobre HB 754, NBC News (28 de febrero de 2026), KERA News (13 de marzo de 2026), Missouri Independent (16 de septiembre de 2025), NPR (28 de febrero de 2026), Ropes &amp; Gray (anulación de la norma HIPAA), nota de prensa del fiscal general de Tennessee (4 de febrero de 2026), Bloomberg (29 de enero de 2026), declaraciones de EPIC / Matthew Green / CDT vía Slashdot y Cybernews, Cybernews (14 de abril de 2026, sobre Alinto), Generation-NT / FrenchBreaches, Hansard (Lores, 9 de marzo de 2026), gov.uk (Ministerio del Interior, 26 de enero de 2026), Cybernews y 404 Media sobre Flock, The Block (9 de abril de 2026, sobre Storm), PCLOB 2023 y dictamen del FISC de abril de 2022, expedientes del N.D. Cal. 3:25-cv-05536 y 3:26-cv-02615, M-J-M-A v. Wamsley, Cuarto Circuito en pleno (10 de abril de 2026), formulario 990 de la Signal Foundation del ejercicio 2024. Los dosieres de investigación por tema de esta edición están en su directorio blog-research.</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Cinco plazos. Ocho días. Una internet que no volverá a ser la misma.</title>
      <link>https://ur.io/es/blog/2026-04-14-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-14-01</guid>
      <pubDate>Tue, 14 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Mañana, Rusia ordena a sus mayores empresas bloquear a los clientes que usen una VPN. El lunes expira en Washington la Sección 702 de la FISA, aunque la vigilancia que autoriza no se detendrá en realidad. El miércoles de la semana que viene, las tarjetas SIM de China Telecom dejan de admitir la itinerancia internacional. Este mes, la Ofcom del Reino Unido publica la guía definitiva sobre los &quot;technology notices&quot; que obligarán a las plataformas a escanear contenido cifrado. Y dentro de veinte días, la Unión Europea reabre las negociaciones a tres bandas sobre el reglamento que sustituye a Chat Control. Cinco mecanismos, tres continentes, ocho días. La arquitectura a la que apuntan es la misma.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-14-01.mp3" length="18162477" type="audio/mpeg" />
      <itunes:duration>25:13</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La línea de mañana</h2>
<p data-segment="1">La tarde del 30 de marzo de 2026, Maksut Shadaev —titular del Ministerio de Desarrollo Digital de Rusia— convocó una reunión privada con representantes de más de veinte de las mayores empresas de internet del país. Estaba Sberbank. También Yandex, VK, Wildberries, Ozon, Avito, X5 Group, Gazprom-Media y Mail.ru. El mensaje del ministerio fue explícito. Antes del 15 de abril, las empresas participantes debían implantar medidas técnicas que bloquearan a los usuarios conectados a través de redes privadas virtuales. El ministerio facilitaría la lista de rangos de IP de VPN. Las empresas harían el bloqueo en la capa de servicio.</p>
<p data-segment="2">El incumplimiento tenía dos consecuencias concretas. La primera era la salida de la «lista blanca», el registro de servicios que siguen siendo accesibles durante las restricciones de internet móvil. La segunda era la retirada de los beneficios fiscales del sector tecnológico, un conjunto de tipos preferentes que hacen comercialmente viable operar tecnología nacional en Rusia. Para cada una de la veintena larga de empresas presentes, el coste de no cumplir no era una multa. Era el fin del modelo de negocio.</p>
<p data-segment="3">Mañana es 15 de abril. La línea está ya a horas de distancia.</p>
<p data-segment="4">Es fácil quedarse corto al calcular la escala de lo que cruza esa línea. Pavel Durov, fundador de Telegram, confirmó el 4 de abril que sesenta y cinco millones de rusos usaban su plataforma a diario a través de túneles VPN, y más de cincuenta millones de ellos enviaban mensajes todos los días. No se trata de una población nicho de activistas y periodistas. Es el sustrato de comunicación cotidiana de aproximadamente la mitad de los internautas rusos, desviado del aparato de filtrado del Kremlin mediante una relación de pago con un proveedor comercial de VPN que el Estado se propone ahora cortar.</p>
<p data-segment="5">El Kremlin no ignora esa escala. El 19 de febrero, a Dmitri Peskov, secretario de prensa del presidente Vladímir Putin, le preguntaron en una rueda de prensa pública si el servicio de prensa presidencial usaba una VPN para acceder a Telegram. Peskov confirmó que sí.</p>
<p data-segment="6">Este es el hecho de partida sobre el que descansa toda la actualidad de esta semana. Los funcionarios que construyeron la arquitectura de coerción no la aplican contra sí mismos.</p>
<hr />
<h2 data-segment="7">Cinco plazos</h2>
<p data-segment="8">El plazo ruso llega primero, pero no llega solo. Otros cuatro le siguen dentro de la misma ventana de ocho días.</p>
<p data-segment="9">El <strong>lunes 20 de abril</strong>, a medianoche, expira en Estados Unidos la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera. El Congreso regresó hoy del receso y la dirección de la Cámara ha dado señales de que habrá votación esta semana. La administración Trump —a través del asesor de la Casa Blanca Stephen Miller y del director de la CIA, John Ratcliffe— presiona por una reautorización limpia de dieciocho meses, invocando como justificación la guerra en curso entre Estados Unidos e Irán. El Congressional Progressive Caucus, noventa y ocho demócratas de la Cámara, se ha opuesto formalmente a cualquier reautorización sin una reforma sustancial. El Congressional Black Caucus ha respaldado la prórroga limpia.</p>
<p data-segment="10">El <strong>miércoles 22 de abril</strong>, según un mensaje de texto filtrado de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Telecom, se informa a los abonados de que sus tarjetas SIM dejarán de admitir servicios de itinerancia internacional: ni llamadas, ni mensajería, ni datos móviles. La única forma de restablecer esas funciones será sustituir la tarjeta SIM. Dos semanas antes, el 8 de abril, otra notificación filtrada, esta de Shaanxi Telecom, ordenaba a los proveedores de internet bajo su jurisdicción detener todas las conexiones salientes hacia cualquier red externa, invocando la eliminación de «cualquier forma de negocio de elusión». El Ministerio de Industria y Tecnologías de la Información celebró una reunión sobre el «refuerzo de la gestión de las conexiones a internet no autorizadas mediante líneas de datos transfronterizas dedicadas».</p>
<p data-segment="11">Este <strong>mes</strong>, la Ofcom del Reino Unido debe publicar la guía definitiva sobre el régimen de &quot;technology notices&quot; —avisos tecnológicos— de la Online Safety Act: el mecanismo legal que permite al regulador obligar a los servicios en línea a desplegar tecnologías concretas para detectar contenido de abuso sexual infantil y de terrorismo. Los avisos se aplican a los servicios cifrados. La palabra &quot;backdoor&quot; no aparece en ninguna parte de la ley. La palabra operativa es &quot;inspection&quot;.</p>
<p data-segment="12">El <strong>lunes 4 de mayo</strong> —a veinte días de hoy— la Unión Europea retoma las negociaciones a tres bandas sobre el Reglamento sobre Abuso Sexual Infantil, el sustituto permanente de Chat Control 1.0, que expiró el 3 de abril tras una derrota por ochenta y tres votos en el Parlamento Europeo el 26 de marzo. La presidencia danesa del Consejo impulsa un mandato de negociación que introduce la verificación de edad obligatoria en todos los servicios dentro del ámbito de la norma. La cuarta ronda del triálogo está prevista para el 11 de mayo.</p>
<p data-segment="13">Cinco plazos. Tres continentes. Ocho días.</p>
<p data-segment="14">La coincidencia no es una coincidencia. Los cinco mecanismos no son iguales. Pero convergen sobre el mismo objetivo arquitectónico.</p>
<hr />
<h2 data-segment="15">Lo que comparten los mecanismos</h2>
<p data-segment="16">Cada uno de los cinco plazos ejerce presión sobre un punto distinto de la pila de comunicaciones. Conviene ponerlos uno al lado del otro:</p>
<ul><li data-segment="17"><strong>Rusia, 15 de abril</strong>: cumplimiento forzoso en la capa del proveedor de servicios. Una veintena larga de empresas bloquean a los clientes con sesiones VPN activas o pierden su posición regulatoria.</li><li data-segment="18"><strong>Estados Unidos, 20 de abril</strong>: adquisición forzosa en la capa de operadoras y plataformas, autorizada por una ley que expira sobre el papel pero cuya certificación del FISC para 2025-2026 sigue vigente durante toda la primavera, haga lo que haga el Congreso.</li><li data-segment="19"><strong><a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, 22 de abril</strong>: corte forzoso en la capa física de red. Las operadoras de telecomunicaciones retiran la conectividad internacional que sostenía el cortafuegos de contenidos.</li><li data-segment="20"><strong>Reino Unido, abril</strong>: detección forzosa en la capa de aplicación. Los &quot;technology notices&quot; exigen a los servicios cifrados desplegar sistemas de detección de contenidos o afrontar medidas coercitivas.</li><li data-segment="21"><strong>Unión Europea, 4 de mayo</strong>: identidad forzosa en la capa de acceso. Los regímenes de verificación de edad obligan a los usuarios a acreditar su identidad antes de acceder a las plataformas dentro del ámbito de la norma.</li></ul>
<p data-segment="22">Los puntos de coerción difieren. El punto de apalancamiento, no.</p>
<p data-segment="23">Cada uno de estos cinco mecanismos funciona porque hay un proveedor al que coaccionar. Rusia coacciona a Sberbank. Estados Unidos coacciona a AT&amp;T, Verizon y T-Mobile mediante las certificaciones de la Sección 702. <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> coacciona a <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Telecom, <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Mobile y <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Unicom. El Reino Unido coacciona a Apple, WhatsApp y Meta. La Unión Europea coacciona a los servicios incluidos en el ámbito del Reglamento sobre Abuso Sexual Infantil. La arquitectura que tiene un proveedor tiene una palanca. El proveedor tiene una presencia jurídica en la jurisdicción, unos ingresos que dependen de la buena voluntad del regulador y un equipo de cumplimiento cuyo trabajo consiste en traducir exigencias gubernamentales en implementaciones técnicas. Ninguna de estas actuaciones coercitivas sería posible sin intermediarios centralizados, corporativos e identificables, a los que se puede notificar un procedimiento legal y presionar con consecuencias comerciales.</p>
<p data-segment="24">Esta es la observación estructural que enlaza los cinco plazos. Es también la observación que hace visible la solución.</p>
<hr />
<h2 data-segment="25">El trinquete ruso</h2>
<p data-segment="26">El plazo del 15 de abril es el filo de una escalada de dos meses que ya ha reconfigurado el entorno técnico del internauta ruso corriente.</p>
<p data-segment="27">El 1 de abril se canceló para las cuentas rusas la vía de pago del Apple ID mediante la factura del teléfono móvil. Eso cerró uno de los últimos caminos por los que los usuarios rusos podían pagar suscripciones digitales internacionales —incluidos los servicios comerciales de VPN— desde que las redes de tarjetas occidentales se retiraron en 2022. El mismo día, las operadoras móviles rusas empezaron a aplicar un límite mensual de quince gigabytes al tráfico internacional. El límite no apunta explícitamente al uso de VPN. No le hace falta. El tráfico en túnel hacia extremos situados fuera de Rusia es, por definición, internacional.</p>
<p data-segment="28">El 3 de abril, los principales bancos rusos sufrieron una caída generalizada. The Moscow Times informó de pérdidas de unos 12,5 millones de dólares diarios solo en Moscú. El fundador de Telegram, Pavel Durov, atribuyó la caída a la interacción entre la nueva inspección profunda de paquetes y el tráfico bancario legítimo. La capa de DPI del gobierno no lograba distinguir de forma fiable una sesión bancaria de un túnel VPN, así que rompió las dos.</p>
<p data-segment="29">El 10 de abril, Roskomnadzor —el regulador ruso de medios y comunicaciones— prohibió GlobalCheck, el servicio más usado para saber qué proveedores de VPN seguían funcionando en Rusia. La prohibición es metacensura: la supresión de la información sobre la propia censura.</p>
<p data-segment="30">En paralelo a la coerción sobre las VPN corre el impulso decidido del Estado a Max, el mensajero de desarrollo ruso presentado como sustituto nacional de las plataformas extranjeras. Un decreto presidencial firmado por Putin en junio de 2025 convirtió a Max en el mensajero nacional. Una ley de la Duma estatal aprobada en diciembre de 2025 obliga a los administradores de edificios de viviendas fuera de Moscú a comunicarse con los residentes a través de Max. El Ministerio de Desarrollo Digital ha estudiado migrar a Max los avisos bancarios por SMS en programas piloto de Sberbank y VTB. Se está animando a las escuelas a adoptar Max para la comunicación entre familias y docentes. The <a href="https://ur.io/location/jp" data-country="jp" style="border-bottom-color:#cc3363">Japan</a> Times llamó a Max «la superaplicación sin cifrar que se está imponiendo a los ciudadanos».</p>
<p data-segment="31">La arquitectura es bidireccional. La coerción sobre las VPN eleva el coste de comunicarse fuera de la norma. La adopción de Max abarata el coste de comunicarse dentro de ella. Un hogar que traslada a Max el chat de la comunidad de vecinos, sus avisos bancarios y las comunicaciones del colegio tiene bastante menos necesidad diaria de enrutamiento internacional, bastante menos exposición al régimen de fricción de las VPN y bastante menos motivos para mantener el canal de Telegram que ya se estaba encareciendo. El trinquete de la fricción no necesita atrapar a todos los usuarios. Necesita atrapar cada mes al usuario marginal.</p>
<p data-segment="32">Wildberries, Ozon y VkusVill —tres de las mayores plataformas de comercio nacional de Rusia— empezaron a implantar bloqueos de VPN en sus servicios de cara al cliente durante la primera semana de abril, antes del plazo formal. El cálculo comercial que hay detrás de ese cumplimiento anticipado es sencillo. La inclusión en la lista blanca no es opcional. Los beneficios fiscales no son opcionales. La elección está entre perder la fracción de clientes que usan una VPN y perder el entorno regulatorio que hace viable el negocio.</p>
<p data-segment="33">Así se ve la arquitectura de coerción desde el lado del proveedor. El Kremlin no necesita identificar a cada usuario de VPN. Necesita identificar las huellas del tráfico VPN y delegar el bloqueo en veinte empresas que no pueden permitirse negarse.</p>
<hr />
<h2 data-segment="34">El teatro estadounidense</h2>
<p data-segment="35">En Washington, la pelea se plantea de otra manera. La vigilancia en juego no es el bloqueo de usuarios de VPN en la capa de plataforma. Es la adquisición forzosa del contenido de las comunicaciones en poder de las operadoras de telecomunicaciones estadounidenses, al amparo de la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera.</p>
<p data-segment="36">La Sección 702 permite a la Agencia de Seguridad Nacional, con la asistencia forzosa de proveedores estadounidenses, adquirir el contenido de las comunicaciones de personas no estadounidenses de las que quepa creer razonablemente que se encuentran fuera de Estados Unidos. La ley se ha reautorizado en 2012, 2017, 2018 y —la vez más reciente— en abril de 2024, cuando el Congreso aprobó la Reforming Intelligence and Securing America Act. La expiración del 20 de abril de 2026 es el siguiente precipicio.</p>
<p data-segment="37">El 23 de marzo, un grupo bipartidista presentó la Government Surveillance Reform Act of 2026 (S.4082). Sus promotores en el Senado son Ron Wyden (demócrata por Oregón) y Mike Lee (republicano por Utah), con copatrocinadoras como Cynthia Lummis (republicana por Wyoming) y Elizabeth Warren (demócrata por Massachusetts). La versión homóloga en la Cámara la encabezan Zoe Lofgren (demócrata por California) y Warren Davidson (republicano por Ohio). El proyecto exigiría orden judicial para las búsquedas del FBI en datos de la Sección 702 relativos a personas estadounidenses, cerraría el resquicio de los intermediarios de datos por el que las agencias federales compran metadatos comerciales de localización y comunicaciones, y añadiría transparencia al secreto tribunal FISA.</p>
<p data-segment="38">Noventa y ocho demócratas de la Cámara —el pleno del Congressional Progressive Caucus— se han opuesto formalmente a cualquier reautorización limpia de la 702 sin esas reformas. El Congressional Black Caucus ha apoyado públicamente la prórroga limpia de dieciocho meses. La administración Trump, a través de Stephen Miller y del director de la CIA, John Ratcliffe, invoca la guerra en curso entre Estados Unidos e Irán para sostener que cualquier lapso en la autorización produciría puntos ciegos de inteligencia.</p>
<p data-segment="39">La cobertura de esta semana tratará la votación como el punto de inflexión. Ese encuadre es casi por completo erróneo.</p>
<p data-segment="40">El mecanismo real que determina si continúa la vigilancia bajo la 702 no es la expiración legal. Es la certificación anual que emite el Tribunal de Vigilancia de Inteligencia Extranjera: una resolución clasificada que especifica las categorías de inteligencia extranjera que pueden adquirirse bajo el programa. La certificación de 2025 del FISC, emitida en la primavera de 2025, se extiende hasta la primavera de 2026. Autoriza la adquisición continuada de comunicaciones que ya fluyen por la infraestructura de asistencia forzosa instalada en los proveedores estadounidenses. El Departamento de Justicia ha sostenido, en anteriores pulsos de expiración, que las adquisiciones existentes al amparo de una certificación válida continúan durante todo el periodo de esa certificación aunque la autorización legal subyacente haya decaído.</p>
<p data-segment="41">La consecuencia práctica es que si la Sección 702 «expira» a medianoche del 20 de abril y no se aprueba ninguna ley, la NSA no apaga la recolección. La certificación del FISC no termina. Las decisiones de selección de objetivos ya adoptadas siguen en vigor. El FBI no pierde la capacidad de consultar el corpus de la 702: la capacidad que produjo 7.413 consultas sin orden judicial de datos de estadounidenses en el informe de transparencia más reciente de la ODNI. La asistencia forzosa en AT&amp;T, Verizon, T-Mobile, Google, Microsoft, Meta y el resto de los proveedores designados continúa.</p>
<p data-segment="42">Lo que sí cambiaría es estrecho. Las nuevas decisiones de selección de objetivos fuera del alcance de la certificación de 2025 se enfrentarían a incertidumbre jurídica. Los servicios jurídicos de los proveedores tendrían que valorar cada nueva orden frente a la posibilidad de que la autorización hubiera decaído. El Congreso sentiría presión —real, pero no operativa— para actuar antes de que toque emitir la certificación de 2026 del FISC.</p>
<p data-segment="43">Esto no es razón para tratar la votación como algo sin importancia. Las reformas importan. El resquicio de los intermediarios de datos es real. Exigir orden judicial para las consultas sobre personas estadounidenses importa. Pero la votación no es el precipicio. El precipicio es la arquitectura: un régimen de asistencia forzosa que opera al amparo de una resolución judicial clasificada, en proveedores cuya viabilidad comercial depende de mantener la relación regulatoria de la que esa coerción forma parte.</p>
<p data-segment="44">El debate es performativo porque la infraestructura no es debatible. La vigilancia no se detiene por una votación.</p>
<hr />
<h2 data-segment="45">El corte de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a></h2>
<p data-segment="46">Si el enfoque de Rusia consiste en desmontar a través del mecanismo de cumplimiento comercial, y el de Estados Unidos en operar mediante la asistencia forzosa en la capa de operadora, la actuación <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> del 22 de abril es el final de partida.</p>
<p data-segment="47">La progresión lleva una década siendo visible. En la década de 2000, la política <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> de internet se centraba en el filtrado de contenidos: bloquear URL concretas, palabras clave sensibles y categorías de plataformas en el Gran Cortafuegos. En la década de 2010, el foco se desplazó a la inspección profunda de paquetes: clasificar el tráfico por tipo y bloquear patrones compatibles con el uso de VPN o de proxies. A principios de la década de 2020, la política <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> añadió la ralentización: degradar el rendimiento de las herramientas de elusión hasta hacerlas prácticamente inutilizables sin llegar a bloquearlas formalmente. En 2026, la política vuelve a cambiar.</p>
<p data-segment="48">La actuación del 22 de abril retira la itinerancia internacional de las tarjetas SIM de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> Telecom. La notificación de Shaanxi Telecom del 8 de abril ordena a las operadoras detener por completo las conexiones salientes. La reunión del Ministerio de Industria y Tecnologías de la Información sobre las «conexiones a internet no autorizadas mediante líneas de datos transfronterizas dedicadas» indica que la coerción va más allá de los usuarios individuales y alcanza a las líneas privadas dedicadas que usan las empresas extranjeras para conectar sus oficinas chinas con la sede internacional.</p>
<p data-segment="49">Esto no es filtrado. No es ralentización. Es amputación.</p>
<p data-segment="50">Para las empresas extranjeras que operan en <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> —fabricantes de automóviles, consultoras, proveedores tecnológicos, servicios financieros—, las líneas transfronterizas dedicadas son la columna vertebral operativa. El sistema interno de correo, la integración del ERP, el enrutamiento de la atención al cliente, la videoconferencia con la sede: todo va sobre esos circuitos dedicados. <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>, que ha hecho de pasarela operativa durante décadas, aparece nombrado de forma explícita en las órdenes de corte. Macao también. Taiwán, previsiblemente, encabeza la lista.</p>
<p data-segment="51">Lo que <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> está haciendo es pasar de la censura de contenidos a la censura de conectividad. El cortafuegos ya no es el instrumento de política. Lo es el cable físico.</p>
<p data-segment="52">La escalada le dice al público interno de Pekín que el coste de acceder a internet en el extranjero está subiendo. Le dice a la comunidad empresarial extranjera que se acabó la comodidad de operar a través de la pasarela. Y le dice a cualquier otra jurisdicción con apetito estatal de control de la información que el extremo de la curva es técnicamente alcanzable. <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> no está haciendo un experimento mental. Está haciendo un piloto.</p>
<hr />
<h2 data-segment="53">La inspección británica</h2>
<p data-segment="54">El mecanismo del Reino Unido es el más sutil de los cinco. En una serie de documentos de política que se aceleró a lo largo de 2024 y 2025, el gobierno británico ha desplazado el debate sobre las comunicaciones cifradas de &quot;backdoor&quot; a &quot;inspection&quot;.</p>
<p data-segment="55">La palabra &quot;backdoor&quot; —puerta trasera— perdió el argumento político. Arrastra connotaciones de acceso encubierto, vulnerabilidades imposibles de parchear y un consenso criptográfico en contra. El argumento encalló con la declaración de las Fuerzas Armadas suecas de que una puerta trasera «no puede materializarse sin introducir vulnerabilidades y puertas traseras explotables por terceros».</p>
<p data-segment="56">&quot;Inspection&quot; —inspección— es otra cosa. Al amparo de la Online Safety Act, la Ofcom tiene autoridad para emitir &quot;technology notices&quot; a los servicios dentro del ámbito de la norma: avisos que obligan a desplegar «tecnología acreditada» —&quot;accredited technology&quot;— para detectar material de abuso sexual infantil o contenido terrorista. Las tecnologías se especifican en una guía aparte. La obligación de cumplimiento es absoluta. La expresión &quot;end-to-end encryption&quot; no aparece en la ley.</p>
<p data-segment="57">Este mes, la Ofcom debe publicar la guía definitiva del régimen de &quot;technology notices&quot;. Una vez en vigor esa guía, el regulador dispondrá del mecanismo para obligar a cualquier servicio dentro del ámbito —mensajeros cifrados incluidos— a desplegar sistemas de escaneo en el dispositivo que hagan la detección antes de que el mensaje se cifre. El argumento de que eso no «rompe el cifrado» es técnicamente exacto y sustancialmente engañoso. El mensaje se escanea antes de cifrarse, así que el cifrado en la capa de transporte sigue siendo matemáticamente sólido. Y el mensaje también se escanea.</p>
<p data-segment="58">El precedente de Apple corre en paralelo. En febrero del año pasado, Apple retiró la Advanced Data Protection a los usuarios británicos después de que el Ministerio del Interior emitiera en secreto un Technical Capability Notice al amparo de la Investigatory Powers Act. En septiembre de 2025, el Ministerio del Interior emitió un segundo Technical Capability Notice, esta vez exigiendo específicamente acceso por puerta trasera a las copias de seguridad cifradas de iCloud. Privacy International, Liberty y dos demandantes individuales presentaron un recurso ante el Investigatory Powers Tribunal. La vista, de siete días, quedó fijada para principios de 2026. El tribunal instó al gobierno británico a pactar con Apple unos &quot;assumed facts&quot; —hechos que se dan por supuestos— que pudieran verse en sesión abierta, en lugar de enteramente a puerta cerrada.</p>
<p data-segment="59">El Reino Unido no está aplicando el mismo manual que <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>. Aplica un manual distinto hacia un resultado convergente. El régimen de escaneo de contenidos no exige que el Estado tire del cable. Solo exige que el marco jurídico genere suficiente riesgo de incumplimiento como para que las plataformas desplieguen por su cuenta los sistemas de detección.</p>
<hr />
<h2 data-segment="60">La barrera de edad europea</h2>
<p data-segment="61">Dentro de veinte días se reanudan, bajo la presidencia danesa del Consejo, las negociaciones a tres bandas de la Unión Europea sobre Chat Control 2.0, el Reglamento sobre Abuso Sexual Infantil.</p>
<p data-segment="62">El contexto político es singular. El 26 de marzo de 2026, el Parlamento Europeo mató Chat Control 1.0 —la excepción temporal a la normativa de privacidad electrónica que había dado a Google, Meta, Microsoft y TikTok una base legal para escanear voluntariamente mensajes privados en busca de material de abuso sexual infantil— por un margen de un solo voto. El recuento fue de 311 en contra de la prórroga, 228 a favor y 92 abstenciones. Miembros del Partido Popular Europeo habían intentado forzar una nueva votación y encauzar la decisión a través de los ministros de Pesca. Patrick Breyer, el eurodiputado del Partido Pirata alemán que lideró la oposición durante cuatro años, calificó el resultado de «un día histórico que trae lágrimas de alegría».</p>
<p data-segment="63">Chat Control 2.0 es el sustituto permanente. La pelea de la 1.0 giraba en torno a si los mensajes privados podían escanearse sin el consentimiento del usuario. La pelea de la 2.0 se ha desplazado. La posición del Consejo —que cuenta con el respaldo de la presidencia danesa— sigue incluyendo el escaneo masivo, pero el nuevo campo de batalla es la verificación de edad obligatoria en todos los servicios dentro del ámbito de la norma.</p>
<p data-segment="64">Tuta, el proveedor alemán de correo cifrado, resumió el giro en un análisis público el mes pasado: Chat Control 2.0 ya no obliga a las plataformas a romper el cifrado de extremo a extremo, pero sí exige una verificación de edad que acabaría en la práctica con la comunicación anónima en línea en Europa. Si se aplica tal como está propuesta, cualquier servicio dentro del ámbito —mensajeros, plataformas sociales y servicios de contenidos incluidos— tendría que verificar la edad de cada usuario antes de permitirle acceder a funciones usadas por menores. En la práctica, la verificación de edad a gran escala exige verificación de identidad. La verificación de identidad exige una acreditación vinculada al Estado o a un banco. La acreditación queda registrada.</p>
<p data-segment="65">Así muere el anonimato en Europa. No prohibiéndolo. Exigiendo lo contrario cada vez que un usuario abre una aplicación.</p>
<p data-segment="66">El triálogo del 4 de mayo es la ronda de negociación política. El 11 de mayo es el cuarto triálogo técnico. El 29 de junio es la ronda política final. El objetivo es cerrar un acuerdo en julio.</p>
<hr />
<h2 data-segment="67">El patrón</h2>
<p data-segment="68">Enfrenta los cinco mecanismos entre sí y la arquitectura común se hace visible.</p>
<p data-segment="69">El bloqueo ruso de VPN en la capa de plataforma depende de veinte proveedores comerciales identificables con incentivos fiscales para cumplir. La amputación física <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> depende de tres operadoras controladas por el Estado cuyas líneas transfronterizas dedicadas son la columna vertebral operativa de los negocios extranjeros. La coerción estadounidense de la Sección 702 depende de un puñado de empresas estadounidenses de telecomunicaciones e internet cuya viabilidad comercial requiere una relación regulatoria con el gobierno federal. El régimen británico de inspección depende de plataformas cuya presencia jurídica en el Reino Unido genera un riesgo de incumplimiento suficiente para desplegar el escaneo en el dispositivo. La verificación de edad europea depende de plataformas que dependen del acceso al mercado de la Unión Europea.</p>
<p data-segment="70">En todos los casos, el mecanismo funciona porque la arquitectura de comunicaciones tiene un intermediario centralizado al que se puede coaccionar. Quita el intermediario y el mecanismo se queda sin nada que coaccionar. Quita la relación de cumplimiento y la coerción se queda sin instrumento. Quita el incentivo comercial que mantiene al intermediario en la mesa y la palanca pierde el agarre.</p>
<p data-segment="71">La defensa que basta contra uno de estos mecanismos no basta contra los demás. El cifrado de extremo a extremo protege frente a la inspección de contenidos en la capa de servidor. No protege frente al escaneo en el dispositivo. No protege frente a los regímenes de verificación de edad. No protege frente al bloqueo de VPN en la capa de plataforma. No protege frente a la amputación física de la línea internacional. Cada uno de los cinco mecanismos ha sido elegido por su Estado, en parte, porque no depende de romper el cifrado: depende de coaccionar al proveedor sobre el que el cifrado se apoya.</p>
<p data-segment="72">La defensa común es arquitectónica. Un sistema de comunicaciones en el que no hay proveedor al que coaccionar —ninguna empresa con una relación comercial con el Estado, ningún servidor al que notificar un Technical Capability Notice, ningún cable que cortar, ninguna plataforma a la que ordenar que verifique edades— no puede ser desmontado por los mecanismos que se despliegan esta semana. El modelo de asistencia forzosa presupone una parte a la que coaccionar. La defensa arquitectónica consiste en no ser esa parte.</p>
<p data-segment="73">No es una observación teórica. El tráfico enrutado en cebolla, los relés entre pares, el transporte en malla y los protocolos de VPN descentralizada que no convergen en extremos comerciales enumerables están técnicamente disponibles hoy. Lo que no están todavía es desplegados a la escala necesaria para absorber el desplazamiento que seguirá a la coerción rusa del 15 de abril, a la amputación <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> del 22 de abril o al eventual despliegue de los &quot;technology notices&quot; británicos. Su ausencia, a escala masiva, es la razón por la que el Kremlin puede cortar la comunicación diaria de sesenta y cinco millones de sus propios ciudadanos enviando una carta a veinte empresas.</p>
<hr />
<h2 data-segment="74">Con qué acaba la semana</h2>
<p data-segment="75">Los cinco plazos no se resolverán todos el 22 de abril.</p>
<p data-segment="76">La coerción rusa empezará mañana, irá moliendo durante todo el mes y producirá una migración constante de los usuarios persistentes hacia protocolos ofuscados, alternativas de VPN descentralizada y relés entre pares. Treinta y cinco millones de rusos seguirán eludiendo el bloqueo. Treinta millones más cumplirán. El trinquete seguirá girando.</p>
<p data-segment="77">La votación sobre la FISA puede aprobarse o no esta semana. Si sale adelante, la vigilancia continúa sin cambios. Si no, la certificación del FISC sigue vigente durante la primavera, las adquisiciones existentes continúan y la presión política sobre el Congreso se acumula hasta el verano. En cualquier caso, la cuestión estructural —si las comunicaciones de los estadounidenses pueden adquirirse sin orden judicial mediante compras a intermediarios comerciales de datos, si el FBI debe obtener una orden antes de consultar el corpus de la 702 sobre una persona estadounidense— sigue sin resolverse.</p>
<p data-segment="78">La amputación de las SIM chinas entrará en vigor el 22 de abril tal como se anunció, salvo que se dé marcha atrás a la notificación filtrada. Las empresas extranjeras que operan en <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> ya están acumulando opciones alternativas de conectividad. El papel de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> como pasarela se está reevaluando. Taiwán ya está separado.</p>
<p data-segment="79">La guía de la Ofcom británica, cuando llegue, se convertirá en la base legal de los &quot;technology notices&quot; que se emitirán a las plataformas a lo largo de 2026 y 2027. Los primeros avisos no se anunciarán públicamente. Aparecerán tan discretamente como apareció el Technical Capability Notice de Apple: una resolución clasificada con una obligación de no divulgación adosada.</p>
<p data-segment="80">Las negociaciones sobre Chat Control 2.0 pueden producir o no un acuerdo político en mayo o junio. El mandato de verificación de edad sigue siendo la principal preocupación de las coaliciones de la sociedad civil que mataron la 1.0. El año legislativo europeo de 2026 estará dominado por esta pelea.</p>
<p data-segment="81">Estas cinco historias convergen esta semana. No se resuelven esta semana. Lo que sí resuelven es la cuestión de si la arquitectura de internet, tal como está construida, puede ser desmontada por los Estados que tienen el apalancamiento comercial y jurídico para coaccionar a los intermediarios. La respuesta, esta semana, en estas cinco jurisdicciones, es sí.</p>
<p data-segment="82">La pregunta siguiente es si existe una arquitectura que no se pueda desmontar del mismo modo. La respuesta, a escala, es: todavía no. El trabajo de construirla —entre pares, enrutada en malla, descentralizada, sin proveedor al que coaccionar ni cable que cortar— es el trabajo que tiene que ocurrir antes de que lleguen los cinco plazos siguientes.</p>
<p data-segment="83">Habrá más plazos.</p>
<hr />
<details class="blog-references"><summary>Referencias (9 fuentes)</summary><h2 data-segment="84">Referencias</h2>
<p data-segment="85"><em>Fuentes: Meduza, &quot;RBC: <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a> asks major online platforms to block users with active VPNs by April 15&quot; (2 de abril de 2026); Meduza, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s internet regulator bans site that tracks which VPNs still work in the country&quot; (10 de abril de 2026); Meduza, &quot;Telegram founder says 65 million Russians use app daily via VPN despite blocking attempts&quot; (4 de abril de 2026); Moscow Times, &quot;As Kremlin Cuts Off the Internet, VPNs Become a Way of Life&quot; (3 de abril de 2026); bne IntelliNews, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a> orders major websites to block VPN traffic from April 15&quot;; rueda de prensa del Kremlin, Dmitri Peskov (19 de febrero de 2026); CNN Politics, &quot;<a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a> intel officials scramble to keep surveillance law running amid Iran war tensions&quot; (13 de abril de 2026); Washington Post, &quot;Fate of powerful surveillance program unclear as renewal deadline looms&quot; (11 de abril de 2026); Congress.gov, S.4082 Government Surveillance Reform Act of 2026; Wyden.senate.gov, resumen artículo por artículo de la S.4082; Vision Times, &quot;<a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>'s Telecom Crackdown May Block All Overseas Internet Access, Leaked Notice Suggests&quot; (11 de abril de 2026); Ofcom, hoja de ruta &quot;Ofcom's approach to implementing the Online Safety Act&quot;; Privacy International, &quot;PI Apple TCN Challenge&quot; (2025-2026); Apple Support, &quot;Apple can no longer offer Advanced Data Protection in the <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">United Kingdom</a> to new users&quot; (21 de febrero de 2025); Computer Weekly, &quot;Home Office issues new backdoor order over Apple encryption&quot; (septiembre de 2025); Patrick Breyer, &quot;End of Chat Control: EU Parliament Stops Mass Surveillance in Voting Thriller&quot; (26 de marzo de 2026); Electronic Frontier Foundation, &quot;EU Parliament Blocks Mass-Scanning of Our Chats — What's Next&quot; (abril de 2026); Tuta, &quot;Huge Victory: Chat Control no longer forces us to break encryption! But: It now wants age verification&quot; (marzo de 2026); Access Now y la coalición KeepItOn, &quot;Rising repression meets global resistance: Internet shutdowns in 2025&quot; (marzo de 2026); <a href="https://ur.io/location/jp" data-country="jp" style="border-bottom-color:#cc3363">Japan</a> Times, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>'s Max: The unencrypted super-app being forced on citizens&quot; (24 de marzo de 2026); Carnegie Endowment for International Peace, &quot;Why Did Messaging App Telegram Fall From Grace in <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a>?&quot; (marzo de 2026); Brennan Center for Justice, página de recursos sobre la Sección 702 de 2026; State of Surveillance, &quot;Wyden-Lee Reform Bill: What the Government Surveillance Reform Act Would Change&quot; (2026); NPR, &quot;Why Congress is fighting over a central tool of American surveillance&quot; (14 de abril de 2026).</em></p></details>]]></content:encoded>
    </item>
    <item>
      <title>El ejército sueco usa Signal. El gobierno sueco quiere prohibirlo.</title>
      <link>https://ur.io/es/blog/2026-04-13-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-13-01</guid>
      <pubDate>Mon, 13 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>En febrero de 2026, el general de brigada Mattias Hanson ordenó al personal militar sueco usar Signal para las comunicaciones seguras. Ese mismo mes, el gobierno de Suecia impulsó una ley que obligaría a Signal a construir una puerta trasera o a marcharse del país. Las propias Fuerzas Armadas suecas advirtieron de que la ley «no puede materializarse sin introducir vulnerabilidades». El éxodo del cifrado ha empezado, y no solo en Suecia. El Reino Unido forzó a Apple a retirar el cifrado a los usuarios británicos. La Unión Europea mató Chat Control por ochenta y tres votos y luego vio cómo las empresas seguían escaneando igualmente. En tres continentes, los gobiernos exigen lo matemáticamente imposible: una puerta trasera que solo ellos puedan usar. El resultado es un mundo en el que las herramientas de comunicación más seguras están siendo expulsadas de los países que más las necesitan.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-13-01.mp3" length="12924621" type="audio/mpeg" />
      <itunes:duration>17:57</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La directiva</h2>
<p data-segment="1">En febrero de 2026, el general de brigada Mattias Hanson, director de sistemas de información de las Fuerzas Armadas suecas, emitió una directiva. Las llamadas y los mensajes de texto que no afecten a información clasificada deben hacerse, en la medida de lo posible, con la aplicación de mensajería Signal. La directiva no era una sugerencia. Era una decisión del máximo responsable informático del ejército sueco, motivada por una amenaza concreta y bien documentada: la vulnerabilidad de las redes telefónicas convencionales a la escucha y a la suplantación de números.</p>
<p data-segment="2">El razonamiento del general Hanson era operativo. «Reforzar a Suecia militarmente y actuar como parte de una defensa colectiva exige que aumentemos nuestras capacidades defensivas», declaró. «Necesitamos utilizar la tecnología más reciente y toda la fuerza innovadora del sector privado sueco». Signal, con su protocolo de cifrado de extremo a extremo de código abierto, representa esa tecnología más reciente. El ejército sueco lo adoptó porque los canales de comunicación convencionales no son lo bastante seguros.</p>
<p data-segment="3">Ese mismo mes, el gobierno de Suecia impulsaba una ley que dejaría funcionalmente ilegal la tecnología central de Signal: su cifrado de extremo a extremo.</p>
<p data-segment="4">El proyecto, con la designación formal Ju2024/02286, &quot;Datalagring och åtkomst till elektronisk information&quot; —almacenamiento de datos y acceso a la información electrónica—, obligaría a los servicios de mensajería, Signal y WhatsApp entre ellos, a almacenar todas las comunicaciones de sus usuarios y a ponerlas a disposición de las fuerzas de seguridad suecas. El gobierno sueco propuso que la ley entrara en vigor el 1 de marzo de 2026, con una votación en el Riksdag prevista para la primavera.</p>
<p data-segment="5">La respuesta de Signal fue inmediata y tajante. Meredith Whittaker, presidenta de la Signal Foundation, dijo al medio sueco SVT Nyheter que Signal se marcharía de Suecia antes que cumplir. «Preferiríamos salir del mercado a crear vulnerabilidades que puedan ser explotadas por terceros», afirmó Whittaker. «No vamos a dar marcha atrás».</p>
<p data-segment="6">En un solo mes, el ejército sueco dijo a su personal que usara Signal porque es seguro. El gobierno sueco dijo a Signal que se volviera insegura o se fuera. Y las Fuerzas Armadas suecas —en su informe formal sobre el anteproyecto— advirtieron de que la norma «no puede materializarse sin introducir vulnerabilidades y puertas traseras que podrían explotar terceros».</p>
<p data-segment="7">El mismo gobierno está reforzando a la vez la seguridad de las comunicaciones de su ejército y proponiendo socavarla. La contradicción no es sutil. Y no es exclusiva de Suecia.</p>
<hr />
<h2 data-segment="8">La matemática de lo imposible</h2>
<p data-segment="9">El anteproyecto otorga a las fuerzas de seguridad suecas un acceso ampliado a las comunicaciones electrónicas. Su mecanismo es sencillo: todos los proveedores de servicios de comunicación electrónica que operen en Suecia estarían obligados a almacenar los datos de comunicación de los usuarios y a ponerlos a disposición de la policía cuando esta los solicite.</p>
<p data-segment="10">Para los servicios que no usan cifrado de extremo a extremo, cumplir es técnicamente trivial. El proveedor ya tiene acceso al contenido de los mensajes, almacenado en sus servidores. Una obligación legal de conservar y entregar ese contenido cuando se le requiera cambia las obligaciones jurídicas del proveedor, pero no su arquitectura técnica.</p>
<p data-segment="11">Para los servicios cifrados de extremo a extremo, el requisito es técnicamente imposible de cumplir sin romper el cifrado. No es una cuestión de dificultad de ingeniería. Es una certeza matemática.</p>
<p data-segment="12">Cifrado de extremo a extremo significa que los mensajes se cifran en el dispositivo del remitente y solo se descifran en el del destinatario. El proveedor del servicio —Signal, en este caso— nunca posee las claves de cifrado y, por tanto, no puede leer los mensajes ni aunque quisiera. No hay clave que entregar. No hay puerta trasera que abrir. El sistema está diseñado para que el proveedor sea técnicamente incapaz de acceder al contenido de los mensajes.</p>
<p data-segment="13">Para cumplir con la ley sueca, Signal tendría que rediseñar su sistema de modo que o bien el proveedor conserve una copia de las claves de cifrado, o bien la conserve un tercero, o bien el cifrado se debilite de alguna forma que permita el acceso. Cada uno de estos enfoques introduce lo que los criptógrafos llaman un &quot;single point of failure&quot; —un punto único de fallo—: un mecanismo que, si alguien lo compromete, compromete la seguridad de todos los usuarios.</p>
<p data-segment="14">El consenso entre criptógrafos no está dividido en este punto. No se conoce ningún método de dar al gobierno acceso a comunicaciones cifradas que no dé simultáneamente acceso a cualquier otro que descubra o comprometa ese mecanismo de acceso. Una puerta trasera para Suecia es una puerta trasera para Rusia, para <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>, para el crimen organizado y para cualquier otro actor con la motivación y la capacidad de explotarla.</p>
<p data-segment="15">Las Fuerzas Armadas suecas dijeron exactamente esto. En su evaluación formal del anteproyecto, el ejército afirmó que «los requisitos de acceso a las comunicaciones cifradas de extremo a extremo no pueden materializarse sin introducir vulnerabilidades y puertas traseras que podrían ser explotadas por terceros». No es una organización de defensa de la privacidad. No es una empresa tecnológica protegiendo su modelo de negocio. Es el ejército del país más reciente en entrar en la OTAN, con experiencia operativa sobre las consecuencias de unas comunicaciones comprometidas, diciéndole a su propio gobierno que esta ley hará a Suecia menos segura.</p>
<hr />
<h2 data-segment="16">La coalición</h2>
<p data-segment="17">Las Fuerzas Armadas suecas no estuvieron solas en su valoración. Una coalición de 237 organizaciones de la sociedad civil, expertos en ciberseguridad y grandes empresas tecnológicas firmó una carta conjunta instando al Riksdag sueco a rechazar la norma. La carta fue coordinada por miembros de la Global Encryption Coalition, una red de más de 400 organizaciones en 108 países que defiende el cifrado fuerte en todo el mundo.</p>
<p data-segment="18">Entre los firmantes estaban Mozilla, Proton, Wire, Tuta Mail y la propia Signal. El Center for Democracy and Technology respaldó la oposición. La Internet Society publicó su propio análisis advirtiendo de las implicaciones para la seguridad.</p>
<p data-segment="19">El argumento de la coalición estaba técnicamente fundamentado. Crear una puerta trasera criptográfica genera vulnerabilidades que dejarían a Suecia menos segura frente a las ciberamenazas y a los adversarios extranjeros. Quienes más dependen del cifrado —periodistas que protegen fuentes, activistas que se organizan bajo amenaza, supervivientes de violencia doméstica que se comunican con servicios de apoyo, personal militar en operaciones— saldrían desproporcionadamente perjudicados.</p>
<p data-segment="20">La carta abordaba de frente el argumento policial. Sí, el cifrado hace más difícil que la policía acceda a las comunicaciones de sospechosos de delitos. Pero debilitar el cifrado no afecta selectivamente a los delincuentes. Afecta a todo el mundo. Y los delincuentes que son el objetivo declarado de la norma se pasarán sin más a otras herramientas: servidores autoalojados, software de cifrado propio o plataformas operadas desde jurisdicciones fuera del alcance de Suecia. Quienes no pueden cambiar fácilmente de herramienta son los ciudadanos corrientes, que se quedarán con una seguridad debilitada mientras los objetivos criminales se adaptan y desaparecen.</p>
<p data-segment="21">El gobierno sueco no ha respondido públicamente con una réplica técnica ni a la valoración de las Fuerzas Armadas ni a la carta de la coalición. No ha explicado cómo podría aplicarse la ley sin introducir las vulnerabilidades que ha identificado su propio ejército. La norma parece avanzar sobre el supuesto de que, como el gobierno quiere el acceso, tiene que existir una forma segura de proporcionarlo: un supuesto que ha rechazado todo criptógrafo cualificado que ha examinado la cuestión.</p>
<hr />
<h2 data-segment="22">Signal traza una línea</h2>
<p data-segment="23">La afirmación de Meredith Whittaker de que Signal se marcharía de Suecia no era una táctica negociadora. Era una declaración de principio técnico y organizativo, coherente con la respuesta de Signal a una presión idéntica del Reino Unido.</p>
<p data-segment="24">«No vamos a dar marcha atrás», dijo Whittaker refiriéndose tanto a la situación sueca como a la británica. «La posición de Signal es muy clara: no vamos a dar marcha atrás, ni a adulterar, ni a perturbar de ningún otro modo las sólidas garantías de privacidad y seguridad de las que depende la gente».</p>
<p data-segment="25">No es un compromiso filosófico abstracto. Signal es una fundación sin ánimo de lucro. No vende publicidad. No monetiza los datos de sus usuarios. Su único producto es la comunicación segura. Si no puede ofrecer comunicación segura, no tiene producto ni razón de existir. La decisión de abandonar un mercado antes que comprometer el cifrado es, para Signal, un imperativo existencial más que una elección estratégica.</p>
<p data-segment="26">El precedente es la propia historia de Signal. En 2016, un gran jurado federal del Distrito Este de Virginia citó a Signal para que entregara datos de usuarios. Signal cumplió con la citación y entregó exactamente dos datos: la fecha en que se creó la cuenta y la fecha en que se conectó por última vez a los servidores de Signal. Eso era todo lo que Signal tenía. Ningún contenido de mensajes, ningún contacto, ninguna pertenencia a grupos, ninguna información de perfil. El sistema está diseñado para que Signal no pueda entregar lo que no posee.</p>
<p data-segment="27">Si la ley sueca se aprueba y Signal se marcha, aproximadamente 2,2 millones de usuarios suecos de Signal —incluido el personal militar al que se acaba de ordenar que la use— perderán el acceso a la aplicación. La herramienta que su propio ejército eligió como la mejor opción disponible para la comunicación segura dejará de estar disponible en su país porque su gobierno le exigió volverse insegura.</p>
<hr />
<h2 data-segment="28">Apple ya cedió</h2>
<p data-segment="29">Para entender qué pasa cuando un gobierno presiona con éxito a una empresa tecnológica en materia de cifrado, hay que mirar al Reino Unido.</p>
<p data-segment="30">El 24 de febrero de 2025, Apple anunció que retiraría su función Advanced Data Protection a los usuarios británicos. Advanced Data Protection proporcionaba cifrado de extremo a extremo a las copias de seguridad de iCloud, de modo que ni siquiera Apple podía acceder a los datos guardados en la cuenta de iCloud de un usuario. El gobierno británico, mediante un Technical Capability Notice al amparo de la Investigatory Powers Act de 2016, había ordenado en secreto a Apple que mantuviera la capacidad de facilitar el acceso a los datos de iCloud.</p>
<p data-segment="31">La respuesta de Apple no fue construir la puerta trasera. Fue retirar por completo la función de cifrado a los usuarios británicos. Desde el 21 de febrero de 2025, los usuarios del Reino Unido ya no podían activar Advanced Data Protection. Quienes ya la tenían activada estaban obligados a desactivarla. Las diez categorías de datos de iCloud cubiertas por la ADP —entre ellas fotos, notas y copias de seguridad del dispositivo— volvieron al cifrado estándar, lo que significa que Apple guarda las claves y puede entregar los datos a la policía cuando se le requiera.</p>
<p data-segment="32">Apple prefirió reducir la seguridad de millones de usuarios británicos antes que construir una puerta trasera que pudiera comprometer la seguridad de todo el mundo. Esto suele describirse como que Apple «plantó cara» al gobierno británico. No fue así. Apple cumplió con el efecto práctico de la exigencia. Los usuarios británicos perdieron el cifrado. El gobierno consiguió lo que quería: acceso a los datos de los usuarios británicos.</p>
<p data-segment="33">El Reino Unido no se detuvo ahí. En septiembre de 2025, el Ministerio del Interior emitió un segundo Technical Capability Notice, esta vez exigiendo específicamente acceso por puerta trasera a las copias de seguridad cifradas de iCloud de los usuarios británicos. Privacy International presentó un recurso ante el Investigatory Powers Tribunal, junto con Liberty y dos demandantes individuales, con una vista de siete días fijada para 2026.</p>
<p data-segment="34">El precedente de Apple demuestra el patrón. Un gobierno emite una orden secreta exigiendo acceso a datos cifrados. La empresa se enfrenta a una elección imposible: cumplir y comprometer la seguridad de todos los usuarios, o retirar la función de seguridad a los usuarios de esa jurisdicción. En cualquiera de los dos casos, los usuarios pierden. El cifrado o se rompe o se retira.</p>
<p data-segment="35">Signal ha declarado que no seguirá el camino de Apple. No retirará el cifrado a los usuarios suecos manteniéndolo en otros sitios. No construirá una puerta trasera específica para Suecia. Se marchará del todo. Es una respuesta distinta —posiblemente más íntegra—, pero el resultado para los usuarios suecos es parecido. Pierden el acceso a la comunicación segura.</p>
<hr />
<h2 data-segment="36">La semana en que Europa eligió</h2>
<p data-segment="37">Las situaciones sueca y británica no son incidentes aislados. Forman parte de un patrón que solo se hace visible cuando se ven los hechos simultáneos.</p>
<p data-segment="38">El 26 de marzo de 2026 —dieciocho días antes de la publicación de este artículo—, el Parlamento Europeo votó 311-228 para rechazar la prórroga de la excepción a la Directiva sobre privacidad electrónica conocida como Chat Control. Esa excepción, en vigor desde agosto de 2021, había dado a Google, Meta, Microsoft y TikTok una base legal para escanear voluntariamente miles de millones de mensajes privados en busca de material de abuso sexual infantil. El Parlamento la mató por un margen de ochenta y tres votos, después de que el Grupo conservador del PPE intentara forzar una nueva votación y de que surgiera un plan paralelo para obtener la aprobación del Consejo a través de una reunión de ministros de Pesca.</p>
<p data-segment="39">La votación fue, en palabras del eurodiputado del Partido Pirata Patrick Breyer, que lideró la oposición durante cuatro años, «un día histórico que trae lágrimas de alegría». La Electronic Frontier Foundation la calificó de «la primera vez que una gran jurisdicción revierte activamente una vigilancia masiva de las comunicaciones privadas sancionada por el Estado».</p>
<p data-segment="40">Desde el 3 de abril de 2026, la base legal para escanear los mensajes privados de la ciudadanía europea está caducada. Google, Meta, Microsoft y Snap anunciaron de inmediato que seguirían escaneando de todos modos.</p>
<p data-segment="41">Y la ley que la sustituirá de forma permanente —Chat Control 2.0, el Reglamento sobre Abuso Sexual Infantil— retoma las negociaciones a tres bandas el 4 de mayo, con un acuerdo político previsto para julio. La posición del Consejo sigue incluyendo una verificación de edad obligatoria que, advierten los defensores de la privacidad, acabaría en la práctica con la comunicación anónima en línea en Europa.</p>
<p data-segment="42">En Bélgica, un proyecto de ley de puerta trasera criptográfica se retiró después de que 107 organizaciones se movilizaran en contra, y el texto final declara que «el uso del cifrado es libre». En Francia, el artículo 8 de la ley contra el narcotráfico, que habría exigido acceso por puerta trasera a las comunicaciones cifradas, fue rechazado en marzo de 2025.</p>
<p data-segment="43">Cada una de estas batallas se ganó. Cada victoria fue estrecha. Cada una habrá que defenderla otra vez.</p>
<hr />
<h2 data-segment="44">Los tres frentes</h2>
<p data-segment="45">Da un paso más atrás y el patrón se vuelve geopolítico.</p>
<p data-segment="46">Mientras Europa debate si escanear los mensajes, <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> se mueve para cortar las conexiones físicas que los transportan. Una notificación filtrada de Shaanxi Telecom, fechada el 8 de abril de 2026, ordena a los proveedores de internet detener todas las conexiones salientes más allá de la <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> continental, incluidas las dirigidas a <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>, Macao y Taiwán. El Ministerio de Industria y Tecnologías de la Información celebró una reunión sobre el «refuerzo de la gestión de las conexiones a internet no autorizadas mediante líneas de datos transfronterizas dedicadas». El mecanismo coercitivo no es el bloqueo ni el filtrado. Es la desconexión. Las operadoras se exponen a cierres permanentes.</p>
<p data-segment="47">Mientras Suecia debate si exigir puertas traseras, Rusia está desplegando inteligencia artificial para hacer imposible la elusión. Roskomnadzor, el regulador ruso de comunicaciones, está gastando 2.270 millones de rublos —más de 29 millones de dólares— en un sistema de censura con IA que integra aprendizaje automático en su infraestructura de inspección profunda de paquetes. El sistema no se limita a bloquear por dirección IP. Detecta patrones de tráfico que se parecen a conexiones VPN y los bloquea automáticamente. Roskomnadzor ya ha restringido el acceso a 469 servicios de VPN, un 70 por ciento más en tres meses. El bloqueo de contenidos relacionados con VPN aumentó un 1.235 por ciento interanual.</p>
<p data-segment="48">Tres modelos. <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> corta los cables. Rusia despliega IA para detectar la elusión. Los gobiernos democráticos exigen que las propias herramientas se debiliten desde dentro. Los enfoques difieren en el método. Convergen en el resultado: un mundo en el que la comunicación privada es arquitectónicamente imposible.</p>
<hr />
<h2 data-segment="49">La defensa que no exige confianza</h2>
<p data-segment="50">La lección de la contradicción sueca no es que los gobiernos sean malintencionados. Las fuerzas de seguridad suecas tienen necesidades operativas legítimas. Los delincuentes sí usan comunicaciones cifradas. Las investigaciones son más difíciles cuando los mensajes no se pueden leer.</p>
<p data-segment="51">La lección es que la solución propuesta —debilitar el cifrado de todo el mundo para atrapar a delincuentes concretos— no funciona. El propio ejército sueco explicó por qué. Las 400 organizaciones de la Global Encryption Coalition explicaron por qué. Todo criptógrafo cualificado que ha estudiado la cuestión explicó por qué.</p>
<p data-segment="52">Las herramientas que protegen a los soldados suecos de la inteligencia rusa son las mismas que protegen a los periodistas de la vigilancia gubernamental, a los activistas de la represión autoritaria, a las supervivientes de violencia doméstica de sus maltratadores y a los ciudadanos corrientes de las filtraciones de datos. No existe una versión del cifrado que sea fuerte para el ejército y débil para el gobierno. La matemática no negocia.</p>
<p data-segment="53">El cifrado de extremo a extremo funciona porque nadie en el medio —ni el proveedor, ni la operadora, ni el gobierno— puede acceder a la comunicación. En el momento en que creas una excepción, la arquitectura falla. Por eso Signal eligió el diseño que eligió. Por eso el ejército sueco eligió Signal. Y por eso la exigencia del gobierno sueco no es solo una discrepancia política. Es una petición de debilitar la defensa nacional.</p>
<p data-segment="54">Las redes descentralizadas llevan este principio más lejos. Los proveedores de VPN tradicionales enrutan el tráfico a través de servidores centralizados, servidores que pueden ser blanco de órdenes judiciales, de technical capability notices o de una desconexión a nivel de infraestructura. Las arquitecturas descentralizadas reparten el tráfico entre nodos independientes sin un punto único de interceptación. No hay servidor central que comprometer, ni proveedor único al que notificar una orden judicial, ni cable que cortar. La arquitectura es la defensa.</p>
<p data-segment="55">El patrón de la última década es claro. Los servicios centralizados pueden ser presionados, comprometidos o cerrados. Apple cedió en el Reino Unido. Signal se marchará de Suecia antes que ceder. La próxima empresa puede no tener los principios de Signal. La única defensa duradera es una arquitectura que no dependa de la voluntad de ninguna empresa de resistir la presión gubernamental: una arquitectura que haga técnicamente imposible, y no solo organizativamente incómodo, cumplir una orden de puerta trasera.</p>
<hr />
<h2 data-segment="56">La pregunta para Suecia</h2>
<p data-segment="57">El Riksdag sueco todavía no ha celebrado la votación definitiva. El calendario se ha retrasado respecto del objetivo inicial del gobierno, marzo de 2026, y la intensidad de la oposición —del ejército, de la industria tecnológica, de la sociedad civil y de los aliados internacionales de Suecia— ha generado incertidumbre política.</p>
<p data-segment="58">Pero las dinámicas que empujan hacia las puertas traseras criptográficas no han cambiado. Las fuerzas de seguridad quieren acceso. Los políticos quieren dárselo. Y la pregunta de fondo —qué le pasa a la seguridad de 10 millones de suecos cuando un Estado miembro de la OTAN debilita deliberadamente la infraestructura de comunicaciones que su propio ejército identificó como esencial— sigue sin respuesta.</p>
<p data-segment="59">Si la ley se aprueba, Signal se marcha de Suecia. El personal militar sueco pierde la herramienta de comunicación segura que eligió su director de sistemas de información. Los periodistas suecos pierden la capacidad de proteger a sus fuentes. Los ciudadanos suecos pierden el cifrado que las propias Fuerzas Armadas de su gobierno dijeron que era necesario. Y los delincuentes a los que la ley pretendía atrapar siguen comunicándose con herramientas que no responden ante la jurisdicción sueca, desde servidores que no están en suelo sueco, usando protocolos que no obedecen a la ley sueca.</p>
<p data-segment="60">El ejército sueco lo entendió. Signal lo entendió. Las 237 organizaciones que firmaron la carta de la coalición lo entendieron. Todo criptógrafo que ha examinado la cuestión lo entendió.</p>
<p data-segment="61">La pregunta es si el parlamento sueco lo entenderá antes de la votación.</p>
<hr />
<p data-segment="62"><em>Fuentes: Cyber Insider, &quot;Swedish Armed Forces Adopt Signal for Secure Communications&quot; (febrero de 2026); Cyber Insider, &quot;Signal Threatens to Leave <a href="https://ur.io/location/se" data-country="se" style="border-bottom-color:#a4c4f4">Sweden</a> Over Encryption Backdoor Law&quot;; Infosecurity Magazine, &quot;Signal May Exit <a href="https://ur.io/location/se" data-country="se" style="border-bottom-color:#a4c4f4">Sweden</a> If Government Imposes Encryption Backdoor&quot;; TechRadar, &quot;Signal would rather leave the <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> and <a href="https://ur.io/location/se" data-country="se" style="border-bottom-color:#a4c4f4">Sweden</a> than remove encryption protections&quot;; Cyber Insider, &quot;Global Coalition Warns <a href="https://ur.io/location/se" data-country="se" style="border-bottom-color:#a4c4f4">Sweden</a> Against Encryption Backdoor Legislation&quot;; carta conjunta de la Global Encryption Coalition (abril de 2025, 237 firmantes); Tuta Blog, &quot;Swedish Armed Forces: Use Signal to defend against interception&quot;; Privacy International, &quot;PI Apple TCN Challenge&quot; y &quot;Update: Our case against <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Government's secret surveillance orders to be heard in 2026&quot;; Computer Weekly, &quot;Home Office issues new backdoor order over Apple encryption&quot; (septiembre de 2025); Apple Support, &quot;Apple can no longer offer Advanced Data Protection in the <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">United Kingdom</a> to new users&quot; (febrero de 2025); Element.io, &quot;Why the Swedish Armed Forces' switch to Signal misses the mark&quot;; State of Surveillance, &quot;Signal Would Rather Leave the <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> and <a href="https://ur.io/location/se" data-country="se" style="border-bottom-color:#a4c4f4">Sweden</a> Than Break Encryption&quot;; Patrick Breyer, &quot;End of Chat Control: EU Parliament Stops Mass Surveillance in Voting Thriller&quot; (26 de marzo de 2026); Electronic Frontier Foundation, &quot;EU Parliament Blocks Mass-Scanning of Our Chats -- What's Next&quot; (abril de 2026); Center for Democracy and Technology, &quot;CDT Europe's Response to the European Parliament Rejection of Chat Control 1.0's Extension&quot;; Vision Times, &quot;<a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>'s Telecom Crackdown May Block All Overseas Internet Access, Leaked Notice Suggests&quot; (11 de abril de 2026); United24 Media, &quot;<a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a> to Launch AI-Powered Internet Censorship System in 2026&quot;; Forbes/Pravda, &quot;Roskomnadzor will create an AI system to block VPNs for 2.3 billion rubles&quot; (enero de 2026).</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Hungría acaba de votar el fin de 16 años de vigilancia</title>
      <link>https://ur.io/es/blog/2026-04-12-03</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-12-03</guid>
      <pubDate>Sun, 12 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 12 de abril de 2026, el 77 por ciento de los húngaros pasó por delante de un sistema de vigilancia publicitaria que rastrea 500 millones de dispositivos, por delante de un programa espía de grado militar desplegado contra la oposición, por delante de una acusación de espionaje contra un periodista de investigación, por delante de operaciones rusas de desinformación y de una propuesta de escenificar un magnicidio, y puso fin a dieciséis años de gobierno autoritario. El partido Tisza de Péter Magyar obtuvo el 53,6 por ciento y 138 de los 199 escaños del parlamento, una mayoría de dos tercios capaz de reescribir la constitución que Viktor Orbán usó para atrincherar el Estado de vigilancia. Orbán admitió la derrota en menos de tres horas. Ahora llega la pregunta más difícil: desmantelar un aparato de vigilancia es arquitectónicamente más difícil que construirlo, y la historia dice que la mayoría de los gobiernos nuevos nunca terminan el trabajo.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-12-03.mp3" length="15814701" type="audio/mpeg" />
      <itunes:duration>21:58</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Tres horas</h2>
<p data-segment="1">A Viktor Orbán le llevó menos de tres horas.</p>
<p data-segment="2">Cuando cerraron los colegios electorales en toda Hungría la noche del 12 de abril de 2026, los resultados no eran ambiguos. No estaban lo bastante ajustados como para impugnarlos, ni lo bastante turbios como para darles la vuelta, ni lo bastante estrechos como para litigarlos. El partido Tisza de Péter Magyar había obtenido el 53,6 por ciento del voto nacional y 138 de los 199 escaños del parlamento: una mayoría de dos tercios, el mismo umbral constitucional que Orbán había empleado para remodelar la democracia húngara a su propia imagen a partir de 2010. El Fidesz de Orbán, que había gobernado Hungría durante dieciséis años consecutivos, se quedó en el 37,8 por ciento y 55 escaños.</p>
<p data-segment="3">Orbán reconoció la derrota. «La responsabilidad de gobernar no nos fue concedida», dijo. Fue la declaración pública más contenida de su carrera política: un hombre que en su día proclamó que estaba construyendo una «democracia iliberal» como modelo para Europa, reducido a una sola frase en voz pasiva.</p>
<p data-segment="4">La presidenta de la Comisión Europea, Ursula von der Leyen, fue menos contenida: «El corazón de Europa late más fuerte esta noche en Hungría. Hungría ha elegido Europa».</p>
<p data-segment="5">La participación se estimó entre el 77 y el 80 por ciento, la más alta desde las primeras elecciones libres que siguieron al desplome del comunismo en 1990. Esta cifra, más que ninguna otra, cuenta la historia de lo que ocurrió en Hungría y de por qué importa para la disputa global entre vigilancia y democracia. Porque esos votantes no depositaron sus papeletas en unas elecciones normales. Votaron bajo el aparato de vigilancia más exhaustivamente documentado que se haya desplegado nunca contra el propio electorado de una democracia europea.</p>
<hr />
<h2 data-segment="6">El aparato</h2>
<p data-segment="7">En las semanas previas a las elecciones, el gobierno húngaro completó la renovación de licencias de una plataforma de vigilancia llamada Webloc, desarrollada por la empresa <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í Cobwebs Technologies y vendida ahora por Penlink tras una fusión en 2023. Webloc es un sistema de vigilancia basado en publicidad: explota la infraestructura publicitaria comercial incrustada en las aplicaciones de los teléfonos móviles para rastrear los movimientos físicos, los patrones de comportamiento y las redes de contactos de personas concretas. Según los investigadores del Citizen Lab de la Universidad de Toronto que han estudiado el despliegue, la implantación húngara era capaz de rastrear aproximadamente 500 millones de dispositivos a través de 219 servidores activos: 126 en Estados Unidos, 32 en los Países Bajos, 17 en Singapur y el resto repartidos entre Alemania, <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> y el Reino Unido.</p>
<p data-segment="8">Hungría fue el primer Estado miembro de la Unión Europea del que se ha confirmado que desplegó vigilancia publicitaria masiva contra sus propios ciudadanos.</p>
<p data-segment="9">El sistema Webloc no era la única herramienta de vigilancia en juego. Péter Magyar, el líder de la oposición, alegó públicamente que el gobierno de Orbán había desplegado el programa espía Candiru —software de vigilancia de grado militar desarrollado por otra empresa <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í— contra miembros de su partido Tisza. El producto insignia de Candiru, DevilsTongue, es capaz de acceder de forma remota al dispositivo de un objetivo, extraer mensajes, activar el micrófono y la cámara y exfiltrar datos almacenados sin que el usuario lo sepa. Investigadores en ciberseguridad confirmaron la presencia de infraestructura activa de DevilsTongue en Hungría, aunque el gobierno ni confirmó ni negó su uso contra opositores políticos internos. La negativa era en sí misma un mensaje: la ambigüedad es el objetivo. Si la oposición no sabe si sus teléfonos están comprometidos, la vigilancia ya ha hecho su trabajo con independencia de si está funcionando de verdad.</p>
<p data-segment="10">El gobierno también había gastado millones de euros en desarrollar un sistema propio de inteligencia de fuentes abiertas llamado Quvasz, que resultó ser un fracaso caro: un monumento a la distancia entre la ambición autoritaria y la capacidad técnica. Pero el fracaso del sistema interno no hizo más que acelerar la compra de herramientas ya probadas en el mercado comercial de la vigilancia. Cuando el Estado no puede construir, compra. La industria global de la vigilancia existe para atender exactamente a este cliente.</p>
<p data-segment="11">Una operación de inteligencia más consecuente fue la SCI-Network, dirigida por el excoronel de contrainteligencia Tamás Berki y conectada directamente con Antal Rogán, el ministro que controlaba tanto los servicios de inteligencia húngaros como sus operaciones de propaganda. Rogán supervisaba la Oficina del Gabinete del Primer Ministro, lo que significaba que un solo operador político ostentaba autoridad sobre lo que el Estado sabía de sus ciudadanos y sobre lo que a sus ciudadanos se les contaba del Estado. La fusión de vigilancia y mensaje bajo una misma oficina no fue un accidente. Era la arquitectura del control: el bucle de retroalimentación que todo sistema autoritario necesita, donde la recolección de inteligencia alimenta las operaciones de información y las operaciones de información justifican más recolección de inteligencia.</p>
<p data-segment="12">Y el imperio mediático al que servía la maquinaria de propaganda de Rogán era enorme. La Fundación de Prensa y Medios de Europa Central, alineada con el gobierno, controlaba más de 500 medios de comunicación en toda Hungría, creando un ecosistema informativo en el que el aparato de vigilancia operaba no en la oscuridad, sino al amparo del dominio narrativo. Cuando el régimen controla lo que la gente ve, el régimen también puede controlar lo que la gente piensa sobre lo que el régimen ve.</p>
<p data-segment="13">Y después estaba Rusia. The Washington Post informó de que la inteligencia rusa había propuesto escenificar un intento de asesinato como parte de una operación de influencia dirigida contra las elecciones húngaras. Campañas de bots documentadas y operaciones de agitprop vinculadas al Kremlin inundaron las redes sociales húngaras de desinformación diseñada para desacreditar a la oposición y reforzar el relato de Orbán sobre amenazas externas que exigían mano dura. El interés del Kremlin en la supervivencia de Orbán no era sentimental. Orbán había sido el obstruccionista interno más fiable de la UE: bloqueando sanciones contra Rusia, vetando la cooperación en seguridad y frenando él solo un paquete de préstamos de 105.000 millones de dólares para Ucrania. Perder Hungría significaba perder el veto.</p>
<hr />
<h2 data-segment="14">El periodista que se convirtió en criminal</h2>
<p data-segment="15">El caso de Szabolcs Panyi es el estudio de caso de cómo la infraestructura de vigilancia se convierte en arma contra la rendición de cuentas misma.</p>
<p data-segment="16">Panyi es uno de los periodistas de investigación más destacados de Hungría. Su trabajo para Direkt36 había destapado elementos de las operaciones de vigilancia del gobierno, sus relaciones de inteligencia con proveedores extranjeros y las conexiones institucionales entre el aparato de seguridad de Orbán y sus operaciones políticas. El tipo de periodismo que, en una democracia que funciona, produce comisiones de investigación parlamentarias y reformas de supervisión. En la Hungría de Orbán produjo una imputación por espionaje.</p>
<p data-segment="17">En los meses previos a las elecciones de abril, Panyi fue acusado de espionaje —un delito penal que acarrea años de prisión— por el acto de ejercer el periodismo. La acusación sostenía que su trabajo sobre el aparato de inteligencia constituía una vulneración de secretos de Estado. La teoría jurídica era sencilla: si el gobierno clasifica sus operaciones de vigilancia, entonces informar sobre esas operaciones es espionaje. La clasificación no protege la seguridad nacional. Protege al gobierno de pasar vergüenza. Y la acusación de espionaje no castiga espiar. Castiga revelar.</p>
<p data-segment="18">El proceso cumplía un doble propósito. Castigaba a Panyi en concreto, imponiéndole costes legales, restricciones de viaje y la amenaza existencial de la cárcel. Y advertía a cualquier otro periodista de Hungría sobre las consecuencias de investigar las capacidades de vigilancia del Estado. El efecto disuasorio era el objetivo. Una acusación de espionaje contra un reportero es una señal emitida a toda la profesión: esto es lo que le pasa a quien mira demasiado de cerca las herramientas que usamos para vigilarte.</p>
<p data-segment="19">Con la derrota de Orbán, el caso de Panyi se convierte en la primera y más inmediata prueba del gobierno de Magyar. Retirar los cargos indicaría que el nuevo gobierno considera que el periodismo es periodismo y no espionaje. Mantenerlos indicaría que los reflejos institucionales del Estado de vigilancia sobreviven a las elecciones que se suponía que iban a acabar con él. El caso Panyi no es una historia lateral. Es el indicador adelantado de si la renovación democrática de Hungría es real.</p>
<hr />
<h2 data-segment="20">El RGPD que no fue</h2>
<p data-segment="21">Hungría es miembro de la Unión Europea. Sus ciudadanos están nominalmente protegidos por el Reglamento General de Protección de Datos, el marco de privacidad de datos más completo del mundo. El RGPD prohíbe explícitamente el tipo de vigilancia masiva que representa el sistema Webloc: la recolección indiscriminada de datos de localización, patrones de comportamiento e información personal sin consentimiento informado ni base jurídica legítima.</p>
<p data-segment="22">Los investigadores que examinaron el despliegue de Webloc concluyeron que violaba de forma flagrante la normativa europea de privacidad. Pero el mecanismo de aplicación del RGPD depende de las autoridades nacionales de protección de datos, y la autoridad húngara de protección de datos —como sus tribunales, su regulador de medios y su comisión electoral— había sido capturada sistemáticamente por nombramientos del Fidesz a lo largo de dieciséis años. El reglamento existía sobre el papel. La aplicación no existía en la práctica.</p>
<p data-segment="23">Esta es la brecha que los gobiernos autoritarios explotan dentro de los marcos democráticos: mantienen las estructuras formales de derechos y supervisión mientras vacían la capacidad institucional de hacerlas cumplir. El aparato de vigilancia húngaro operaba dentro de un Estado miembro de la UE, bajo la jurisdicción nominal del derecho europeo, usando tecnología comercial desarrollada por empresas que operan en mercados regulados. En ningún momento ninguna de esas protecciones formales impidió el despliegue de vigilancia masiva contra los ciudadanos húngaros.</p>
<p data-segment="24">La ironía se agudiza cuando uno mira lo que la propia UE está haciendo con el RGPD al mismo tiempo que celebra la renovación democrática de Hungría. En noviembre de 2025, la Comisión Europea publicó sus propuestas de Ómnibus Digital, y Amnistía Internacional las calificó como «el mayor retroceso de los derechos digitales en la historia de la UE». Las propuestas redefinen los datos personales de forma que permiten a las grandes tecnológicas recolectar más información para entrenar inteligencia artificial. Retrasan los plazos de cumplimiento para los sistemas de IA de alto riesgo de agosto de 2026 a agosto de 2028. Debilitan las protecciones de los datos sensibles —opiniones políticas, afiliación sindical, orientación sexual— que son exactamente las categorías que un gobierno autoritario convierte en arma antes que ninguna otra. Corporate Europe Observatory publicó un análisis artículo por artículo que mostraba las huellas dactilares del lobby tecnológico en prácticamente todas las revisiones. Solo Amazon gastó 7 millones de euros en lobby ante la UE.</p>
<p data-segment="25">Así que la UE celebra que Hungría haya votado la salida de un gobierno que violaba el RGPD mientras destripa simultáneamente el propio RGPD. Von der Leyen declara que el corazón de Europa late más fuerte esta noche en Hungría, mientras su Comisión debilita la ley de privacidad que se suponía que iba a impedir precisamente lo que el gobierno húngaro acababa de hacer. La contradicción no es sutil. Es estructural. Y significa que el nuevo gobierno húngaro intentará reconstruir las protecciones democráticas de la privacidad dentro de un marco europeo que las está desmantelando activamente.</p>
<hr />
<h2 data-segment="26">Lo que significa el 77 por ciento</h2>
<p data-segment="27">La importancia de estas elecciones no está simplemente en que ganara la oposición. Está en cómo ganó, y contra qué.</p>
<p data-segment="28">Una participación del setenta y siete por ciento en el contexto de un Estado de vigilancia es una cifra notable. El propósito de un aparato de vigilancia no es meramente recoger información. Es crear la conciencia ambiental de estar siendo observado: el conocimiento de que la actividad política se observa, de que la disidencia queda registrada, de que asociarse con la oposición conlleva riesgo. La literatura académica sobre los efectos disuasorios de la vigilancia documenta esta dinámica de forma extensa: cuando la gente cree que la están vigilando, modifica su comportamiento. Se autocensura. Se retira de la participación política. Se queda en casa el día de las elecciones.</p>
<p data-segment="29">El setenta y siete por ciento de los húngaros no se quedó en casa.</p>
<p data-segment="30">La infraestructura de vigilancia que el gobierno de Orbán construyó a lo largo de dieciséis años —el rastreo publicitario, el programa espía, las redes de inteligencia, el procesamiento de periodistas, la desinformación respaldada por Rusia— estaba diseñada para producir exactamente un resultado: la continuidad del gobierno del Fidesz. El sistema era sofisticado, estaba bien financiado y se desplegó sin restricción legal significativa. Tenía la ventaja de la incumbencia, los recursos del Estado, una judicatura capturada y un ecosistema mediático de más de 500 medios afines.</p>
<p data-segment="31">Y fracasó. Fracasó porque la premisa fundamental de la vigilancia autoritaria —que la gente vigilada es gente dócil— es falsa. No es falsa universal ni inevitablemente, pero es falsa lo bastante a menudo como para que la vigilancia por sí sola no pueda sustituir a la legitimidad. Cuando un gobierno pierde el consentimiento de los gobernados, ninguna cantidad de recolección de datos puede fabricarlo de vuelta. Los metadatos muestran adónde va la gente. No controlan adónde elige ir. Y el 12 de abril, los húngaros que decidieron ir a los colegios electorales fueron suficientes para que ninguna arquitectura de vigilancia pudiera cambiar el resultado.</p>
<hr />
<h2 data-segment="32">La cuestión de los dos tercios</h2>
<p data-segment="33">La cifra más consecuente de los resultados electorales no es el 53,6 por ciento. Son los 138 escaños.</p>
<p data-segment="34">Según la constitución húngara, para reformar la Ley Fundamental hace falta una mayoría parlamentaria de dos tercios: 133 de 199 escaños. Orbán aseguró ese umbral en 2010 y lo usó para reescribir el marco constitucional húngaro, incorporando disposiciones que reforzaron el poder ejecutivo, debilitaron la independencia judicial y crearon la base jurídica de la infraestructura de vigilancia y de medios que sostuvo el gobierno del Fidesz durante los dieciséis años siguientes.</p>
<p data-segment="35">Magyar tiene ahora 138 escaños. Dispone de la misma autoridad constitucional que Orbán usó para construir el sistema. La cuestión es si la usará para desmantelarlo.</p>
<hr />
<h2 data-segment="36">Por qué desmantelar es más difícil que construir</h2>
<p data-segment="37">Aquí es donde la historia pasa de la noche electoral a la transformación institucional, y donde empieza la dificultad de verdad. Desmantelar un Estado de vigilancia no es una cuestión de cambiar de personal. Es un problema arquitectónico, y la historia dice que la mayoría de los gobiernos nuevos subestima cuánto tiempo lleva.</p>
<p data-segment="38">Las licencias de Webloc pueden revocarse. La SCI-Network puede quedarse sin financiación. Los cargos por espionaje contra Panyi pueden retirarse. Pero los 219 servidores de Cobwebs siguen funcionando. La infraestructura del programa espía Candiru sigue desplegada. Las capacidades de intercepción instaladas en todos los proveedores de internet húngaros siguen operativas. Los funcionarios que manejaban estas herramientas conservan sus habilitaciones de seguridad y su conocimiento institucional. Los contratos con los proveedores <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>íes de vigilancia no expiran con los resultados electorales. Y las bases de datos, una vez creadas, pueden copiarse más deprisa de lo que pueden borrarse.</p>
<p data-segment="39">Alemania tardó quince años tras la reunificación en procesar del todo los archivos de la Stasi, y la Stasi era analógica. La Stasi-Unterlagen-Behörde, la agencia creada para gestionar el archivo, empleó a miles de personas durante décadas para reconstruir documentos triturados, procesar millones de páginas y atender cientos de miles de solicitudes individuales de acceso. El volumen puro de los registros de un Estado de vigilancia analógico era abrumador. La infraestructura de vigilancia digital es a la vez más fácil de auditar y más fácil de ocultar. Una base de datos puede exfiltrarse en minutos. Un servidor puede clonarse antes de que llegue la orden de desmantelamiento. La pericia para reconstruirlo vive en la cabeza de quienes lo construyeron la primera vez.</p>
<p data-segment="40">Los servicios de inteligencia de Sudáfrica no se reformaron de forma significativa hasta una década después del apartheid. La Agencia Nacional de Inteligencia que sustituyó a la Oficina de Seguridad del Estado de la era del apartheid conservó a buena parte del mismo personal, las mismas culturas institucionales y muchas de las mismas capacidades. El CNI español conservó capacidades de vigilancia de la época franquista bien entrados los años 2000. En todos los casos históricos, la voluntad política de desmantelar un Estado de vigilancia superó a la capacidad institucional de hacerlo, y en la brecha entre la intención y la ejecución fue donde sobrevivió la vieja infraestructura.</p>
<p data-segment="41">La experiencia polaca desde finales de 2023, cuando la coalición de Donald Tusk sustituyó al gobierno de Ley y Justicia, ofrece el precedente más reciente y más pertinente. La reforma de los medios resultó conflictiva. La reforma judicial se topó con obstáculos constitucionales plantados por el gobierno anterior. La infraestructura de vigilancia no era sencillamente un conjunto de herramientas que apagar; estaba tejida en el tejido institucional del Estado. Y la coalición de Tusk no tenía una supermayoría.</p>
<p data-segment="42">El reto húngaro es mayor. Los dieciséis años de Orbán —frente a los ocho de Ley y Justicia— permitieron una captura institucional más profunda. Las reformas constitucionales son más extensas. La concentración mediática es más completa. El aparato de inteligencia está integrado en el sistema político de manera más completa.</p>
<p data-segment="43">Pero la supermayoría de Magyar también es mayor que nada de lo que Tusk llegó a tener. La autoridad constitucional para desmantelar está ahí. Si el gobierno de Magyar no lo convierte en una prioridad de los primeros cien días —con auditorías públicas, desmantelamiento de infraestructura y responsabilidad penal por los despliegues ilícitos—, las herramientas que Orbán construyó estarán esperando a quien venga después.</p>
<hr />
<h2 data-segment="44">Mientras tanto, otra democracia construye</h2>
<p data-segment="45">Mientras Hungría vota el fin de su Estado de vigilancia, el Reino Unido está construyendo uno nuevo.</p>
<p data-segment="46">A principios de 2026, el Reino Unido anunció que ampliará su despliegue de reconocimiento facial en vivo de 10 furgonetas móviles a 50, distribuidas entre todos los cuerpos policiales de Inglaterra y Gales. El gobierno asignó 26 millones de libras al sistema nacional de reconocimiento facial y 115 millones de libras en tres años a un Centro Nacional de IA en la Policía. La ampliación se anunció antes de que hubiera concluido la propia consulta pública de doce semanas del gobierno sobre el uso del reconocimiento facial, una consulta cuyas conclusiones, por lo visto, no eran necesarias antes de tomar las decisiones de gasto.</p>
<p data-segment="47">Un estudio de marzo de 2026 realizado por investigadores de Cambridge para la policía de Essex no encontró «pruebas estadísticamente significativas» de que los despliegues de reconocimiento facial en vivo redujeran la delincuencia. Algunas pruebas produjeron tasas de falsos positivos de hasta el 91 por ciento, con sesgo documentado contra personas negras y asiáticas. Un hombre asiático fue detenido por error en enero de 2026. Las enmiendas de los Lores al proyecto de ley de delincuencia y policía están previstas para el 14 de abril, dentro de dos días.</p>
<p data-segment="48">El Reino Unido es además el país que notificó a Apple una Technical Capability Notice secreta al amparo de la Investigatory Powers Act, obligando a Apple a retirar las copias de seguridad de iCloud cifradas de extremo a extremo para los usuarios británicos en febrero de 2025. Está construyendo, simultáneamente, una red nacional de vigilancia biométrica y un marco jurídico que obliga a las empresas a debilitar el cifrado. La empresa NEC Corporation, contratista que suministra la tecnología de reconocimiento facial, es la misma firma cuyos sistemas se han vinculado a operaciones en <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a>.</p>
<p data-segment="49">La lección de Hungría es que la infraestructura de vigilancia construida por un gobierno democrático no permanece en manos democráticas para siempre. Las herramientas construidas con un propósito acaban usándose con otro. Las bases de datos recopiladas para una administración se convierten en la infraestructura de selección de objetivos de la siguiente. Toda democracia que construye capacidad de vigilancia masiva está construyendo el instrumental de su propio giro autoritario potencial, y apostando a que el giro nunca llegará. Hungría acaba de demostrar cómo se ven dieciséis años de apuestas perdidas.</p>
<hr />
<h2 data-segment="50">La defensa que no depende de los gobiernos</h2>
<p data-segment="51">Hay una tentación de leer las elecciones húngaras como prueba de que la democracia siempre puede vencer a la vigilancia. La participación del 77 por ciento sostiene un argumento poderoso. Pero la lección estructural es la contraria: el aparato de vigilancia estuvo institucionalmente cerca de funcionar. No fracasó por ser técnicamente inadecuado. Fracasó porque las condiciones políticas de abril de 2026 dieron la casualidad de que produjeron una participación lo bastante grande como para superarlo. Otro año, una oposición más débil, una participación más baja, y las mismas herramientas producen otro resultado. El aparato sigue ahí. Funciona. El próximo gobierno lo heredará.</p>
<p data-segment="52">La única defensa duradera frente a la infraestructura de vigilancia no es un resultado electoral favorable. Es la arquitectura.</p>
<p data-segment="53">Las comunicaciones cifradas de extremo a extremo eliminan el punto de acceso centralizado que los sistemas de vigilancia explotan. Signal cifra todos los mensajes y todas las llamadas por defecto. El servidor nunca tiene el texto en claro. Cuando un gran jurado requirió los registros de Signal en 2021, la empresa entregó dos datos: la fecha en que se creó la cuenta y la fecha de su última conexión. Eso era todo lo que Signal tenía. Un gobierno al estilo de Orbán que presente una orden judicial a la infraestructura de Signal no obtiene nada útil, porque no hay nada útil que producir.</p>
<p data-segment="54">Las redes descentralizadas van más lejos. Tor distribuye el tráfico entre miles de repetidores operados por voluntarios, de modo que ningún nodo por sí solo puede observar a la vez el origen y el destino de una comunicación. No hay infraestructura central de conmutación donde instalar equipos de intercepción. El modelo Webloc —donde una plataforma de vigilancia rastrea dispositivos a través de infraestructura publicitaria centralizada— queda arquitectónicamente roto cuando el tráfico no fluye por puntos de estrangulamiento centralizados.</p>
<p data-segment="55">Las arquitecturas de VPN descentralizada como URnetwork enrutan las conexiones a través de redes de nodos independientes en lugar de infraestructura de servidores centralizada. No hay un único operador al que notificar una orden judicial, ni instalación central de conmutación donde instalar los equipos de intercepción exigidos por la CALEA, ni proveedor externo cuyo compromiso dé a un atacante —o a un gobierno capturado— acceso a toda la red. La arquitectura es distribuida por diseño. El tipo de vigilancia centralizada que desplegó el gobierno de Orbán es geométricamente imposible en una red donde el tráfico circula por miles de nodos independientes sin punto centralizado de agregación. No hay Webloc para una red que no tiene centro. No hay pinchazo de la SCI-Network para un sistema sin tubería central.</p>
<p data-segment="56">Estas herramientas no son teóricas. Existen. Funcionan. Las usan millones de personas en países donde la diferencia entre estar vigilado y no estarlo es la diferencia entre la cárcel y la libertad, entre la seguridad y la violencia, entre participar en la democracia y retirarse de ella. Los ciudadanos húngaros que se organizaron, se comunicaron y acudieron a votar en un 77 por ciento lo hicieron en parte porque las herramientas cifradas y descentralizadas hicieron posible coordinarse fuera del campo de visión del régimen.</p>
<hr />
<h2 data-segment="57">El aparato estaba mirando</h2>
<p data-segment="58">La infraestructura de vigilancia no es una capacidad neutral. Es un arma política. El mismo sistema de rastreo publicitario, el mismo programa espía, las mismas redes de inteligencia pueden servir a fines legítimos de seguridad bajo supervisión democrática o a fines de control autoritario bajo instituciones capturadas. La diferencia no es la tecnología. Es el marco institucional que gobierna su uso, y, como Hungría demostró durante dieciséis años, los marcos institucionales pueden ser capturados.</p>
<p data-segment="59">Orbán demostró cómo un gobierno que opera dentro de un marco democrático formal puede capturar sistemáticamente las instituciones destinadas a limitar la vigilancia y reutilizar el aparato de vigilancia para el control político. La vigilancia publicitaria se desplegó legalmente, conforme al derecho húngaro, por un gobierno que había reescrito las leyes para permitirla. El programa espía lo manejaban servicios de inteligencia cuyos órganos de supervisión se habían llenado de leales. Al periodista se le acusó al amparo de tipos penales de espionaje que se habían ampliado para criminalizar el periodismo. Todo era legal. Nada era legítimo.</p>
<p data-segment="60">La defensa frente a esto es por capas. Empieza por las instituciones: órganos de supervisión independientes con autoridad real, agencias de protección de datos con verdadero poder sancionador, control judicial que no pueda esquivarse mediante la captura constitucional. Continúa por la ley: marcos de privacidad como el RGPD aplicados a un nivel superior al de las autoridades nacionales, que sí pueden ser capturadas, suponiendo que la UE no vacíe antes el RGPD. Y termina por la arquitectura: comunicaciones cifradas, redes descentralizadas y sistemas diseñados de forma que ningún punto único de captura pueda comprometer la privacidad de todos los usuarios.</p>
<p data-segment="61">El 12 de abril de 2026, el 77 por ciento de los húngaros demostró lo más importante: el aparato de vigilancia, con toda su sofisticación y todo su coste, no pudo salvar al régimen que lo construyó. Lo que construyan a continuación —las reformas institucionales, la infraestructura desmantelada, la supervisión restaurada, las defensas arquitectónicas que no dependen de las buenas intenciones de ningún gobierno concreto— determinará si la historia de Hungría es una corrección puntual o una renovación democrática duradera.</p>
<p data-segment="62">El aparato estaba mirando. Los ciudadanos votaron igualmente. Qué le pasa ahora al aparato es la pregunta que importa.</p>
<hr />
<p data-segment="63"><em>Fuentes: resultados de la Oficina Nacional Electoral de Hungría (12 de abril de 2026); Citizen Lab, informe &quot;Webloc&quot; (11 de abril de 2026) sobre la vigilancia publicitaria de Cobwebs Technologies/Penlink (219 servidores, 500M de dispositivos); investigación sobre la infraestructura de Candiru/DevilsTongue y alegaciones públicas de Péter Magyar; cobertura de la acusación de espionaje contra Szabolcs Panyi (Direkt36, prensa internacional); información de The Washington Post sobre la propuesta rusa de escenificar un asesinato y las operaciones de desinformación; declaración de la presidenta de la Comisión Europea Ursula von der Leyen (12 de abril de 2026); información de VSquare, OCCRP y Bloomberg sobre la SCI-Network, Tamás Berki, Antal Rogán y Quvasz; análisis de la concentración mediática de la Central European Press and Media Foundation (más de 500 medios); investigación sobre la brecha de aplicación del RGPD; propuestas de Ómnibus Digital de la UE (noviembre de 2025) y crítica de Amnistía Internacional; análisis de lobby de Corporate Europe Observatory; Biometric Update, The Gazette y Al Jazeera sobre la ampliación del reconocimiento facial en el Reino Unido (de 10 a 50 furgonetas, 26 millones de libras); estudio de reconocimiento facial de la policía de Essex y Cambridge de marzo de 2026 (&quot;no statistically significant evidence&quot;); análisis comparativo de la transición democrática polaca (coalición de Tusk, 2023-presente); registros históricos de la Stasi-Unterlagen-Behörde; cronología de la reforma de la Agencia Nacional de Inteligencia de Sudáfrica; evaluación de Freedom House sobre la libertad global de internet (decimoquinto año consecutivo de deterioro).</em></p>]]></content:encoded>
    </item>
    <item>
      <title>China hackeó el sistema de vigilancia de Estados Unidos. La puerta trasera era la puerta principal.</title>
      <link>https://ur.io/es/blog/2026-04-12-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-12-02</guid>
      <pubDate>Sun, 12 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>En 1994, el gobierno de Estados Unidos obligó a todos los operadores de telecomunicaciones del país a construir una puerta trasera de vigilancia en su red. En 2026, el Ministerio de Seguridad del Estado de China usó esa puerta trasera para comprometer el sistema de escuchas del FBI, acceder a las identidades de objetivos de vigilancia activos y recolectar metadatos de más de un millón de estadounidenses. Nueve operadores vulnerados. Un &quot;major incident&quot;, un incidente grave. Treinta años de advertencias confirmadas en una sola intrusión. La puerta trasera obligatoria no era una función de seguridad. Era la superficie de ataque.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-12-02.mp3" length="14338989" type="audio/mpeg" />
      <itunes:duration>19:55</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">17 de febrero: dentro de la escucha</h2>
<p data-segment="1">El 17 de febrero de 2026, los analistas de seguridad de redes del Buró Federal de Investigaciones detectaron actividad anómala en un sistema llamado DCS-3000, conocido internamente como Red Hook. Es un componente no clasificado de la Digital Collection System Network, la plataforma centralizada del FBI para gestionar las escuchas autorizadas judicialmente y las órdenes de vigilancia dictadas al amparo de la Foreign Intelligence Surveillance Act a través de los operadores de telecomunicaciones estadounidenses. Red Hook maneja datos de registro de llamadas y de rastreo: los números de teléfono a los que llama la gente, la información de enrutamiento que revela dónde se originan y terminan las llamadas, las marcas de tiempo que muestran cuándo se producen las comunicaciones y las identidades de las personas bajo investigación federal activa.</p>
<p data-segment="2">Alguien que no debía estar allí estaba dentro.</p>
<p data-segment="3">La intrusión se clasificó como &quot;major incident&quot; —incidente grave— al amparo de la Federal Information Security Modernization Act, una de las categorías más serias disponibles en el marco federal de ciberseguridad, reservada a las brechas que comprometen sistemas de seguridad nacional o la información de identificación personal de más de 100.000 individuos. El FBI lo notificó al Congreso. La atribución, cuando llegó, no sorprendió a nadie que hubiera estado prestando atención: Salt Typhoon, un grupo de ciberespionaje vinculado al Ministerio de Seguridad del Estado de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>.</p>
<p data-segment="4">Lo que Salt Typhoon consultó no era una colección aleatoria de datos. Era el mapa operativo de la vigilancia estadounidense: un catálogo de a quién vigila el FBI, a quién llaman esos objetivos y cómo están estructuradas las investigaciones del buró. Para un adversario en materia de inteligencia, esta es de las informaciones más valiosas que se pueden poseer. Te dice no solo lo que tu adversario sabe, sino lo que está intentando averiguar. Si eres un oficial de inteligencia chino que dirige agentes dentro de Estados Unidos, estos datos te dicen a cuáles de los tuyos han identificado y cuáles siguen siendo invisibles. Si tienes una fuente dentro de una agencia del gobierno estadounidense, ahora sabes si el número de teléfono de esa fuente figura en la lista de objetivos activos del FBI. El valor de inteligencia no es incremental. Es catastrófico.</p>
<p data-segment="5">La puerta principal del sistema de vigilancia estadounidense estaba abierta, y <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> la cruzó.</p>
<hr />
<h2 data-segment="6">Las nueve telecos</h2>
<p data-segment="7">La brecha de DCSNet no fue la primera operación de Salt Typhoon dentro de la infraestructura estadounidense. Fue la última.</p>
<p data-segment="8">Entre 2019 y 2024, Salt Typhoon vulneró nueve empresas de telecomunicaciones estadounidenses: AT&amp;T, Verizon, T-Mobile, Charter/Spectrum, Lumen Technologies, Consolidated Communications, Windstream y otras dos que no se han identificado públicamente. El alcance de la campaña fue extraordinario. Se accedió a metadatos de más de un millón de usuarios: marcas de tiempo de llamadas, datos de enrutamiento de mensajes de texto, direcciones IP de origen y destino, números de teléfono. La mayor concentración de datos comprometidos estaba en el área metropolitana de Washington D. C., un hecho cuyas implicaciones para la inteligencia de seguridad nacional necesitan poca elaboración. La clase política de la capital, sus grupos de presión, sus asesores, sus responsables de inteligencia: sus patrones de llamadas, sus contactos, el momento y la duración de sus comunicaciones fueron recolectados por un servicio de inteligencia extranjero a lo largo de años.</p>
<p data-segment="9">El vector de ataque en las brechas de las telecos fue el mismo que más tarde daría a Salt Typhoon acceso a DCSNet: la arquitectura de intercepción exigida por la Communications Assistance for Law Enforcement Act.</p>
<p data-segment="10">La CALEA, promulgada por el presidente Clinton en 1994, obliga a todo operador de telecomunicaciones que opere en Estados Unidos a construir capacidades de intercepción en su infraestructura de conmutación. La ley exige que los operadores puedan aislar y entregar las comunicaciones de cualquier abonado señalado a las fuerzas de seguridad ante la presentación de una orden judicial válida. En la práctica, esto significa que todo operador estadounidense mantiene lo que viene a ser un punto de acceso de vigilancia permanente e incorporado: una puerta que existe precisamente para que el gobierno pueda cruzarla.</p>
<p data-segment="11">Salt Typhoon la cruzó en su lugar.</p>
<hr />
<h2 data-segment="12">Una advertencia de treinta y dos años</h2>
<p data-segment="13">La CALEA fue polémica desde el momento en que se propuso. Cuando la administración Clinton impulsó la legislación en 1993 y 1994, una coalición de empresas tecnológicas, organizaciones de libertades civiles e investigadores en seguridad planteó una objeción concreta: cualquier capacidad de intercepción incorporada a la infraestructura de telecomunicaciones acabaría inevitablemente convirtiéndose en objetivo de los adversarios. Una puerta trasera, argumentaban, no comprueba credenciales. Es una vulnerabilidad estructural, y cualquier atacante suficientemente sofisticado terminaría por encontrarla y explotarla.</p>
<p data-segment="14">El FBI, el Departamento de Justicia y sus aliados en el Congreso desecharon esas advertencias. La arquitectura de intercepción se aseguraría adecuadamente, dijeron. Los controles de acceso impedirían el uso no autorizado. Los beneficios del acceso legal a las comunicaciones de delincuentes superaban los riesgos teóricos.</p>
<p data-segment="15">Treinta años después, el Ministerio de Seguridad del Estado de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> ha proporcionado la prueba empírica de esa teoría. Los resultados son inequívocos.</p>
<p data-segment="16">El mecanismo técnico de la brecha es instructivo. Salt Typhoon no necesitó romper el cifrado. No necesitó descifrar contraseñas ni explotar vulnerabilidades de día cero en los equipos centrales de conmutación de los operadores. Comprometió a un proveedor comercial de servicios de internet —una de las empresas externas que prestan servicios de infraestructura a los operadores— y usó ese acceso para llegar a los puntos de acceso de intercepción exigidos por la CALEA. La puerta trasera no era un pasadizo secreto en un muro fortificado. Era una puerta en el muro, con cerradura, y alguien forzó la cerradura.</p>
<p data-segment="17">Este es el problema de fondo del acceso obligatorio: la seguridad del sistema depende no solo de la seguridad de la puerta en sí, sino de la seguridad de todo proveedor, contratista, subcontratista y vía de mantenimiento que se conecte a ella. En una red de telecomunicaciones moderna, esa cadena de suministro incluye a cientos de empresas. Cualquiera de ellas puede ser el punto de entrada. Salt Typhoon encontró una. El siguiente atacante encontrará otra.</p>
<p data-segment="18">Esta no es una observación novedosa. Es la conclusión central del artículo de referencia de 1997 &quot;The Risks of Key Recovery, Key Escrow, and Trusted Third-Party Encryption&quot;, firmado por prácticamente todas las figuras importantes de la comunidad de investigación criptográfica. El artículo concluía que incorporar acceso gubernamental a la infraestructura de comunicaciones introduce vulnerabilidades que no pueden mitigarse adecuadamente. Veintinueve años después, el texto se lee menos como una advertencia y más como una profecía.</p>
<hr />
<h2 data-segment="19">La advertencia del director</h2>
<p data-segment="20">La ironía dramática de la brecha de DCSNet es difícil de exagerar.</p>
<p data-segment="21">En 2024, el director del FBI, Christopher Wray, declaró ante el Congreso que las operaciones cibernéticas chinas representaban la amenaza definitoria para las infraestructuras críticas estadounidenses. Advirtió de que hackers vinculados a <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> se habían preposicionado dentro de sistemas estadounidenses —redes eléctricas, plantas de tratamiento de agua, redes de telecomunicaciones— en lo que describió como preparación para un posible conflicto. Las advertencias fueron contundentes, específicas y sombrías.</p>
<p data-segment="22">Lo que Wray no reveló en aquellas comparecencias, y lo que no se haría público hasta después de su marcha, es que Salt Typhoon ya había vulnerado la infraestructura CALEA de varios operadores estadounidenses en el momento de su testimonio. El FBI advertía a Estados Unidos sobre la penetración <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> de sistemas críticos mientras su propio sistema de vigilancia ya estaba comprometido.</p>
<p data-segment="23">El sucesor de Wray, Kash Patel, confirmó la brecha de DCSNet tras tomar posesión, pero no ha abordado públicamente la cuestión estructural: si la arquitectura de intercepción legalmente obligatoria era la superficie de ataque, ¿debería seguir existiendo esa arquitectura?</p>
<hr />
<h2 data-segment="24">El agravante del encubrimiento</h2>
<p data-segment="25">En febrero de 2026, la senadora Maria Cantwell, miembro de mayor rango de la minoría en el Comité de Comercio del Senado, afirmó públicamente que AT&amp;T y Verizon están bloqueando la publicación de informes de seguridad relacionados con las brechas de Salt Typhoon. Los operadores no lo han negado. Han declinado hacer comentarios.</p>
<p data-segment="26">Las implicaciones son importantes. Si los operadores están ocultando evaluaciones de seguridad al Congreso, ni los legisladores ni el público pueden valorar plenamente el alcance del compromiso, la suficiencia de las labores de remediación ni si Salt Typhoon ha sido expulsado de las redes en las que penetró. Los investigadores en seguridad que han estudiado las brechas advierten de que es probable que Salt Typhoon siga dentro de las redes de telecomunicaciones estadounidenses, de que el grupo haya establecido mecanismos de acceso persistente que no han sido identificados ni eliminados por completo. La negativa de los operadores a publicar sus informes de seguridad hace imposible la verificación independiente.</p>
<p data-segment="27">Está además el asunto del correo electrónico del personal del Congreso. Los investigadores han indicado que Salt Typhoon pudo haber accedido a cuentas de correo pertenecientes a asesores del Congreso a través de los compromisos de las telecos. De confirmarse, esto significaría que un servicio de inteligencia chino obtuvo acceso no solo a la información de selección de objetivos de vigilancia del FBI, sino también a las comunicaciones internas del órgano legislativo responsable de supervisar esa vigilancia.</p>
<p data-segment="28">Los 72 miembros del Congreso que firmaron una carta pidiendo una investigación sobre las compras de datos sin orden judicial por parte de agencias federales se enfrentan ahora a una pregunta más incómoda: la propia infraestructura de vigilancia legalmente obligatoria del gobierno pudo haber dado a un adversario extranjero acceso a sus propias comunicaciones. La entidad encargada de la rendición de cuentas no puede conseguir los informes de seguridad. La entidad que construyó la puerta trasera no puede determinar quién la cruzó. Los operadores que fueron vulnerados están bloqueando la investigación sobre su propia brecha. Todas las capas del sistema diseñadas para proporcionar supervisión están fallando a la vez.</p>
<hr />
<h2 data-segment="29">La vigilancia que se puede comprar</h2>
<p data-segment="30">La brecha de Salt Typhoon es espectacular porque implica sistemas clasificados de escuchas, hackers de un Estado-nación y los datos operativos más sensibles del FBI. Pero un informe publicado un día antes de este artículo —el 11 de abril de 2026— por el Citizen Lab de la Universidad de Toronto revela algo estructuralmente más inquietante: no hace falta hackear un sistema de vigilancia cuando se puede comprar uno.</p>
<p data-segment="31">El informe documenta una herramienta llamada Webloc, desarrollada por la empresa <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í de inteligencia Cobwebs Technologies y vendida ahora por Penlink tras una fusión en 2023. Webloc rastrea los movimientos, la ubicación y las características personales de los dueños de <strong>500 millones de dispositivos</strong> usando datos que las aplicaciones móviles recogen supuestamente con fines publicitarios: señales de localización, patrones de movimiento, domicilios, lugares de trabajo y hasta tres años de historial de ubicaciones. No hace falta orden judicial. Ni mandamiento del juez. Ni hackeo. Solo una orden de compra.</p>
<p data-segment="32">La lista de clientes abarca a las fuerzas de seguridad estadounidenses: el ICE, el ejército de Estados Unidos, el Departamento de Seguridad Pública de Texas, las fiscalías de distrito de Nueva York, la policía de Los Ángeles, el Departamento de Policía de Dallas, la policía de Baltimore, la de Tucson, la de Durham, Elk Grove, el condado de Pinal y el DHS de Virginia Occidental. Solo el FBI pagó 27 millones de dólares por 5.000 licencias de Locate X, de Babel Street, un producto comparable. Webloc opera a través de 198 servidores activos: 126 en Estados Unidos, 32 en los Países Bajos, 17 en Singapur, 8 en Alemania, 8 en <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> y 7 en el Reino Unido.</p>
<p data-segment="33">La infraestructura funciona con una lógica económica sencilla: las aplicaciones gratuitas necesitan ingresos, los ingresos vienen de la publicidad, la publicidad vale más cuando está segmentada y la segmentación requiere datos de localización. Todo el ecosistema publicitario global —miles de millones de dólares en ingresos anuales— está construido sobre la recolección y venta continuas de precisamente los datos que las agencias de inteligencia necesitan para vigilar. La industria publicitaria no se limitó a hacer posible la vigilancia. Construyó la infraestructura, la optimizó para operar a escala y la puso a disposición de cualquiera con presupuesto. El gobierno no necesita imponer puertas traseras para rastrear a sus ciudadanos. La industria publicitaria ya construyó la puerta principal, y está abierta a todo comprador.</p>
<hr />
<h2 data-segment="34">Hungría vota hoy bajo vigilancia</h2>
<p data-segment="35">El alcance internacional de estas herramientas no es teórico. Hoy —12 de abril de 2026— Hungría celebra elecciones bajo lo que puede ser el aparato de vigilancia más exhaustivamente documentado que se haya desplegado nunca contra el propio electorado de una democracia europea.</p>
<p data-segment="36">Cobwebs Technologies —la misma empresa que construyó Webloc— completó la renovación de licencias con la inteligencia interior húngara en marzo de 2026, semanas antes de las elecciones. Hungría es el primer Estado miembro de la UE del que se ha confirmado que despliega Webloc contra su propia población. Los investigadores afirman que el despliegue viola de forma flagrante el Reglamento General de Protección de Datos de la UE. No se ha tomado ninguna medida sancionadora.</p>
<p data-segment="37">La vigilancia va más allá del rastreo publicitario. El líder de la oposición, Péter Magyar, ha alegado que el gobierno de Orbán desplegó Candiru —programa espía de grado militar construido por otra empresa <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í— contra su partido Tisza. El periodista de investigación Szabolcs Panyi fue acusado de espionaje antes de las elecciones. Los intentos del gobierno de construir su propio sistema de vigilancia OSINT, un proyecto de varios millones de euros llamado Quvasz dirigido por el excoronel de contrainteligencia Tamás Berki y conectado con Antal Rogán, el jefe de la Oficina del Gabinete del Primer Ministro que supervisa tanto la inteligencia como la propaganda, fueron un fracaso técnico, así que compró herramientas ya probadas en el mercado privado de la vigilancia. The Washington Post informó de que Rusia propuso escenificar un intento de asesinato para influir en el resultado electoral. Se han documentado operaciones rusas de desinformación funcionando en paralelo al aparato de vigilancia.</p>
<p data-segment="38">Esto es lo que produce el mercado de la vigilancia: herramientas construidas para las fuerzas de seguridad de las democracias, vendidas a servicios de inteligencia que las despliegan contra partidos de la oposición, periodistas y votantes el día de las elecciones. La misma tecnología de Cobwebs que rastrea 500 millones de dispositivos para los departamentos de policía estadounidenses está rastreando a los ciudadanos húngaros mientras acuden a las urnas.</p>
<hr />
<h2 data-segment="39">El Reino Unido construye la próxima superficie de ataque</h2>
<p data-segment="40">El patrón se extiende a otras democracias que no se limitan a comprar herramientas de vigilancia, sino que construyen infraestructura de vigilancia dentro del tejido del espacio público.</p>
<p data-segment="41">El Reino Unido anunció a principios de 2026 que ampliará su despliegue de reconocimiento facial en vivo de 10 furgonetas móviles a 50, distribuidas entre todos los cuerpos policiales de Inglaterra y Gales. El gobierno asignó 26 millones de libras al sistema nacional de reconocimiento facial, 11,6 millones de libras específicamente para la tecnología de reconocimiento facial en vivo y 115 millones de libras en tres años a un Centro Nacional de IA en la Policía. La ampliación forma parte de un libro blanco gubernamental sobre reformas policiales que incluye la creación de un «FBI británico»: un Servicio Nacional de Policía. La ampliación se anunció antes de que hubiera concluido la propia consulta pública de doce semanas del gobierno sobre el uso del reconocimiento facial. NEC Corporation, la contratista, es la misma firma cuya tecnología se ha vinculado a operaciones en <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a>.</p>
<p data-segment="42">El Reino Unido es además el país que notificó a Apple una Technical Capability Notice secreta al amparo de la Investigatory Powers Act, una orden que obligó a Apple a retirar la Protección de Datos Avanzada a los usuarios británicos el 21 de febrero de 2025, eliminando el cifrado de extremo a extremo de los datos de iCloud. En febrero de 2026, Signal anunció que se retiraría de Suecia antes que cumplir con una ley propuesta que exigía acceso por puerta trasera a la mensajería cifrada. El anuncio se entendió como una declaración directa sobre Salt Typhoon: esto es lo que pasa cuando se imponen puertas traseras.</p>
<p data-segment="43">El Reino Unido está construyendo, simultáneamente, una red nacional de vigilancia biométrica y un marco jurídico que obliga a las empresas a debilitar el cifrado. El ochenta por ciento del público británico dijo a los encuestadores que se siente «cómodo» con el uso policial del reconocimiento facial, pero solo el 55 por ciento confía en que la policía lo use «de forma responsable». Esa brecha entre comodidad y confianza es el espacio en el que la infraestructura de vigilancia se expande antes de que la rendición de cuentas la alcance. El Reino Unido está construyendo el próximo DCSNet: una infraestructura de vigilancia centralizada con puntos de acceso obligatorios que, si la historia sirve de guía, acabará siendo comprometida por los mismos adversarios que fue diseñada para vigilar.</p>
<hr />
<h2 data-segment="44">La arquitectura del problema</h2>
<p data-segment="45">El instinto, tras las brechas de Salt Typhoon, es pedir mejor seguridad: controles de acceso más estrictos, verificación más rigurosa de proveedores, mejor monitorización de la infraestructura de intercepción. Son medidas razonables, y algunas se implantarán. Pero atacan el síntoma en lugar de la enfermedad.</p>
<p data-segment="46">La enfermedad es arquitectónica. Todo sistema que mantiene un punto de acceso permanente para las fuerzas de seguridad mantiene un punto de acceso permanente para cualquiera capaz de comprometer los controles de acceso. La historia de la seguridad informática es inequívoca en este punto: los controles de acceso fallan. Fallan por error humano, por compromisos de la cadena de suministro, por vulnerabilidades de día cero, por amenazas internas y porque los adversarios suficientemente dotados de recursos —como un servicio de inteligencia estatal— invertirán lo que haga falta para encontrar el eslabón más débil.</p>
<p data-segment="47">La posición del FBI siempre ha sido que el acceso legal es esencial. Las órdenes de escucha sirven a fines legítimos de aplicación de la ley. La vigilancia autorizada judicialmente ha desbaratado tramas terroristas, desmantelado organizaciones criminales y producido pruebas que han logrado condenas en casos donde no existía ninguna otra prueba. Estas afirmaciones no son inventadas. La pregunta que plantea Salt Typhoon no es si las escuchas tienen valor, sino si el coste arquitectónico de mantener capacidad universal de intercepción en toda la infraestructura de telecomunicaciones supera al beneficio policial, y si ese coste lo paga no el FBI, sino cada estadounidense cuyos metadatos fueron recolectados, cada objetivo de vigilancia cuya identidad quedó expuesta y cada operación de inteligencia que quedó comprometida cuando <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> cruzó la puerta que la CALEA exigía que existiera.</p>
<p data-segment="48">El único sistema de comunicaciones que no puede ser vulnerado a través de una puerta trasera obligatoria es el que no tiene puerta trasera obligatoria.</p>
<hr />
<h2 data-segment="49">Las herramientas que no tienen puerta principal</h2>
<p data-segment="50">El cifrado de extremo a extremo, en el que solo las partes que se comunican poseen las claves, elimina el punto de acceso centralizado que Salt Typhoon explotó. No hay arquitectura de intercepción que comprometer porque no hay arquitectura de intercepción. Signal usa cifrado de extremo a extremo por defecto en todos los mensajes y todas las llamadas. El servidor nunca tiene el texto en claro. Una orden judicial notificada a la infraestructura de Signal no produce nada útil porque la infraestructura de Signal no tiene nada útil que producir. Cuando un gran jurado requirió los registros de Signal en 2021, la empresa entregó dos datos: la fecha en que se creó la cuenta y la fecha de su última conexión. Eso era todo lo que Signal tenía.</p>
<p data-segment="51">Las redes de comunicación descentralizadas van más lejos. Tor distribuye el tráfico entre miles de repetidores operados por voluntarios, de modo que ningún nodo por sí solo puede observar a la vez el origen y el destino de una comunicación. No hay infraestructura central de conmutación donde instalar equipos de intercepción. El modelo CALEA —donde un operador mantiene una capacidad de escucha permanente en un punto central de intercepción— es arquitectónicamente imposible en una red donde no hay punto central de intercepción.</p>
<p data-segment="52">Las arquitecturas de VPN descentralizada como URnetwork enrutan las conexiones a través de redes de nodos residenciales en lugar de infraestructura de servidores centralizada. No hay un único operador al que notificar una orden judicial, ni instalación central de conmutación donde instalar los equipos exigidos por la CALEA, ni proveedor externo cuyo compromiso dé a un atacante acceso a toda la red. La arquitectura es distribuida por diseño. El tipo de intercepción centralizada que la CALEA impone —y que Salt Typhoon explotó— es geométricamente imposible en una red donde el tráfico circula por miles de nodos independientes sin punto centralizado de agregación.</p>
<p data-segment="53">Estas no son arquitecturas teóricas. Existen. Funcionan. Las usan millones de personas. Y tienen éxito precisamente porque se construyeron sin la funcionalidad que el gobierno estadounidense pasó treinta y dos años exigiendo: una puerta que el gobierno pudiera cruzar. Salt Typhoon demostró que cuando construyes una puerta, no eres tú quien decide quién la cruza.</p>
<hr />
<h2 data-segment="54">La lección que la política no ha aprendido</h2>
<p data-segment="55">La brecha de DCSNet por parte de Salt Typhoon debería haber zanjado el debate sobre las puertas traseras obligatorias. Proporcionó la prueba empírica definitiva de aquello sobre lo que la comunidad de seguridad llevaba treinta y dos años advirtiendo: un punto de acceso obligatorio fue descubierto y explotado por un adversario, comprometiendo las mismas operaciones de vigilancia a las que estaba destinado a servir. La puerta trasera no hizo más seguro a Estados Unidos. Hizo visibles para <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> las operaciones de inteligencia estadounidenses.</p>
<p data-segment="56">Pero la política no se mueve a la velocidad de la evidencia. A abril de 2026, no existe ningún esfuerzo legislativo serio para derogar o reformar la CALEA. El FBI no ha reevaluado públicamente su postura sobre el acceso obligatorio. AT&amp;T y Verizon están bloqueando los informes de seguridad que permitirían al Congreso comprender el alcance completo de la brecha. Los operadores siguen manteniendo su arquitectura de intercepción porque la ley se lo exige. El Reino Unido está ampliando su propia infraestructura de vigilancia. Hungría está desplegando herramientas de vigilancia publicitaria contra su electorado el día de las elecciones. Y Salt Typhoon, según los investigadores que siguen sus operaciones, probablemente sigue dentro de las redes que comprometió.</p>
<p data-segment="57">La industria publicitaria ha construido un sistema de vigilancia paralelo que rastrea 500 millones de dispositivos sin ningún mandato legal en absoluto, solo con el incentivo de mercado de recoger y vender datos de localización. Los gobiernos que pasaron décadas exigiendo puertas traseras en las comunicaciones cifradas se enfrentan ahora a la realidad de que el ecosistema publicitario construyó algo más completo que nada de lo que la CALEA llegó a producir, y está a disposición de cualquier comprador con una orden de compra.</p>
<p data-segment="58">La puerta principal sigue abierta. La puerta trasera sigue siendo obligatoria. Las únicas comunicaciones que <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> no pudo interceptar fueron las que nunca fueron interceptables de entrada: cifradas de extremo a extremo, enrutadas por infraestructura descentralizada, transportadas por redes donde la puerta trasera nunca se construyó.</p>
<p data-segment="59">La pregunta no es si habrá otra brecha. Es si algo cambiará antes de que ocurra.</p>
<hr />
<p data-segment="60"><em>Fuentes: notificaciones del FBI al Congreso e informes de incidentes FISMA (febrero-abril de 2026); declaraciones del Comité de Comercio del Senado (senadora Cantwell, febrero de 2026); información de Nextgov y Politico sobre la brecha de DCSNet/Red Hook; información de Bloomberg, NBC News y Wikipedia sobre los compromisos de telecomunicaciones de Salt Typhoon (2019-2026); Citizen Lab, informe &quot;Webloc&quot; (11 de abril de 2026) sobre la vigilancia publicitaria de Cobwebs/Penlink; información de VSquare, OCCRP, Bloomberg y The Washington Post sobre el aparato de vigilancia de Orbán en Hungría y las elecciones de abril de 2026; Biometric Update, The Gazette y Al Jazeera sobre la ampliación del reconocimiento facial en el Reino Unido; anuncio de retirada de Signal (Suecia, febrero de 2026); carta del Congreso sobre las compras de datos sin orden judicial (72 firmantes); evaluaciones de investigadores en ciberseguridad sobre el acceso persistente de Salt Typhoon; Abelson et al., &quot;The Risks of Key Recovery, Key Escrow, and Trusted Third-Party Encryption&quot; (1997).</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Ahora la contraseña es la orden judicial.</title>
      <link>https://ur.io/es/blog/2026-04-12-01</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-12-01</guid>
      <pubDate>Sun, 12 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 23 de marzo de 2026, Hong Kong publicó unas normas que convierten en delito castigado con un año de cárcel negarse a entregar la contraseña del propio dispositivo, y el Consulado de Estados Unidos advirtió de que la norma alcanza a cualquiera que esté meramente en tránsito por el Aeropuerto Internacional de Hong Kong. El 9 de abril de 2026, un agente forense del FBI declaró que se recuperaron mensajes de Signal «borrados» de la base de datos de notificaciones de un iPhone incluso después de desinstalar la aplicación. Ocho días antes, Cellebrite anunció que ya puede extraer datos de los iPhone 17 con iOS 26. El pasado año fiscal, la CBP registró 55.318 dispositivos en los puestos fronterizos estadounidenses, un 17,6 por ciento más. Francia te encarcelará tres años. El Reino Unido, dos. El tribunal supremo alemán resolvió que la policía puede presionar tu dedo por la fuerza contra un sensor. Lo que la próxima década está a punto de decidir es si la contraseña que llevas en la cabeza es expresión protegida, o simplemente el siguiente objetivo de una orden judicial.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-12-01.mp3" length="14341581" type="audio/mpeg" />
      <itunes:duration>19:55</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">El aeropuerto, la enmienda y lo que el consulado se vio obligado a decir</h2>
<p data-segment="1">A las 4 de la tarde, hora de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>, del <strong>23 de marzo de 2026</strong>, la Oficina de Seguridad de la ciudad publicó en la gaceta oficial una enmienda de tres páginas a las Normas de Aplicación del artículo 43 de la Ley de Seguridad Nacional. El texto es sobrio. Faculta a la policía que investiga un &quot;specified offence endangering national security&quot; —un delito determinado que pone en peligro la seguridad nacional— para notificar un requerimiento a &quot;any person reasonably suspected to be capable of&quot; desbloquear un dispositivo electrónico —toda persona de la que quepa sospechar razonablemente que es capaz de hacerlo— y para obligar a esa persona a facilitar la contraseña del dispositivo, el método de descifrado u &quot;other necessary assistance&quot;, cualquier otra asistencia necesaria. La negativa se castiga con hasta <strong>un año de cárcel y una multa de 100.000 dólares de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a></strong>. Facilitar una contraseña falsa o engañosa acarrea <strong>tres años y 500.000 dólares de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a></strong>. Los periodistas, médicos y abogados que conocen la contraseña de un dispositivo por razón de su profesión no están exentos.</p>
<p data-segment="2">Tres días después, el 26 de marzo, el Consulado General de Estados Unidos en <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> y Macao emitió una <a href="https://hk.usconsulate.gov/security-alert-2026032601/" target="_blank" rel="noopener noreferrer">Security Alert</a> al amparo del programa STEP advirtiendo de que la ley se aplica a «todo el mundo en <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>, incluidos quienes llegan y quienes están meramente en tránsito por el Aeropuerto Internacional de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>». Una escala de tres horas es jurisdiccionalmente indistinguible de la residencia. Pekín convocó a la cónsul general Julie Eadeh el <strong>29 de marzo</strong> para denunciar la alerta como «injerencia en los asuntos internos de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>». El secretario de Seguridad de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>, Chris Tang, dijo que la exigencia de una orden del magistrado impide que la policía reclame contraseñas «en plena calle». La Cámara de Comercio Estadounidense en <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> dijo a sus miembros, en la práctica, que se organizasen en consecuencia.</p>
<p data-segment="3">La enmienda convirtió a <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> en la primera jurisdicción importante del mundo cuya norma de descifrado forzoso es, por reconocimiento de su propio gobierno, exigible contra cualquiera que se encuentre físicamente dentro del perímetro del aeropuerto. Y el párrafo de la gaceta es coherente con una tendencia más silenciosa visible en otros lugares: una tendencia que dice que la contraseña que guardas en la cabeza se ha convertido en la prueba más valiosa de cualquier investigación.</p>
<hr />
<h2 data-segment="4">La industria de 475 millones de dólares que lee tu teléfono para ganarse la vida</h2>
<p data-segment="5">El <strong>31 de marzo de 2026</strong>, una firma israelo-estadounidense llamada Cellebrite celebró en Washington D. C. su cumbre anual de usuarios C2C y anunció su versión de primavera de 2026. La actualización cierra el único agujero que quedaba en la matriz de capacidades de Cellebrite: <strong>iOS 26 y la serie iPhone 17</strong> ya pueden ser extraídos por el mismo Universal Forensic Extraction Device que usan los 7.000 clientes policiales, de inteligencia y de defensa que Cellebrite tiene en más de 100 países. Los resultados del cuarto trimestre de 2025 de la propia Cellebrite, publicados el 11 de febrero, mostraron unos ingresos de 128,8 millones de dólares en el trimestre y de 475,7 millones en el año, un 19 por ciento más. Los ingresos recurrentes anuales superaron los 480,8 millones de dólares. La empresa cerró el 1 de diciembre de 2025 su adquisición de Corellium por 200 millones de dólares, la firma de Florida especializada en virtualización de iPhone, como parte de un giro estratégico que se aleja de la explotación en el propio dispositivo y se acerca a los clones virtuales de teléfonos incautados.</p>
<p data-segment="6">Sabemos lo buena que es Cellebrite porque, en febrero de 2025, un representante compartió por accidente la matriz de compatibilidad de la versión 7.73.1 durante una demostración comercial por Microsoft Teams con un cliente potencial. El cliente la guardó. <a href="https://discuss.privacyguides.net/t/updated-cellebrite-google-pixel-matrix-leak-february-2025/25911" target="_blank" rel="noopener noreferrer">Privacy Guides</a> la replicó. El foro de GrapheneOS la conservó en caché. El documento es lo más parecido a una divulgación de capacidades del adversario que ha producido nunca el mercado de la informática forense. Casi todos los dispositivos Android que no son Pixel ni Samsung figuran como desbloqueables. Un Pixel 9 de fábrica en estado Before-First-Unlock (BFU: cualquier teléfono que no se haya desbloqueado desde que arrancó): &quot;no access&quot;, sin acceso. iOS 17.4 y posteriores: &quot;no access&quot;, el agujero que Cellebrite acaba de cerrar con la versión de primavera de 2026. Y una fila aparece en la columna de &quot;no access&quot; para todos los estados y todas las antigüedades: <strong>los Pixel con GrapheneOS desde finales de 2022 en adelante.</strong></p>
<p data-segment="7">El negocio de la extracción no es teórico. Entre enero y junio de 2025, el Citizen Lab confirmó forensemente el uso de Cellebrite en tres iPhone y un Android pertenecientes a miembros de la sociedad civil jordana detenidos durante las protestas de solidaridad con Gaza; el <a href="https://citizenlab.ca/research/from-protest-to-peril-cellebrite-used-against-jordanian-civil-society/" target="_blank" rel="noopener noreferrer">informe del 22 de enero de 2026 &quot;From Protest to Peril&quot;</a> dice que el laboratorio tiene conocimiento de «decenas más» de casos y que Jordania es cliente de Cellebrite desde 2020 como mínimo. En febrero de 2026, el Citizen Lab publicó <a href="https://citizenlab.ca/research/cellebrite-used-on-kenyan-activist-and-politician-boniface-mwangi/" target="_blank" rel="noopener noreferrer">&quot;Not Safe for Politics&quot;</a>, una confirmación forense de que se usó Cellebrite contra el teléfono Samsung del político opositor keniano Boniface Mwangi durante su detención de julio de 2025. En el caso de <a href="https://ur.io/location/rs" data-country="rs" style="border-bottom-color:#ff495c">Serbia</a> documentado por el Security Lab de Amnistía en febrero de 2025, operadores de Cellebrite emplearon una cadena USB de día cero de tres CVE —<a href="https://securitylab.amnesty.org/latest/2025/02/cellebrite-zero-day-exploit-used-to-target-phone-of-serbian-student-activist/" target="_blank" rel="noopener noreferrer">CVE-2024-53104, CVE-2024-53197 y CVE-2024-50302</a>— para atacar los controladores del núcleo de Linux de USB Video Class, audio USB y dispositivos HID. La cadena de exploits se desplegó contra un Samsung Galaxy A32 perteneciente a un estudiante activista el 25 de diciembre de 2024. El seguimiento de Amnistía demostró que se usó después de que se hubiera informado a Cellebrite de los abusos serbios. Cellebrite suspendió su producto en <a href="https://ur.io/location/rs" data-country="rs" style="border-bottom-color:#ff495c">Serbia</a> el 25 de febrero de 2025. No lo ha suspendido en ningún otro país.</p>
<p data-segment="8">Los tres días cero se parchearon en el boletín de seguridad de Android de febrero de 2025. A marzo de 2025, más del 40 por ciento de los dispositivos Android seguían sin parchear por culpa de los ciclos fragmentados de actualización de los fabricantes. Ese desfase —entre el momento en que se publica un arreglo y el momento en que llega a los teléfonos reales— es el margen operativo de la industria de la extracción.</p>
<hr />
<h2 data-segment="9">Una fractura global que atraviesa la Quinta Enmienda</h2>
<p data-segment="10"><a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> es la jurisdicción coercitiva más reciente en un panorama global que lleva casi una década reorganizándose en torno al descifrado forzoso. El Reino Unido tiene en vigor la <strong>Parte III, sección 49</strong> de la Regulation of Investigatory Powers Act desde 2007. Negarse a entregar una clave de cifrado cuando se ha notificado un requerimiento acarrea hasta dos años de cárcel; cinco años en un caso de seguridad nacional o de protección de menores. El Reino Unido <a href="https://www.outlookincidents.com/stephen-nicholson-sentenced/" target="_blank" rel="noopener noreferrer">la ha usado de verdad</a>: Stephen Nicholson recibió catorce meses en 2018 por negarse a dar su contraseña de Facebook durante la investigación del asesinato de Lucy McHugh; un adolescente llamado Oliver Drage fue condenado a dieciséis semanas en 2010 por negarse a dar una contraseña de 50 caracteres. En Francia, el artículo 434-15-2 del Código Penal, reforzado por la ley del 3 de junio de 2016, castiga la negativa a revelar un «convenio de descifrado» con tres años de prisión y 270.000 €, que ascienden a cinco años y 450.000 € si la cooperación habría evitado un delito. La Cour de cassation francesa resolvió el <a href="https://www.fairtrials.org/articles/news/french-court-rules-that-refusing-to-disclose-a-mobile-passcode-to-law-enforcement-is-a-criminal-offence/" target="_blank" rel="noopener noreferrer">7 de noviembre de 2022</a> que el código de la pantalla de bloqueo de un teléfono sí cuenta como «clave de descifrado», poniendo fin a años de contradicción entre tribunales inferiores. Hay un recurso pendiente ante el Tribunal Europeo de Derechos Humanos, <em>Minteh v. <a href="https://ur.io/location/fr" data-country="fr" style="border-bottom-color:#a864dc">France</a></em>.</p>
<p data-segment="11">La ley australiana de 2018 de reforma de las telecomunicaciones y otras normas (Assistance and Access), conocida como «TOLA», dirige la compulsión contra los operadores y los fabricantes de dispositivos y no contra los sospechosos individuales, pero amenaza con sanciones de 10 millones de dólares australianos por incumplimiento, y las cifras de uso anexas a los informes anuales de la ASIO están censuradas. El artículo 18(7) de la Ley de Delitos Informáticos de Tailandia permite órdenes judiciales de descifrado contra los proveedores y se combina con el tipo de lesa majestad del artículo 112; una condena dictada en enero de 2024 en Chiang Rai fue de cincuenta años. Bélgica permite la compulsión contra terceros, pero no contra los sospechosos ni sus familias, preservando una excepción de <em>nemo tenetur</em>. Los Países Bajos retiraron un proyecto de ley de compulsión propuesto en 2015 porque se consideró incompatible con ese mismo principio.</p>
<p data-segment="12">Del lado protector, el <strong>TEDH</strong> fijó la referencia europea en <a href="https://www.eff.org/deeplinks/2024/03/european-court-human-rights-confirms-undermining-encryption-violates-fundamental" target="_blank" rel="noopener noreferrer"><em>Podchasov v. Russia</em></a> el 13 de febrero de 2024. La Sección Quinta sostuvo por unanimidad que una exigencia legal de descifrar comunicaciones cifradas de extremo a extremo —en el caso, la exigencia rusa de julio de 2017 contra los usuarios de Telegram— es desproporcionada conforme al artículo 8 del Convenio y «no puede considerarse necesaria en una sociedad democrática». La sentencia vincula a 46 Estados del Consejo de Europa, incluido el Reino Unido tras el Brexit. Privacy International y Liberty la están usando en su recurso pendiente ante el Investigatory Powers Tribunal contra la Technical Capability Notice secreta que el Reino Unido notificó a Apple, la orden que <a href="https://techcrunch.com/2025/02/21/apple-pulls-icloud-end-to-end-encryption-feature-for-uk-users-after-government-demanded-backdoor/" target="_blank" rel="noopener noreferrer">obligó a Apple a retirar la Protección de Datos Avanzada</a> a los usuarios británicos el 21 de febrero de 2025. Según se ha informado, el Reino Unido retiró en agosto de 2025 la exigencia de una puerta trasera mundial, notificó después una orden más estrecha en octubre de 2025 y nunca restauró la Protección de Datos Avanzada para los nuevos usuarios británicos.</p>
<p data-segment="13">La Strafprozessordnung alemana protege al sospechoso frente a la obligación de entregar una clave de cifrado. Pero el <strong>8 de abril de 2024</strong>, el Bundesgerichtshof <a href="https://www.heise.de/en/news/BGH-allows-cell-phone-unlocking-by-forced-fingerprinting-10395747.html" target="_blank" rel="noopener noreferrer">dictaminó</a> que la policía puede presionar por la fuerza el dedo de un sospechoso contra el sensor de un teléfono, razonando que usar un dedo como «llave natural» es «mera tolerancia» de una diligencia de investigación, no autoinculpación activa. El Tribunal Superior de Delhi fue en la dirección contraria en <em>Sanket Bhadresh Modi v. CBI</em>: el juez Saurabh Banerjee <a href="https://www.livelaw.in/news-updates/investigating-agency-no-right-password-accused-electronic-device-without-consent-delhi-court-213087" target="_blank" rel="noopener noreferrer">sostuvo</a> que los investigadores no pueden obligar a un acusado a revelar la contraseña de un dispositivo porque hacerlo vulneraría el artículo 20(3) de la Constitución y la sección 161(2) del Código de Procedimiento Penal. El tribunal observó, en una frase célebre, que la acusación no puede esperar que un acusado &quot;sing in a tune which is music to their ears&quot; —que cante una melodía que sea música para sus oídos—. El Tribunal Superior de Karnataka fue en sentido opuesto en 2021. El Tribunal Supremo de la <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a> no ha resuelto la discrepancia.</p>
<p data-segment="14">En Estados Unidos, la respuesta depende de dónde vivas. El Tribunal Supremo de Pensilvania sostuvo en <em>Commonwealth v. Davis</em> (2019) que obligar a revelar la contraseña de un ordenador <a href="https://law.justia.com/cases/pennsylvania/supreme-court/2019/56-map-2018.html" target="_blank" rel="noopener noreferrer">vulnera la Quinta Enmienda</a> porque exige revelar los contenidos de la mente, y rechazó el atajo del gobierno basado en la doctrina de la &quot;foregone conclusion&quot;, la conclusión anticipada. El Tribunal Supremo de Utah resolvió en el mismo sentido <a href="https://www.criminallegalnews.org/news/2024/apr/15/utah-supreme-court-announces-communication-cellphone-passcode-protected-fifth-amendment-and-rules-advising-jury-defendants-refusal-disclose-passcode-violates-privilege-against-compelled-self-incrimination/" target="_blank" rel="noopener noreferrer">por unanimidad en <em>State v. Valdez</em> en 2023</a>, y Utah presentó en 2024 una petición de certiorari ante el Tribunal Supremo que no ha sido admitida. Nueva Jersey fue en la dirección contraria en <em>State v. Andrews</em> (2020), aceptando la excepción de la &quot;foregone conclusion&quot; porque la fiscalía había demostrado que el código existía y que el acusado manejaba el teléfono. La discrepancia entre circuitos sigue sin resolverse y el Tribunal Supremo ha declinado todas las ocasiones de conocer del asunto.</p>
<p data-segment="15">El voto particular del juez John Paul Stevens en <em>Doe v. <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">United States</a></em> (1988) —la distinción entre «la combinación de la caja fuerte y la llave»— sigue siendo el marco central de todos los casos modernos sobre contraseñas. Una llave existe en el mundo físico; una combinación existe en la mente. La pregunta de 2026 es si la distinción sobrevivirá a otro año de desbloqueo biométrico, escaneo facial y herramientas forenses que fingen que les da igual una cosa que otra.</p>
<hr />
<h2 data-segment="16">Cincuenta y cinco mil registros y ninguna orden judicial</h2>
<p data-segment="17">Dentro de Estados Unidos, la cifra de la Oficina de Aduanas y Protección Fronteriza para el año fiscal 2025 es de <strong>55.318 registros de dispositivos electrónicos de viajeros</strong>, un 17,6 por ciento más que el año anterior. El noventa y dos por ciento fueron registros &quot;basic&quot; —básicos—: un agente en una sala secundaria pasando páginas del teléfono a mano. El ocho por ciento fueron &quot;advanced&quot; —avanzados—: el teléfono conectado a un terminal de extracción Cellebrite o Graykey y volcado por completo. Los registros avanzados se duplicaron. La CBP conserva todo lo que extrae <a href="https://www.eff.org/document/eff-border-search-lawsuit-complaint" target="_blank" rel="noopener noreferrer">durante quince años</a> conforme a su política permanente. Ninguno de estos registros exigió una orden judicial; ninguno exigió sospecha razonable salvo que el viajero fuera ciudadano estadounidense, y aun así solo en los circuitos Noveno y Cuarto.</p>
<p data-segment="18">La textura humana de esos 55.318 es lo que importa. <strong>Rasha Alawieh</strong>, especialista en trasplante renal en Brown con visado H-1B, fue rechazada en el aeropuerto Logan de Boston en marzo de 2025; la CBP borró fotos de su teléfono antes de devolverla a Beirut. <strong>Alistair Kitchen</strong>, memorialista australiano que viajaba con una ESTA en agosto de 2025, fue señalado en el aeropuerto de Los Ángeles, recibió una nota que le pedía la contraseña del teléfono y quedó retenido durante horas mientras los agentes registraban su dispositivo en busca de su trabajo periodístico sobre la acampada de protesta de la Universidad de Columbia. «Por lo que puedo saber, había sido de las primeras personas a las que se les cancelaba la ESTA sin aviso previo» por cosas escritas en internet, <a href="https://www.theguardian.com/us-news/2025/oct/15/alistair-kitchen-us-border-detention" target="_blank" rel="noopener noreferrer">contaría</a> después Kitchen al Guardian. Un año antes, el Tribunal de Apelación de Ontario, en Canadá, había sostenido en <a href="https://www.dentons.com/en/insights/articles/2024/august/21/ontario-court-of-appeal-finds-warrantless-searches-of-electronic-devices-unconstitutional" target="_blank" rel="noopener noreferrer"><em>R. v. Pike</em></a> que la sección 99(1)(a) de la Ley de Aduanas canadiense es inconstitucional en su aplicación a los registros de dispositivos electrónicos sin orden judicial, e impuso un umbral mínimo de &quot;reasonable grounds to suspect&quot;, motivos razonables para sospechar. Estados Unidos no tiene una resolución equivalente. Un recurrente de Chicago pidió al Tribunal Supremo en diciembre de 2024 que resolviera la cuestión. Sin admisión a trámite.</p>
<p data-segment="19">El 10 de abril de 2026 entró en funcionamiento el <strong>Sistema de Entradas y Salidas</strong> de la Unión Europea, una base de datos biométrica que, a partir de este otoño, tomará las huellas dactilares de solicitantes de asilo de seis años en su primer contacto con el espacio Schengen. Esa huella se convierte en la llave de todo lo que venga después. Es difícil imaginar un régimen de descifrado forzoso con menos fricción que aquel en el que la clave de descifrado es una parte del cuerpo que no puedes dejarte en casa.</p>
<hr />
<h2 data-segment="20">El truco de la base de datos de notificaciones</h2>
<p data-segment="21">El <strong>9 de abril de 2026</strong>, el agente especial del Buró Federal de Investigaciones <strong>Clark Wiethorn</strong> declaró en el procedimiento penal federal contra Lynette Sharp y otros por el ataque del 4 de julio de 2025 al centro de detención de inmigración de Prairieland, en Alvarado (Texas). En el estrado, Wiethorn describió el análisis forense que su equipo había realizado sobre un iPhone incautado a uno de los acusados. Según <a href="https://9to5mac.com/2026/04/09/fbi-used-iphone-notification-data-to-retrieve-deleted-signal-messages/" target="_blank" rel="noopener noreferrer">la información</a> de 9to5Mac, Wiethorn declaró que su equipo pudo recuperar fragmentos de mensajes de Signal del dispositivo <em>incluso después de que Signal hubiera sido desinstalada</em>.</p>
<p data-segment="22">El mecanismo es un componente del sistema iOS llamado base de datos de notificaciones. Cada notificación push que muestra iOS —incluida la vista previa en pantalla de bloqueo de un mensaje de Signal— queda registrada en una base de datos persistente del sistema. Esa base de datos no forma parte del sandbox de Signal. Desinstalar Signal no la toca. Solo los mensajes entrantes son recuperables; solo aquellos con vistas previas en pantalla de bloqueo activadas; solo la parte que efectivamente apareció en el texto de la notificación. Pero la potencia analítica de esa base de datos con fines forenses es considerable: sobrevive al borrado que el usuario cree que ha limpiado el dispositivo, y es legible por cualquier herramienta de la clase de Cellebrite con acceso AFU.</p>
<p data-segment="23">El testimonio sobre la base de datos de notificaciones ilustra con elegancia el problema de fondo. Puedes cifrar el cable. Puedes cifrar la copia de seguridad en la nube. Puedes instalar un mensajero seguro cuyo servidor literalmente no tiene contenido de mensajes que entregar. Y entonces un servicio del sistema en tu propio teléfono guarda una copia en claro del texto de la vista previa por razones que no tienen nada que ver con la seguridad y todo que ver con el diseño del producto. La única defensa es desactivar las vistas previas en pantalla de bloqueo para todas las aplicaciones sensibles: un ajuste que la mayoría de los usuarios nunca encontrará.</p>
<hr />
<h2 data-segment="24">El único sistema operativo que la industria de la extracción no puede tocar</h2>
<p data-segment="25">La filtración de la matriz de Cellebrite de febrero de 2025 no es sutil. Casi todos los Android de las columnas de &quot;supported&quot; —compatibles— son extraíbles. Casi todos los iPhone hasta iOS 17.3 son extraíbles. Todo lo cubierto por la versión de primavera de 2026 es ahora extraíble. Y en la columna de &quot;no access&quot;, junto a unas pocas configuraciones concretas de Pixel en BFU, está toda la familia <strong>GrapheneOS</strong>. El motivo, <a href="https://grapheneos.org/features" target="_blank" rel="noopener noreferrer">explicado por la propia GrapheneOS</a>, es un endurecimiento por capas que ataca exactamente los fallos de los que dependen las herramientas de extracción. Un asignador de memoria endurecido que cierra las cadenas de exploits basadas en el heap. Restricciones de periféricos USB con el dispositivo bloqueado, que cierran los vectores UVC, audio y HID usados contra <a href="https://ur.io/location/rs" data-country="rs" style="border-bottom-color:#ff495c">Serbia</a>. Un temporizador de reinicio automático que devuelve el dispositivo al estado Before-First-Unlock tras un periodo de inactividad configurable: en BFU las claves de descifrado no están en la RAM, y el cifrado de disco completo está intacto.</p>
<p data-segment="26">El proyecto publicó la compilación 2026032000 el 20 de marzo de 2026 con soporte experimental para el Pixel 10a. Su base de usuarios se estima en unos <strong>400.000 dispositivos</strong>, o alrededor de uno de cada 25 usuarios de Pixel. En el MWC 2026, a finales de febrero, GrapheneOS <a href="https://www.androidauthority.com/grapheneos-motorola-partnership-announced-3645710/" target="_blank" rel="noopener noreferrer">confirmó</a> una alianza con Motorola Mobility, el primer hardware no Pixel en la historia del proyecto, con envíos previstos para el cuarto trimestre de 2026 o principios de 2027. CalyxOS está en pausa. El mercado del teléfono de privacidad, en la medida en que exista, se está consolidando.</p>
<p data-segment="27">La función más elegante que ofrece GrapheneOS es el <strong>Duress PIN</strong>, el PIN de coacción. Configuras un segundo código de desbloqueo. Cuando se teclea en cualquier lugar donde el sistema acepte autenticación —la pantalla de bloqueo, un aviso de las opciones de desarrollador, cualquier desafío de autenticación por aplicación—, dispara en silencio un restablecimiento de fábrica irreversible que borra todas las claves de cifrado más la partición eSIM. No hace falta reiniciar. No puede interrumpirse. No puede deshacerse. Los abogados de libertades civiles <a href="https://www.androidauthority.com/grapheneos-duress-pin-3584795/" target="_blank" rel="noopener noreferrer">creen</a>, aunque ningún tribunal lo ha resuelto, que un caso francés del 19 de noviembre de 2025 —<em>Bilel</em>— tuvo que ver exactamente con esta función. El teléfono del sospechoso se restableció misteriosamente mientras estaba siendo volcado. El equipo técnico de Amnistía rastreó el patrón del restablecimiento hasta GrapheneOS. El Duress PIN es la respuesta técnica más limpia que existe en el mundo a las leyes de descifrado forzoso. Es también, al amparo de la sección 49 de la RIPA, de las normas de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> del 23 de marzo, del 434-15-2 francés y de todas las normas equivalentes a la TOLA, un acto potencialmente delictivo de obstrucción.</p>
<p data-segment="28"><strong>Tails 7.6</strong> se publicó el 26 de marzo de 2026: la rama Debian 13/GNOME 48 del sistema operativo en vivo y amnésico del Tor Project. Su función estrella es la obtención automática de puentes Tor a través de la API Moat con domain fronting, de modo que una red censurada ve un intercambio HTTPS corriente con una CDN popular en lugar de una petición explícita de puente. Qubes OS <strong>4.3.0</strong> se publicó el 21 de diciembre de 2025 con Whonix 18, desechables precargados para acelerar el arranque de máquinas virtuales y una nueva API de dispositivos. <strong>VeraCrypt 1.26.18</strong> (enero de 2025) sigue ofreciendo volúmenes ocultos con negación plausible, aunque ningún tribunal de ninguna jurisdicción ha puesto a prueba la negación plausible de VeraCrypt bajo presión de descifrado forzoso, y los mejores ataques académicos sí demuestran que se puede revelar la existencia de un sistema operativo oculto. Ninguno de estos es un producto de consumo. Todos ellos son el instrumental de trabajo de cualquiera que se haya parado a pensar de verdad qué significa que «la contraseña es la orden judicial».</p>
<hr />
<h2 data-segment="29">El secreto memorizado</h2>
<p data-segment="30">Todo régimen de descifrado forzoso del mundo —coercitivo y protector por igual— tiene que responder a una única pregunta filosófica: ¿tiene el Estado derecho a obligar a una persona a extraer conocimiento de su propia mente y entregarlo en manos de un investigador? El BGH alemán dijo en 2024 que no a las contraseñas y que sí a las huellas dactilares. Los tribunales de Pensilvania, Utah y Delhi dijeron que no a las contraseñas. La enmienda de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> dice que sí, siempre que un magistrado haya dictado antes una orden. Francia y el Reino Unido dicen que sí sin demasiada ceremonia. La sentencia Podchasov dice que no en Europa, en términos absolutos. Y la Quinta Enmienda en Estados Unidos dice que no, salvo en Nueva Jersey, y solo cuando el fiscal está dispuesto a litigar hasta arriba en un circuito que el Tribunal Supremo estadounidense lleva seis años negándose a unificar.</p>
<p data-segment="31">Lo que queda, dentro de todas esas respuestas, es la distinción que trazó el juez Stevens hace casi cuarenta años. Una llave existe en el mundo físico. Una combinación existe solo en la mente. Una huella dactilar es una llave: se te puede obligar a entregarla. Una contraseña es una combinación: el Estado tendría que meter la mano en tu cabeza para llevársela. Cada desbloqueo biométrico es una ratificación silenciosa de la teoría de la biometría como llave. Cada contraseña es un pequeño ensayo del argumento más antiguo de que algunas cosas que sabes son expresión protegida hasta el momento en que eliges decirlas.</p>
<p data-segment="32">En 2026, las respuestas a esas preguntas no son abstractas. Son parámetros operativos para los aeropuertos, para quien conduce hacia Canadá, para los investigadores que presentan ponencias en congresos en <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>, para los periodistas que aterrizan en Los Ángeles, para los médicos que pasan por el Logan de Boston y para cualquiera que guarde, en su teléfono, la prueba rastreable de lo que piensa, a quién quiere y para quién trabaja. La matriz de Cellebrite es una lista de la compra. La enmienda de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> es un ejemplo en funcionamiento. La base de datos de notificaciones de Prairieland es un recordatorio de que la superficie de exposición es mayor que la aplicación que desinstalaste. La Quinta Enmienda y sus análogos globales son la membrana frágil entre tú y una hoja de cálculo de tu propia memoria.</p>
<p data-segment="33">Hay una versión de la próxima década en la que el cifrado, como cuestión técnica, está casi perfectamente resuelto —Signal Secure Backups, la Protección de Datos Avanzada, la migración a cifrados poscuánticos, toda la cosecha de mejoras en mensajería segura de 2025— y el régimen jurídico del descifrado forzoso lo rodea entero tratando la contraseña que llevas en la cabeza como un documento que estás obligado a entregar. La única contraseña que no puede ser arrancada es la que el Estado no puede encontrar. El único dispositivo que no puede ser volcado es el que está debidamente cifrado <em>y</em> en estado Before-First-Unlock <em>y</em> ejecutando un sistema operativo por el que la industria de la extracción todavía no se ha comprado el paso <em>y</em> llevado únicamente a lugares donde la ley no trata tu silencio como un delito.</p>
<p data-segment="34">Esa lista solía ser larga. Se está acortando.</p>
<hr />
<h2 data-segment="35">Para seguir leyendo</h2>
<ul><li data-segment="36"><strong>Enmienda de 2026 a las Normas de Aplicación del artículo 43 de la Ley de Seguridad Nacional de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a></strong>, <a href="https://www.info.gov.hk/gia/general/202603/23/P2026032300310.htm" target="_blank" rel="noopener noreferrer">gaceta oficial</a> y <a href="https://hongkongfp.com/2026/03/23/hong-kong-introduces-offence-requiring-national-security-suspects-to-hand-over-passwords/" target="_blank" rel="noopener noreferrer">cobertura de Hong Kong Free Press</a> (23 de marzo de 2026).</li><li data-segment="37"><strong>Security Alert del programa STEP del Consulado de Estados Unidos en <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a></strong>, <a href="https://hk.usconsulate.gov/security-alert-2026032601/" target="_blank" rel="noopener noreferrer">hk.usconsulate.gov/security-alert-2026032601</a> (26 de marzo de 2026).</li><li data-segment="38"><strong>Citizen Lab</strong>, <a href="https://citizenlab.ca/research/from-protest-to-peril-cellebrite-used-against-jordanian-civil-society/" target="_blank" rel="noopener noreferrer">&quot;From Protest to Peril: Cellebrite Used Against Jordanian Civil Society&quot;</a> (22 de enero de 2026) y <a href="https://citizenlab.ca/research/cellebrite-used-on-kenyan-activist-and-politician-boniface-mwangi/" target="_blank" rel="noopener noreferrer">&quot;Not Safe for Politics&quot;</a> (febrero de 2026).</li><li data-segment="39"><strong>Amnesty Security Lab</strong>, <a href="https://securitylab.amnesty.org/latest/2025/02/cellebrite-zero-day-exploit-used-to-target-phone-of-serbian-student-activist/" target="_blank" rel="noopener noreferrer">&quot;Cellebrite zero-day exploit used to target phone of Serbian student activist&quot;</a> (febrero de 2025).</li><li data-segment="40"><strong>Privacy Guides</strong>, <a href="https://discuss.privacyguides.net/t/updated-cellebrite-google-pixel-matrix-leak-february-2025/25911" target="_blank" rel="noopener noreferrer">&quot;Updated Cellebrite Google Pixel Matrix Leak February 2025&quot;</a>.</li><li data-segment="41"><strong>TEDH</strong>, <em>Podchasov v. <a href="https://ur.io/location/ru" data-country="ru" style="border-bottom-color:#e2804b">Russia</a></em> — <a href="https://www.eff.org/deeplinks/2024/03/european-court-human-rights-confirms-undermining-encryption-violates-fundamental" target="_blank" rel="noopener noreferrer">resumen de la EFF</a>.</li><li data-segment="42"><strong>EFF</strong>, <a href="https://sls.eff.org/technologies/forensic-extraction-tools" target="_blank" rel="noopener noreferrer">&quot;Forensic Extraction Tools&quot;</a>, Street Level Surveillance.</li><li data-segment="43"><strong>Commonwealth v. Davis</strong>, <a href="https://law.justia.com/cases/pennsylvania/supreme-court/2019/56-map-2018.html" target="_blank" rel="noopener noreferrer">Pa. 2019</a>; <strong>State v. Valdez</strong>, <a href="https://www.criminallegalnews.org/news/2024/apr/15/utah-supreme-court-announces-communication-cellphone-passcode-protected-fifth-amendment-and-rules-advising-jury-defendants-refusal-disclose-passcode-violates-privilege-against-compelled-self-incrimination/" target="_blank" rel="noopener noreferrer">Utah 2023</a>.</li><li data-segment="44"><strong>GrapheneOS</strong>: <a href="https://grapheneos.org/features" target="_blank" rel="noopener noreferrer">funciones</a> y <a href="https://grapheneos.org/releases" target="_blank" rel="noopener noreferrer">versiones</a>.</li><li data-segment="45"><strong>Tails 7.6</strong>, <a href="https://tails.net/news/version_7.6.1/" target="_blank" rel="noopener noreferrer">notas de la versión</a>, y <strong>Qubes OS 4.3.0</strong>, <a href="https://www.qubes-os.org/news/2025/12/21/qubes-os-4-3-0-has-been-released/" target="_blank" rel="noopener noreferrer">anuncio</a>.</li><li data-segment="46"><strong>9to5Mac</strong>, <a href="https://9to5mac.com/2026/04/09/fbi-used-iphone-notification-data-to-retrieve-deleted-signal-messages/" target="_blank" rel="noopener noreferrer">&quot;FBI used iPhone notification data to retrieve deleted Signal messages&quot;</a> (9 de abril de 2026).</li></ul>
<p data-segment="47"><em>URnetwork está construyendo la capa de cifrado de toda la internet entre tú y la red pública. ur.io.</em></p>]]></content:encoded>
    </item>
    <item>
      <title>La ofensiva rusa contra las VPN tumbó los bancos</title>
      <link>https://ur.io/es/blog/2026-04-11-04</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-11-04</guid>
      <pubDate>Sat, 11 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>El 3 de abril, los equipos de censura de Rusia no supieron distinguir un túnel VPN de una transacción bancaria, y cinco de los mayores bancos del país se quedaron a oscuras durante seis horas. El caos resultante —12,5 millones de dólares diarios en pérdidas solo en Moscú, viajes gratis en el metro, cajeros automáticos mostrando códigos de error por toda la capital— no fue un ciberataque. Fue el propio sistema estatal de inspección profunda de paquetes haciendo exactamente aquello para lo que había sido diseñado, con unas consecuencias que nadie en el poder estuvo dispuesto a prever. Lo que ocurrió después revela algo más grande que un fallo técnico: revela la arquitectura de un Estado que ha fundido censura y vigilancia en un único aparato, y el patrón global al que pertenece.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-11-04.mp3" length="15283629" type="audio/mpeg" />
      <itunes:duration>21:14</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">3 de abril: el día en que el dinero se detuvo</h2>
<p data-segment="1">A las 9:14 de la mañana, hora de Moscú, del 3 de abril de 2026, la aplicación móvil de Sberbank empezó a devolver códigos de error a sus 107 millones de usuarios activos. En noventa minutos, VTB, Alfa-Bank, T-Bank y Gazprombank habían seguido el mismo camino. Los cajeros automáticos de todo Moscú mostraron errores de conexión en cirílico y se apagaron. Los pagos con tarjeta sin contacto en supermercados, farmacias y restaurantes fallaron simultáneamente. Se formaron colas en los comercios que todavía aceptaban efectivo. El metro de Moscú, incapaz de repente de procesar el cobro de los billetes, abrió sus torniquetes y dejó viajar gratis a los pasajeros.</p>
<p data-segment="2">Durante aproximadamente seis horas, la infraestructura bancaria de Rusia —el sistema circulatorio de la undécima economía del mundo— estuvo funcionalmente fuera de servicio. El Kremlin lo achacó a un «incidente técnico». El portavoz Dmitri Peskov descartó cualquier relación con la campaña contra las VPN. Los bancos se culparon entre sí. Pero al final del día, los ingenieros de telecomunicaciones de los principales proveedores de internet rusos habían identificado la causa real: lo habían hecho los propios equipos de censura del Gobierno.</p>
<p data-segment="3">El Centro Técnico para Amenazas de Internet, conocido por su acrónimo ruso TSPU, opera hardware de inspección profunda de paquetes instalado en todos los puntos de intercambio de internet y en todos los ISP importantes de la Federación Rusa. Su propósito, impuesto por la ley del «internet soberano» de 2019, es analizar el tráfico de internet en tiempo real y bloquear los contenidos que el Estado considere inaceptables. Desde principios de 2026, el objetivo prioritario del TSPU ha sido el tráfico VPN.</p>
<p data-segment="4">El problema es técnico, y cualquier ingeniero de redes podría haberlo previsto: los protocolos VPN modernos —WireGuard, VLESS y otros— envuelven su tráfico en cifrado TLS, el mismo cifrado que protege las transacciones bancarias, los historiales médicos y las comunicaciones corporativas. Los handshakes de TLS 1.3 y los de los protocolos VPN modernos comparten estructuras idénticas en sus paquetes iniciales. A velocidad de línea, a lo largo de cientos de terabits por segundo, la distinción matemática entre un túnel VPN y una transferencia bancaria no existe. Cuando los sistemas DPI del TSPU intentaron identificar y bloquear los handshakes VPN el 3 de abril, no pudieron distinguirlos de forma fiable de las conexiones TLS de las que dependen Sberbank, VTB y todos los demás bancos rusos. Los filtros atraparon ambos. Los bancos se cayeron.</p>
<h2 data-segment="5">La arquitectura de la autodestrucción</h2>
<p data-segment="6">La campaña rusa de inspección profunda de paquetes no es nueva, pero su escala en 2026 no tiene precedentes. Según documentos de contratación pública revisados por medios rusos independientes y confirmados por fuentes de la industria de las telecomunicaciones, Roskomnadzor —el regulador ruso de las telecomunicaciones— ha ampliado la capacidad de filtrado del TSPU hasta 954 terabits por segundo, a un coste aproximado de 186 millones de dólares. Todos los paquetes de datos que cruzan las fronteras de Rusia o se mueven entre sus grandes redes pasan ahora por equipos estatales de inspección.</p>
<p data-segment="7">El sistema se diseñó para hacer lo que hace el Gran Cortafuegos de <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>: bloquear selectivamente los contenidos indeseables dejando intacto el tráfico comercial de internet. Pero <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> dedicó dos décadas y miles de millones incalculables a construir su infraestructura de filtrado, entrenar sus algoritmos y desarrollar un ecosistema de internet doméstico capaz de funcionar detrás del muro. Rusia intenta lograr el mismo resultado en cuestión de meses, con equipos que carecen de la sofisticación necesaria para distinguir una transacción bancaria de un túnel VPN.</p>
<p data-segment="8">La caída del 3 de abril fue el fallo más espectacular, pero no fue el primero. En las semanas anteriores, rusos de todo el país habían informado de fallos intermitentes en aplicaciones bancarias, servicios de transporte con conductor y plataformas de reparto. El patrón era constante: los servicios que dependían de conexiones cifradas a infraestructura en la nube —es decir, prácticamente todos los servicios digitales modernos— sufrían un rendimiento degradado cada vez que se actualizaban las reglas de filtrado del TSPU. La caída en sí se produjo, en parte, porque las reglas de filtrado del TSPU se actualizaron para dar soporte a nuevos requisitos de recolección de la vigilancia SORM, y las nuevas reglas no se probaron lo suficiente frente a patrones de tráfico legítimo.</p>
<p data-segment="9">Hasta la fecha, Roskomnadzor ha bloqueado 469 servicios VPN, y 761 aplicaciones VPN han sido retiradas de la App Store de Apple a petición del regulador: Apple declaró que cumplir era necesario o «ya no podría seguir operando una App Store» en Rusia. La campaña ha ido acompañada de la construcción de un sistema DNS nacional que, desde febrero de 2026, ya no resuelve YouTube, Facebook, WhatsApp ni medios de comunicación extranjeros. Internet en Rusia se está reconstruyendo como un jardín amurallado, y los muros no dejan de caer sobre lo que hay dentro.</p>
<h2 data-segment="10">«65 millones de rusos siguen usando Telegram»</h2>
<p data-segment="11">Pavel Durov, el fundador de Telegram que fue detenido en Francia en agosto de 2024 y posteriormente puesto en libertad, fue una de las primeras voces destacadas en relacionar la caída bancaria con la campaña contra las VPN. En una publicación en Telegram del 3 de abril escribió que 65 millones de rusos siguen usando Telegram a diario a través de conexiones VPN, una cifra que, de ser exacta, representa casi la mitad de la población del país conectada a internet.</p>
<p data-segment="12">La declaración de Durov tuvo un peso particular porque iluminaba la futilidad de la campaña de bloqueo. Telegram, que el Gobierno ruso intentó bloquear sin éxito entre 2018 y 2020, sigue siendo la plataforma de mensajería dominante del país. Desde principios de abril de 2026, Telegram ha dejado de funcionar sin VPN después de que Roskomnadzor intensificara las restricciones el 10 de febrero, alegando «incumplimiento». El FSB ha abierto una causa penal contra Durov por «colaboración con el terrorismo». WhatsApp ha seguido una trayectoria paralela: llamadas de voz bloqueadas en agosto de 2025, restricción total en las regiones del sur en octubre, limitación de velocidad en todo el país hasta finales de 2025. Meta está catalogada como «organización extremista» desde 2022.</p>
<p data-segment="13">La ofensiva contra las VPN debía cortar por fin el acceso a los servicios que el Estado no controla. En cambio, demostró que decenas de millones de rusos ya han aprendido a esquivar la censura, y que bloquear el tráfico VPN significa bloquearles el acceso a todo, incluidas sus cuentas bancarias.</p>
<h2 data-segment="14">Max: la alternativa insegura del Estado</h2>
<p data-segment="15">El sustituto que propone el Gobierno es Max, una aplicación de mensajería respaldada por el Estado que se lanzó tras el decreto presidencial de Putin de junio de 2025 y que viene preinstalada en todos los teléfonos y tabletas vendidos en Rusia desde septiembre de 2025.</p>
<p data-segment="16">Max no es opcional. En diciembre de 2025, la Duma Estatal obligó a los administradores de fincas fuera de Moscú a usar Max para comunicarse con los residentes. Se ha amenazado a estudiantes y escolares por no instalarla. Está previsto que la aplicación gestione los SMS de notificación bancaria y los códigos de confirmación, lo que significa que la seguridad financiera de los rusos pasaría por un software que controla el Estado.</p>
<p data-segment="17">El 11 de abril de 2026, una auditoría de seguridad publicada en Habr, el mayor foro tecnológico de Rusia, identificó 213 vulnerabilidades en el código de Max, extraídas de 288 informes aceptados de recompensas por fallos. La vulnerabilidad más frecuente era el acceso no autorizado mediante sustitución de identificadores de objeto: un atacante podía acceder a mensajes, chats o cuentas de usuario arbitrarios manipulando los ID. Por separado, el análisis de la versión para Android encontró que Max sondea la accesibilidad de los dominios de Telegram, WhatsApp, Odnoklassniki, Google y Gosuslugi, detecta el estado de la VPN y envía datos de tráfico a servidores de terceros. Un módulo de detección de VPN va incrustado en la propia aplicación, diseñado para señalar a los usuarios que acceden a Max mediante herramientas de elusión.</p>
<p data-segment="18">El ejército ruso, según información del medio independiente Meduza, evaluó Max para las comunicaciones internas en febrero de 2026 y la rechazó por insegura: las unidades que combaten en Ucrania recibieron instrucciones explícitas de no usarla. Altos cargos del Gobierno habrían optado por llevar teléfonos «limpios» aparte: uno de uso oficial con Max y otro para comunicarse de verdad.</p>
<p data-segment="19">El Estado está forzando a 146 millones de personas a usar una plataforma de mensajería que su propio ejército no toca.</p>
<h2 data-segment="20">El coste humano de romper internet</h2>
<p data-segment="21">La caída bancaria fue el acontecimiento de portada, pero la realidad cotidiana de la ofensiva rusa contra internet se mide en interrupciones más pequeñas y más persistentes.</p>
<p data-segment="22">En el centro de Moscú, el servicio de internet móvil estuvo cortado durante tres semanas consecutivas en marzo y principios de abril por orden directa del departamento técnico y de investigación del FSB, un régimen de cortes codificado en febrero de 2026, cuando la Duma Estatal aprobó un proyecto de ley que convertía las «solicitudes» del FSB de apagones móviles en «exigencias». En Rostov del Don, las redes móviles se apagan todos los días a las 4 de la tarde. En Briansk, cerca de la frontera ucraniana, tantos comercios han dejado de aceptar pagos con tarjeta que la economía local ha vuelto en parte al efectivo. En Krasnodar, un usuario contó que se quedó tirado a 10 kilómetros de su casa y tuvo que caminar toda la noche después de que se cayera la red. Los cortes se extienden a Omsk, Tiumén y Arjánguelsk, regiones muy alejadas de cualquier frente.</p>
<p data-segment="23">Las adaptaciones humanas son reveladoras. Los taxistas de Moscú han identificado «spawn points», puntos de aparición: ubicaciones cercanas a puntos de acceso Wi-Fi públicos donde las aplicaciones de transporte con conductor logran conectarse a los servidores el tiempo justo para recibir órdenes de servicio. La gente describe el miedo a caminar sola de noche sin teléfonos que funcionen. Soldados que vuelven del frente con estrés postraumático se encuentran con que no pueden llamar a los teléfonos de ayuda durante los cortes. Al parecer han aumentado las ventas de mapas de papel e incluso de buscapersonas. En abril, los operadores móviles bloquearon las recargas de Apple ID con cargo al saldo telefónico, cerrando otra vía alternativa.</p>
<h2 data-segment="24">El ultimátum del 6 de abril</h2>
<p data-segment="25">El 6 de abril, el Gobierno ruso subió la apuesta. El ministro Shadayev convocó reuniones con los operadores de telecomunicaciones y con más de veinte empresas de internet. Se lanzó un ultimátum: bloqueen a los usuarios que acceden a los servicios mediante VPN, o aténganse a las consecuencias. Se distribuyó a los ISP y a las grandes plataformas de internet un manual de detección de VPN en tres fases.</p>
<p data-segment="26">El proceso de detección del manual es metódico. Fase uno: cotejar las direcciones IP de los usuarios con bases de datos de direcciones rusas y de direcciones en listas negras. Fase dos: usar la API ConnectivityManager de Android para detectar conexiones VPN a nivel de aplicación. Fase tres: extender la detección a los sistemas operativos de escritorio. El manual reconocía, en un detalle que se filtró casi de inmediato, que detectar el uso de VPN en los iPhone plantea limitaciones técnicas particulares —«iOS restringe significativamente el acceso a los ajustes del sistema», afirma el documento— y que la arquitectura de aislamiento (sandboxing) de Apple impide la detección de VPN a nivel de aplicación que sí funciona en Android. Las VPN configuradas en el router se describían como «difíciles o imposibles» de detectar. Son admisiones infrecuentes de los límites del control estatal.</p>
<p data-segment="27">El cumplimiento ya ha empezado. A 5 de abril, los usuarios informaban de que Wildberries (la mayor plataforma de comercio electrónico de Rusia), Yandex, VK y Mail.ru no abrían con una VPN activada: las fichas de producto y las imágenes no cargan. Sberbank, Ozon, Avito y X5 figuran entre las empresas a las que se ha ordenado cumplir. El incumplimiento acarrea la pérdida de la acreditación como empresa de TI y la exclusión de la lista blanca gubernamental. Una propuesta legislativa impondría multas de unos 300 dólares a particulares y de 7.000 dólares a entidades sorprendidas usando herramientas de elusión no autorizadas. A partir del 1 de mayo, las telecos cobrarán por el tráfico móvil internacional que supere los 15 gigabytes al mes.</p>
<h2 data-segment="28">Sigue el rastro de la vigilancia</h2>
<p data-segment="29">La caída bancaria reveló algo que va más allá de la incompetencia técnica. Dejó al descubierto la arquitectura profunda del sistema ruso de control de internet: uno en el que censura y vigilancia no son funciones separadas, sino un único aparato integrado.</p>
<p data-segment="30">El TSPU no se limita a bloquear tráfico. A través de su integración con SORM —el sistema ruso de interceptación legal, análogo a la infraestructura estadounidense de escuchas que destapó Edward Snowden, pero mucho más amplio—, alimenta al FSB con metadatos de tráfico y, en muchos casos, con contenido, en tiempo real.</p>
<p data-segment="31">Más inquietante todavía: tras la caída, el FSB empezó a exigir a los bancos que instalaran equipos de vigilancia SORM en sus redes internas como condición para ser incluidos en una «lista blanca» de 57 sitios y servicios «socialmente significativos» exentos del filtrado DPI más agresivo. La lista blanca incluye medios estatales, VK, Max y —significativamente— los propios bancos. Pero la inclusión es condicional. Los bancos que se niegan a instalar el hardware de vigilancia quedan excluidos, y sus servicios sujetos a la misma interrupción por DPI que los tumbó el 3 de abril.</p>
<p data-segment="32">El mensaje no es sutil: el precio de que tu banco funcione es que el FSB tenga acceso a tu historial financiero. También se está sometiendo a los ISP: en marzo de 2026, varios proveedores de internet fueron condenados y multados por permitir el acceso a YouTube sin los registros de filtrado del TSPU en regla.</p>
<h2 data-segment="33">La economía del control</h2>
<p data-segment="34">El daño financiero de la caída del 3 de abril, por sí solo, se ha estimado en unos 12,5 millones de dólares diarios en Moscú, a partir de los volúmenes de transacciones comunicados y de las reclamaciones de pérdidas de los comercios. Los pagos con tarjeta, el comercio minorista, los taxis, el metro y los servicios de mensajería quedaron todos devastados. Extrapolado al conjunto de la economía rusa, economistas independientes han estimado unas pérdidas totales superiores a los 1.000 millones de dólares si se tiene en cuenta el impacto acumulado de semanas de servicio de internet degradado, cortes de la red móvil y la campaña de bloqueo de VPN en curso.</p>
<p data-segment="35">Estas cifras son necesariamente imprecisas —el Gobierno ruso no publica evaluaciones del impacto económico de sus propias políticas de censura—, pero son coherentes con los precedentes históricos. Cuando Irán apagó su internet durante once días en las protestas de 2019, el coste económico estimado superó los 1.500 millones de dólares. Las interrupciones rusas han sido menos totales pero mucho más prolongadas, y afectan a una economía aproximadamente cuatro veces mayor.</p>
<p data-segment="36">Los costes no se reparten por igual. Las grandes empresas vinculadas al Estado, con infraestructura de red dedicada y con estatus de lista blanca, sufren una interrupción mínima. Las pequeñas empresas, los autónomos y cualquiera que dependa de servicios de internet internacionales cargan con el peso. La ofensiva funciona, intencionadamente o no, como una transferencia económica del sector privado al sector próximo al Estado.</p>
<h2 data-segment="37">Las protestas y la presión</h2>
<p data-segment="38">Los rusos no lo están aceptando en silencio. Desde finales de febrero de 2026, activistas de Moscú a Vladivostok organizan concentraciones. El 29 de marzo, la policía detuvo al menos a 14 personas en Moscú y a 5 en otras ciudades en protestas contra las restricciones de internet. Las autoridades prohibieron las protestas en más de 40 ciudades.</p>
<p data-segment="39">Boris Nadezhdin, político liberal que ganó notoriedad nacional durante su intento de candidatura presidencial en 2024, declaró públicamente: «Esto enfurece a un enorme número de personas». Los organizadores anunciaron planes de concentraciones mayores el 12 de abril, coincidiendo con el Día de la Cosmonáutica, una festividad que celebra el vuelo espacial de Yuri Gagarin y que arrastra connotaciones de logro tecnológico y orgullo nacional. Nadezhdin explicitó la conexión: «La cosmonáutica es imposible sin ciencia... el progreso es imposible sin conectividad». El simbolismo es afilado: un país que una vez lideró el mundo en tecnología está ahora rompiendo su propio internet.</p>
<p data-segment="40">Las protestas siguen siendo pequeñas para los estándares históricos, y la capacidad represiva del Estado sigue siendo formidable. Pero la ofensiva contra las VPN ha creado una dinámica política inusual: afecta no solo a activistas de la oposición y a periodistas, acostumbrados al acoso estatal, sino a rusos corrientes que intentan pagar la compra, pedir un taxi y consultar el saldo de su cuenta. La ofensiva ha hecho tangible la censura de un modo que bloquear un sitio de noticias nunca podría.</p>
<h2 data-segment="41">Un patrón global</h2>
<p data-segment="42">La situación de Rusia es extrema, pero no es única. Es la manifestación más espectacular de un patrón visible por igual en las democracias y en las autocracias del mundo: gobiernos que descubren que controlar internet significa romperlo, y que siguen adelante de todos modos.</p>
<p data-segment="43">En Suecia, el Riksdag estudia una legislación que obligaría a los servicios de mensajería a almacenar las comunicaciones y a entregarlas a las fuerzas del orden, mientras que las Fuerzas Armadas suecas han adoptado la posición contraria. El general de brigada Mattias Hanson, director de sistemas de información de las Fuerzas Armadas, dispuso que las comunicaciones no clasificadas «se realicen, en la medida de lo posible, mediante la aplicación Signal». El ejército sueco está recomendando exactamente la herramienta que el legislador sueco se plantea ilegalizar. La presidenta de Signal, Meredith Whittaker, ha declarado que la empresa abandonará tanto Suecia como el Reino Unido antes que comprometer su cifrado: «No vamos a dar marcha atrás».</p>
<p data-segment="44">El Reino Unido ya ha hecho sangre. Al amparo de la Investigatory Powers Act, el Home Office notificó a Apple un requerimiento de capacidad que exigía acceso a los datos de iCloud en todo el mundo. La respuesta de Apple, en febrero de 2025, fue desactivar su función de cifrado Advanced Data Protection para todos los usuarios británicos antes que construir una puerta trasera. Casi catorce meses después, no se ha restaurado. El National Security Technology Centre británico ha publicado una guía que sugiere que desarrollar aplicaciones como Signal podría constituir &quot;hostile activity&quot; —actividad hostil— al amparo de la legislación antiterrorista, clasificando el desarrollo de herramientas de privacidad como una posible amenaza para la seguridad nacional.</p>
<p data-segment="45">Francia y Bélgica han plantado cara. La Asamblea Nacional francesa rechazó una enmienda de puerta trasera al cifrado en marzo de 2025. Bélgica descartó por completo su propia ley de puertas traseras. Pero son victorias defensivas en un panorama ofensivo.</p>
<p data-segment="46">En el plano de la UE, el patrón toma otra forma. El 3 de abril —el mismo día en que se cayeron los bancos rusos— expiró la autorización legal europea que permitía a las tecnológicas escanear mensajes privados, después de que el Parlamento Europeo votara en contra de renovarla por 311 votos frente a 228. Google, Meta, Microsoft y Snap respondieron comprometiéndose a seguir escaneando de forma voluntaria, potencialmente vulnerando la garantía de confidencialidad de las comunicaciones de la Directiva de privacidad electrónica. La autorización murió; la vigilancia continuó. La posición de las empresas fue inequívoca: el Parlamento Europeo podía votar lo que quisiera, pero ellas seguirían leyendo los mensajes de la gente. Las negociaciones a tres bandas sobre el reglamento sucesor, el CSAR, se reanudan el 4 de mayo.</p>
<p data-segment="47">Y luego está la ironía que desafía a la sátira. En marzo de 2026, la Administración Trump lanzó una aplicación oficial de noticias de la Casa Blanca en la que investigadores de seguridad encontraron un SDK de Huawei Mobile Services: código de la empresa <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> de telecomunicaciones que el propio Gobierno estadounidense incluyó en la Entity List, prohibió en las redes federales y se gastó 1.900 millones de dólares en retirar de la infraestructura de telecomunicaciones estadounidense. El manifiesto de privacidad de la aplicación declaraba cero recopilación de datos mientras en realidad recolectaba direcciones IP, ubicación GPS, identificadores de dispositivo y analítica de comportamiento. No se realizó ninguna auditoría de CISA. El Gobierno que advierte a sus ciudadanos sobre la vigilancia <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> distribuyó código de vigilancia chino en su propio software.</p>
<p data-segment="48">La realidad técnica es la misma en todos estos casos: no hay forma de construir una puerta trasera que solo puedan usar los buenos, no hay forma de romper el cifrado que solo se rompa para las personas adecuadas, y no hay forma de filtrar el tráfico VPN que no filtre también las transacciones bancarias, los historiales médicos y las comunicaciones empresariales que viajan por los mismos canales cifrados.</p>
<h2 data-segment="49">Cómo es la defensa</h2>
<p data-segment="50">Para los 65 millones de rusos que siguen usando VPN a diario —y para los cientos de millones de personas en todo el mundo que dependen de las comunicaciones cifradas para su seguridad, su medio de vida o simplemente su capacidad de participar en la vida moderna—, la lección del 3 de abril es que la infraestructura centralizada es un punto único de fallo, tanto si el fallo es técnico como si es político.</p>
<p data-segment="51">Los servicios VPN tradicionales, que enrutan el tráfico a través de servidores identificables operados por empresas identificables, son cada vez más vulnerables al bloqueo estatal. Rusia ha demostrado que un gobierno suficientemente motivado puede identificar y bloquear cientos de servicios VPN. Irán, <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> y <a href="https://ur.io/location/mm" data-country="mm" style="border-bottom-color:#967ca2">Myanmar</a> han demostrado lo mismo.</p>
<p data-segment="52">La próxima generación de defensas opera con principios distintos, y en 2026 estas herramientas están madurando rápidamente.</p>
<p data-segment="53">La red Tor, que enruta el tráfico a través de una red descentralizada de repetidores operados por voluntarios, ha resultado más resistente al bloqueo, pero sufre limitaciones de rendimiento que la hacen poco práctica para el uso cotidiano: no puedes hacer funcionar una aplicación bancaria o una videollamada a través de Tor.</p>
<p data-segment="54">Las redes VPN descentralizadas como URnetwork cubren ese hueco. En lugar de enrutar el tráfico a través de centros de datos comerciales, URnetwork lo distribuye entre miles de nodos residenciales. Cada participante es a la vez usuario y repetidor. No hay servidores que bloquear, ni empresas a las que obligar, ni ningún punto único donde un sistema DPI pueda distinguir el tráfico de elusión de la navegación ordinaria. Cuando la red son los propios usuarios, bloquearla significa bloquear internet.</p>
<p data-segment="55">En el plano del dispositivo, GrapheneOS —un sistema operativo móvil endurecido— demostró su valor cuando unos documentos filtrados de Cellebrite confirmaron, en febrero de 2025, que los Pixel con GrapheneOS son inaccesibles para la herramienta de extracción forense más usada del mundo. No «difíciles»: inaccesibles. La función de reinicio automático del sistema operativo devuelve los dispositivos incautados a un estado &quot;Before First Unlock&quot; —antes del primer desbloqueo—, en el que las claves de cifrado no están en memoria, lo que derrota el enfoque forense habitual. En el Mobile World Congress 2026, Motorola anunció una asociación para distribuir GrapheneOS en hardware que no es Pixel a partir de 2027, la primera vez que un gran fabricante se compromete con un sistema operativo que pone la privacidad por delante. Hoy funcionan con GrapheneOS unos 400.000 dispositivos. Esa cifra está a punto de cambiar.</p>
<p data-segment="56">Estas herramientas —redes descentralizadas, sistemas operativos endurecidos, cifrado de extremo a extremo que sus desarrolladores apagarán antes que comprometer— no son respuestas teóricas a amenazas teóricas. Son la respuesta operativa a lo que ocurrió en Rusia el 3 de abril, a lo que está ocurriendo en el Reino Unido y en Suecia, a lo que las corporaciones hacen en la UE desafiando votaciones parlamentarias y a lo que intentan los gobiernos de todo el mundo. Funcionan porque están diseñadas en torno a un principio que ningún gobierno ha conseguido todavía legislar hasta hacerlo desaparecer: que la privacidad no es una prestación que se pueda quitar de internet, porque la privacidad es el mecanismo mediante el cual internet funciona.</p>
<h2 data-segment="57">La lección</h2>
<p data-segment="58">La caída bancaria del 3 de abril de 2026 será recordada probablemente como un punto de inflexión, no porque cambiara la política rusa (la ofensiva no ha hecho más que acelerarse desde entonces), sino porque demostró, en términos que hasta un observador no técnico podía entender, el pacto fundamental al que se enfrentan los gobiernos cuando intentan controlar las comunicaciones cifradas.</p>
<p data-segment="59">El mismo cifrado que oculta un túnel VPN oculta una transferencia bancaria. La misma ofuscación de protocolo que permite a un periodista llegar a un medio extranjero permite a una pasarela de pagos llegar a una cámara de compensación. Cuando rompes uno, rompes el otro. Esto no es un defecto de diseño. Es cómo funciona la tecnología. Es cómo funcionan las matemáticas.</p>
<p data-segment="60">Rusia decidió romperlo igualmente. Los bancos se cayeron. Los cajeros se apagaron. El metro viajó gratis. Y 65 millones de rusos siguieron usando sus VPN.</p>
<p data-segment="61">La cuestión no es si otros gobiernos se enfrentarán a esta misma disyuntiva. Ya lo están haciendo. La cuestión es si aprenderán de la respuesta rusa o la repetirán.</p>
<hr />
<p data-segment="62"><em>Fuentes: publicaciones de Pavel Durov en Telegram (3 de abril de 2026); auditoría de seguridad del mensajero Max publicada en Habr (11 de abril de 2026); expedientes de contratación pública de Roskomnadzor; información de medios rusos independientes (Meduza, The Bell, iStories, Zona.media); fuentes de la industria rusa de telecomunicaciones; estimaciones de impacto económico de economistas rusos independientes; informes de detenciones en protestas de OVD-Info; declaraciones de la Signal Foundation; correspondencia oficial de las Fuerzas Armadas suecas; <a href="https://ur.io/location/gb" data-country="gb" style="border-bottom-color:#f1789b">UK</a> Online Safety Act Section 121; expedientes regulatorios de Ofcom; registros de votación del Parlamento Europeo (26 de marzo de 2026); auditoría de la aplicación de la Casa Blanca por Sam Bent / Exodus Privacy; matriz interna de compatibilidad de Cellebrite (filtrada en febrero de 2025); anuncio de la asociación Motorola-GrapheneOS en el MWC 2026.</em></p>]]></content:encoded>
    </item>
    <item>
      <title>La ley de vigilancia más poderosa de Estados Unidos expira en nueve días. Ambos bandos se equivocan sobre por qué.</title>
      <link>https://ur.io/es/blog/2026-04-11-02</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-11-02</guid>
      <pubDate>Sat, 11 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>La Sección 702 de la FISA decae a medianoche del 20 de abril de 2026. El Congreso está en receso hasta el lunes. Los halcones de la seguridad invocan Salt Typhoon —la intrusión china, todavía en curso, en más de 200 empresas de telecomunicaciones— como prueba de que la necesitamos. Los reformistas invocan 7.413 consultas del FBI sin orden judicial a datos de estadounidenses, un resquicio de los corredores de datos que permite al FBI comprar lo que no puede recabar legalmente, y una resolución del tribunal de vigilancia según la cual las propias herramientas de filtrado de la comunidad de inteligencia podrían presentar deficiencias. Ambos bandos están demostrando el mismo punto estructural: la red está comprometida en las dos direcciones, y ni una prórroga limpia ni una expiración performativa arreglan la arquitectura.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-11-02.mp3" length="9270765" type="audio/mpeg" />
      <itunes:duration>12:52</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Nueve días</h2>
<p data-segment="1">A medianoche del <strong>20 de abril de 2026</strong> expira la Sección 702 de la Foreign Intelligence Surveillance Act, la Ley de Vigilancia de la Inteligencia Extranjera. El Congreso está en receso hasta el lunes. Cuando los legisladores regresen el 13 de abril, tendrán aproximadamente cuatro días legislativos para decidir la suerte de la facultad de vigilancia sin orden judicial más poderosa del arsenal del gobierno federal.</p>
<p data-segment="2">La Sección 702 autoriza a la NSA a recabar las comunicaciones de personas no estadounidenses situadas en el extranjero mediante la cooperación forzosa de los proveedores de la red troncal de internet: AT&amp;T, Verizon, Google, Microsoft, Apple. La recopilación ocurre en suelo estadounidense, en servidores estadounidenses, a través de empresas estadounidenses. Y como internet no clasifica las conversaciones por nacionalidad, la base de datos contiene inevitablemente los correos electrónicos, los mensajes de texto y las llamadas telefónicas de millones de estadounidenses que nunca fueron objetivo de nada.</p>
<p data-segment="3">El FBI puede buscar en esa base de datos comunicaciones de estadounidenses sin orden judicial. Lo hizo <strong>7.413 veces en 2025</strong> —un 35 por ciento más que el año anterior—, según un <a href="https://www.nextgov.com/cybersecurity/2026/03/fbi-queries-americans-data-under-fisa-702-rose-35-2025/412103/" target="_blank" rel="noopener noreferrer">informe de transparencia</a> firmado por el subdirector en funciones del FBI, Ted Groves. La Privacy and Civil Liberties Oversight Board, la Junta de Supervisión de la Privacidad y las Libertades Civiles —hoy un órgano de un solo miembro después de que el presidente Trump destituyera en 2025 a sus tres integrantes demócratas—, publicó el 2 de abril un informe de su personal que constataba un 98,5 por ciento de cumplimiento de las nuevas normas de consulta y señalaba que dos tercios del Informe Diario del Presidente en 2025 contenían inteligencia derivada de la 702.</p>
<p data-segment="4">Las dos cifras son ciertas. Ninguna de las dos zanja la discusión.</p>
<hr />
<h2 data-segment="5">Las cuentas que no salen</h2>
<p data-segment="6">El presidente de la Cámara, Mike Johnson, planea llevar al pleno una prórroga limpia de 18 meses —una reautorización sin reformas— la semana del 14 de abril. El problema es aritmético.</p>
<p data-segment="7">El <strong>Congressional Progressive Caucus</strong> ha disciplinado a <a href="https://progressives.house.gov/2026/3/congressional-progressive-caucus-adopts-official-position-opposing-reauthorization-of-surveillance-law-without-civil-liberties-protections" target="_blank" rel="noopener noreferrer">98 demócratas de la Cámara</a> en una posición vinculante contra cualquier reautorización que no incluya «reformas drásticas»: la primera vez en la historia del CPC que el caucus adopta esta postura en una votación sobre vigilancia. El demócrata de mayor rango en el Comité Judicial, <strong>Jamie Raskin</strong>, envió una carta a todos sus colegas instándolos a oponerse: <em>«Los tiempos han cambiado. Las salvaguardas establecidas en 2024 han sido gravemente erosionadas por la Administración Trump.»</em></p>
<p data-segment="8">En el otro bando, <strong>unos 12 congresistas republicanos</strong> —encabezados por las representantes Lauren Boebert y Anna Paulina Luna y por miembros del Freedom Caucus— amenazan con bloquear la votación de la regla, el trámite procedimental que fija las condiciones del debate en el pleno. Boebert ha condicionado su voto a la aprobación de la SAVE Act. Luna contó a Axios que Johnson <a href="https://www.axios.com/2026/03/27/mike-johnson-house-intelligence-fisa-extension-luna-fight" target="_blank" rel="noopener noreferrer">la increpó en el pleno de la Cámara</a> el 27 de marzo y le dijo que cargaría con la responsabilidad de «miles de muertes de estadounidenses». La versión de Luna: <em>«Me estaban dando una azotaina en el pleno.»</em></p>
<p data-segment="9">Johnson puede permitirse perder <strong>un republicano</strong> en la votación procedimental de la regla si no cuenta con ayuda demócrata. Ahora mismo afronta doce defecciones. Una prórroga limpia probablemente saldría adelante en el pleno con apoyo bipartidista —el demócrata de mayor rango del Comité de Inteligencia, Jim Himes, está presionando a los demócratas para que voten a favor—, pero la votación de la regla es el cuello de botella.</p>
<p data-segment="10"><strong>Jim Jordan</strong>, adalid en 2024 de la enmienda que exigía orden judicial y que votó contra la reautorización cuando su propia enmienda fracasó, <a href="https://thehill.com/homenews/house/5789874-jim-jordan-fisa-702-spy-powers/" target="_blank" rel="noopener noreferrer">cambió de postura</a> a mediados de marzo y ahora respalda la prórroga limpia, alegando el conflicto con Irán y calificándola de medida «a corto plazo». Darrell Issa lo siguió. El Partido Republicano institucional se está alineando con la prórroga. El Freedom Caucus, no.</p>
<hr />
<h2 data-segment="11">El argumento del registro de armas que nadie esperaba</h2>
<p data-segment="12">El <strong>10 de abril de 2026</strong>, el <em>Washington Times</em> publicó una <a href="https://www.washingtontimes.com/news/2026/apr/10/section-702-become-backdoor-gun-registry/" target="_blank" rel="noopener noreferrer">tribuna</a> firmada por <strong>Bob Goodlatte</strong> —expresidente del Comité Judicial de la Cámara, hoy en el Project for Privacy and Surveillance Accountability— y <strong>Brandon Combs</strong>, presidente de la Firearms Policy Coalition. Su argumento: los datos de la Sección 702, combinados con datos de localización y de transacciones comprados en el mercado y procesados por IA, crean las condiciones para un registro federal de armas de facto, algo que el Congreso prohíbe expresamente desde 1986.</p>
<p data-segment="13">El argumento no es hipotético. La ATF realizó <a href="https://stateofsurveillance.org/news/atf-clearview-ai-facial-recognition-gun-owners-hearing-april-2026/" target="_blank" rel="noopener noreferrer">549 búsquedas de reconocimiento facial con Clearview AI sobre propietarios de armas</a> entre 2019 y 2022 sin política alguna, sin evaluación de riesgos y sin formación. La ATF conserva aproximadamente mil millones de registros digitalizados de transacciones de armas de fuego. El FBI tiene 27 millones de dólares en <a href="https://fedscoop.com/babel-x-fbi-purchases-5000-licenses/" target="_blank" rel="noopener noreferrer">licencias de Babel Street Locate X</a> —5.000 puestos— capaces de geovallar armerías, campos de tiro y licenciatarios federales de armas. Y el 18 de marzo el director del FBI, Kash Patel, <a href="https://techcrunch.com/2026/03/18/fbi-is-buying-location-data-to-track-us-citizens-kash-patel-wyden/" target="_blank" rel="noopener noreferrer">declaró ante el Comité de Inteligencia del Senado</a> bajo juramento que el FBI compra datos comerciales de localización y se negó a comprometerse a dejar de hacerlo.</p>
<p data-segment="14">El senador Wyden lo apremió: <em>«¿Se compromete usted a no comprar los datos de localización de los estadounidenses?»</em> Patel se negó, diciendo que el FBI «utiliza todas las herramientas» y compra «información disponible comercialmente que es compatible con la Constitución».</p>
<p data-segment="15">Este es el electorado al que el movimiento por la privacidad nunca ha logrado llegar. El marco del registro de armas arrastra al campo reformista a los conservadores de la Segunda Enmienda. La tribuna de Goodlatte y Combs se publicó el mismo día que una <a href="https://www.nextgov.com/policy/2026/04/former-national-security-officials-urge-congress-renew-section-702-expiration/412703/" target="_blank" rel="noopener noreferrer">carta de unos 50 exaltos cargos de seguridad nacional</a> —entre ellos el exdirector de Inteligencia Nacional James Clapper, el exdirector de la CIA John Brennan y el exdirector del FBI Christopher Wray— que reclamaba una prórroga limpia. El senador Mike Lee <a href="https://www.breitbart.com/politics/2026/04/10/deep-state-actors-james-clapper-john-brennan-urge-reauthorization-spy-powers-authority-without-reforms/" target="_blank" rel="noopener noreferrer">respondió</a>: <em>«El espionaje gubernamental sin orden judicial sobre ciudadanos estadounidenses lo ha usado el Estado profundo para atacar por igual a la campaña y los allegados del presidente Trump, a miembros del Congreso y a estadounidenses trabajadores y respetuosos de la ley.»</em></p>
<hr />
<h2 data-segment="16">El resquicio de los corredores de datos</h2>
<p data-segment="17">Las compras de datos comerciales del FBI no son una cuestión secundaria. Son la razón estructural por la que existe el debate sobre la reforma de la 702.</p>
<p data-segment="18">El <strong>9 de abril de 2026</strong>, Citizen Lab publicó <a href="https://citizenlab.ca/research/analysis-of-penlinks-ad-based-geolocation-surveillance-tech/" target="_blank" rel="noopener noreferrer">&quot;Uncovering Webloc&quot;</a>, un informe que documenta un sistema de vigilancia por geolocalización construido sobre datos publicitarios que rastrea hasta <strong>500 millones de dispositivos móviles</strong>. Webloc, desarrollado por la empresa <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í Cobwebs Technologies y vendido ahora por Penlink, cosecha identificadores de dispositivo y coordenadas GPS del ecosistema de pujas en tiempo real que sostiene la publicidad móvil. Puede rastrear los movimientos de un dispositivo hasta tres años hacia atrás y desanonimizar a su propietario infiriendo sus domicilios particular y laboral.</p>
<p data-segment="19">Entre sus clientes conocidos figuran el ICE, el ejército estadounidense, el Departamento de Seguridad Pública de Texas, fiscalías de distrito de la ciudad de Nueva York y las policías de Los Ángeles, Dallas y Baltimore. Cuando la oficina del senador Wyden concertó una sesión informativa con el ICE sobre el contrato, el ICE la canceló la víspera sin explicación y sin ofrecer una nueva fecha.</p>
<p data-segment="20">El mecanismo es el mismo que alimenta las licencias de Babel Street del FBI y el <a href="https://siliconangle.com/2026/02/19/dhs-awards-palantir-1b-deploy-ai-data-analytics-platforms/" target="_blank" rel="noopener noreferrer">acuerdo marco de compra con Palantir por 1.000 millones de dólares</a> que el DHS cerró en febrero de 2026. Cada vez que una aplicación móvil muestra un anuncio, una solicitud de puja que contiene la localización GPS precisa del dispositivo, su identificador publicitario y su tipo de aparato se difunde a decenas o centenares de empresas en milisegundos. Las firmas de vigilancia que participan en el proceso de pujas succionan los datos incluso sin ganar el anuncio. Los corredores de datos los agregan. El gobierno los compra.</p>
<p data-segment="21">Sin orden judicial. Sin causa probable. Sin control judicial. La Cuarta Enmienda, que exige una orden judicial para registrar los bienes de una persona, se considera inaplicable porque entre la vigilancia y el gobierno se interpone una transacción comercial.</p>
<p data-segment="22">La <strong>Wyden-Lee Government Surveillance Reform Act</strong> (<a href="https://www.congress.gov/bill/119th-congress/senate-bill/4082" target="_blank" rel="noopener noreferrer">S.4082</a>), presentada el 12 de marzo de 2026, cerraría este resquicio por primera vez. Prohibiría a las agencias federales comprar datos de estadounidenses a los corredores sin orden judicial, exigiría orden judicial para las consultas del FBI sobre comunicaciones de personas estadounidenses al amparo de la 702, restauraría la independencia de la PCLOB y estrecharía la definición ampliada de &quot;electronic communication service provider&quot; —proveedor de servicios de comunicación electrónica— que introdujo la ley RISAA de 2024. La respaldan <a href="https://demandprogress.org/wp-content/uploads/2026/03/2026-03-19-Broad-coalition-opposes-FISA-reauth-until-AI-data-broker-loophole-is-closed.pdf" target="_blank" rel="noopener noreferrer">más de 130 organizaciones de la sociedad civil</a>. Es el único vehículo de reforma bipartidista y bicameral que hay sobre la mesa.</p>
<hr />
<h2 data-segment="23">La colisión del filtrado</h2>
<p data-segment="24">El <strong>17 de marzo de 2026</strong>, un juez del Foreign Intelligence Surveillance Court —el tribunal de vigilancia de la inteligencia extranjera, o FISC— dictó una resolución clasificada que concluía que el enfoque propuesto por la comunidad de inteligencia para filtrar los datos de la 702 &quot;could present deficiencies&quot;, podría presentar deficiencias. El problema no se limita al FBI. El FISC detectó problemas <a href="https://www.nextgov.com/policy/2026/04/judge-renews-procedures-702-surveillance-program-could-soon-lapse/412767/" target="_blank" rel="noopener noreferrer">en toda la comunidad de inteligencia</a>: las herramientas de filtrado que los analistas usan para cribar los datos en bruto de la Sección 702 no funcionan como se afirma. El FBI había suspendido su antigua &quot;Advanced Filter Function&quot; —función de filtrado avanzado— tras problemas de cumplimiento anteriores, pero ahora, según el tribunal, está &quot;using another tool with the same functionality&quot;, usando otra herramienta con la misma funcionalidad.</p>
<p data-segment="25">La Casa Blanca tiene hasta el <strong>16 de abril</strong> para responder a la resolución del FISC, cuatro días antes de que decaiga la ley. Esta colisión no es accidental. El Congreso debe decidir si prorroga una facultad de vigilancia sobre cuya filtración su propio tribunal de control acaba de advertir de deficiencias, durante la misma semana en que el poder ejecutivo debe explicar cómo piensa corregir la deficiencia.</p>
<p data-segment="26">Por separado, el FISC <a href="https://www.nextgov.com/policy/2026/04/judge-renews-procedures-702-surveillance-program-could-soon-lapse/412767/" target="_blank" rel="noopener noreferrer">renovó las certificaciones de la 702</a> por otro año, según se notificó al Congreso el 10 de abril. Eso significa que la autorización judicial para la recopilación continúa, pero la autorización carece de sentido si el Congreso no renueva la ley que la sustenta.</p>
<hr />
<h2 data-segment="27">La red que ya está comprometida</h2>
<p data-segment="28">El argumento más fuerte de los halcones de la seguridad a favor de la prórroga es <strong>Salt Typhoon</strong>, una campaña de espionaje <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> que ha comprometido al menos <strong>200 empresas de telecomunicaciones en todo el mundo</strong> y que, según la propia evaluación del FBI, <a href="https://cyberscoop.com/fbi-salt-typhoon-ongoing-threat-cybertalks-2026/" target="_blank" rel="noopener noreferrer">«sigue estando muy presente»</a>. AT&amp;T y Verizon —dos de los mayores socios de recopilación de la 702— han <a href="https://www.nextgov.com/cybersecurity/2026/02/senator-says-t-and-verizon-blocked-release-salt-typhoon-security-reports/411172/" target="_blank" rel="noopener noreferrer">bloqueado la entrega</a> al Congreso de la evaluación de seguridad de Mandiant. La senadora Cantwell dijo que no hay <em>«ninguna razón para pensar que el ataque haya sido completamente subsanado»</em>.</p>
<p data-segment="29">La carta de los exaltos cargos de seguridad nacional es explícita: <em>«No podemos permitirnos que nuestra comunidad de inteligencia pierda esta herramienta que contribuye a mantener segura a nuestra nación, ni siquiera un día.»</em></p>
<p data-segment="30">Pero hay una ironía estructural que la carta no aborda. La recopilación de la Sección 702 circula por la misma infraestructura de telecomunicaciones que Salt Typhoon comprometió. El gobierno está vigilando una tubería que un adversario extranjero ya ha pinchado. Cada comunicación consultada atraviesa redes que <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> podría seguir monitorizando. La premisa de la 702 —que se puede recabar inteligencia de una red doméstica segura y consultarla con controles adecuados— queda socavada por el hecho de que la red no es segura y de que los controles podrían, según la propia conclusión del FISC, presentar deficiencias.</p>
<p data-segment="31">Ni prorrogar la ley ni dejarla decaer aborda esto. La pregunta es si el Congreso usará la ventana de nueve días para arreglar la arquitectura, o si prorrogará un marco roto dieciocho meses más porque arreglarlo es más difícil que prorrogarlo.</p>
<hr />
<h2 data-segment="32">El cielo no se cae el 21 de abril</h2>
<p data-segment="33">La carta de Raskin, el demócrata de mayor rango, a sus colegas incluye un dato que los partidarios de la prórroga omiten sistemáticamente: <em>«La FISA permite explícitamente que las certificaciones existentes continúen más allá de la fecha de expiración.»</em></p>
<p data-segment="34">Si la Sección 702 expira el 20 de abril, las certificaciones renovadas del FISC —emitidas el 10 de abril, válidas por un año— permiten que la recopilación en curso continúe al amparo de esas certificaciones concretas hasta que caduquen. La comunidad de inteligencia no se queda a ciegas el 21 de abril. No podrían emitirse nuevas certificaciones ni añadirse nuevos objetivos, pero la arquitectura de vigilancia existente sigue operativa.</p>
<p data-segment="35">El Cato Institute publicó un <a href="https://www.cato.org/blog/fbi-assessment-fisa-ss702-query-ai-assisted-predicate-laundering" target="_blank" rel="noopener noreferrer">análisis</a> en abril de 2026 en el que muestra que ya existen las condiciones legales y técnicas para que el FBI use IA para blanquear predicados procedentes de las Assessments del FBI y convertirlos en consultas de la 702, y que tres de los cuatro mecanismos de control diseñados para detectar ese abuso han sido «eliminados o comprometidos políticamente desde enero de 2025». El director Patel disolvió la Oficina de Auditoría Interna en mayo de 2025.</p>
<hr />
<h2 data-segment="36">De qué van realmente los próximos nueve días</h2>
<p data-segment="37">Los 50 exaltos cargos de seguridad nacional quieren una prórroga limpia. Las 130 organizaciones de la sociedad civil quieren reforma. El Caucus Progresista quiere reforma drástica o nada. El Freedom Caucus quiere que se le adjunte la SAVE Act. El presidente de la Cámara puede permitirse perder un voto. El presidente del país quiere una prórroga limpia y también quiere la SAVE.</p>
<p data-segment="38">La GSRA de Wyden y Lee haría cuatro cosas: exigir orden judicial para las consultas del FBI a datos de estadounidenses obtenidos con la 702, cerrar el resquicio de los corredores de datos, restaurar la independencia de la PCLOB y estrechar la definición ampliada de proveedor que introdujo la RISAA. Tiene patrocinadores bipartidistas en ambas cámaras. Tiene más de 130 respaldos. No está en el calendario del pleno.</p>
<p data-segment="39">Lo que sí está en el calendario del pleno es una prórroga limpia de 18 meses que no cierra el resquicio de los corredores de datos, no exige orden judicial y no aborda la conclusión del FISC del 17 de marzo sobre el filtrado. Prorroga una ley cuyos propios mecanismos de control han sido desmantelados sistemáticamente —la PCLOB vaciada, la OIA disuelta, las resoluciones clasificadas del FISC censuradas— por otro año y medio, con la teoría de que las amenazas son demasiado urgentes como para reformar nada.</p>
<p data-segment="40">Las amenazas son reales. Salt Typhoon es real. Los dos tercios del PDB que usan inteligencia de la 702 son reales. Pero las compras a corredores de datos también son reales, y las consultas sin orden judicial también son reales, y las herramientas de filtrado señaladas por el FISC también son reales, y también es real el hecho de que las mismas telecos que recaban los datos de la 702 están ahora mismo comprometidas por una campaña de espionaje <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> de la que nadie puede confirmar que haya sido subsanada.</p>
<p data-segment="41">La red está comprometida en las dos direcciones. Prorrogar la ley sin arreglar la arquitectura no es seguridad. Es continuidad.</p>
<hr />
<h2 data-segment="42">Lo que puedes hacer antes del lunes</h2>
<p data-segment="43">El Congreso regresa el 13 de abril. El Comité de Reglamento de la Cámara podría incluir la FISA en su calendario ya el 14 de abril. Llama a la oficina de tu representante antes del lunes por la mañana y dile que apoyas la Wyden-Lee Government Surveillance Reform Act (S.4082) o, como mínimo, la exigencia de orden judicial para las consultas del FBI a datos de estadounidenses y el cierre del resquicio de los corredores de datos. La EFF mantiene una <a href="https://www.eff.org/deeplinks/2026/04/we-need-you-our-privacy-cannot-afford-clean-extension-section-702" target="_blank" rel="noopener noreferrer">herramienta</a> para identificar a tu representante y su posición actual.</p>
<p data-segment="44">Los nueve días empiezan ahora.</p>
<hr />
<h2 data-segment="45">Para seguir leyendo</h2>
<ul><li data-segment="46"><strong>Wyden-Lee Government Surveillance Reform Act</strong>, <a href="https://www.congress.gov/bill/119th-congress/senate-bill/4082" target="_blank" rel="noopener noreferrer">S.4082</a>, presentada el 12 de marzo de 2026.</li><li data-segment="47"><strong>EFF</strong>, <a href="https://www.eff.org/deeplinks/2026/04/we-need-you-our-privacy-cannot-afford-clean-extension-section-702" target="_blank" rel="noopener noreferrer">&quot;We Need You: Our Privacy Cannot Afford a Clean Extension of Section 702&quot;</a>.</li><li data-segment="48"><strong>Citizen Lab</strong>, <a href="https://citizenlab.ca/research/analysis-of-penlinks-ad-based-geolocation-surveillance-tech/" target="_blank" rel="noopener noreferrer">&quot;Uncovering Webloc&quot;</a> (9 de abril de 2026).</li><li data-segment="49"><strong>Cato Institute</strong>, <a href="https://www.cato.org/blog/fbi-assessment-fisa-ss702-query-ai-assisted-predicate-laundering" target="_blank" rel="noopener noreferrer">&quot;AI-Assisted Predicate Laundering&quot;</a> (abril de 2026).</li><li data-segment="50"><strong>Washington Times</strong>, <a href="https://www.washingtontimes.com/news/2026/apr/10/section-702-become-backdoor-gun-registry/" target="_blank" rel="noopener noreferrer">&quot;Will Section 702 become a backdoor gun registry?&quot;</a> (10 de abril de 2026).</li><li data-segment="51"><strong>Nextgov</strong>, <a href="https://www.nextgov.com/policy/2026/04/judge-renews-procedures-702-surveillance-program-could-soon-lapse/412767/" target="_blank" rel="noopener noreferrer">&quot;FISC renews procedures for 702 program that could soon lapse&quot;</a> (abril de 2026).</li><li data-segment="52"><strong>Comunicado del CPC</strong>, <a href="https://progressives.house.gov/2026/3/congressional-progressive-caucus-adopts-official-position-opposing-reauthorization-of-surveillance-law-without-civil-liberties-protections" target="_blank" rel="noopener noreferrer">oposición vinculante a una reautorización limpia</a> (marzo de 2026).</li></ul>
<p data-segment="53"><em>URnetwork está construyendo la capa de cifrado de toda la internet entre tú y la red pública. ur.io.</em></p>]]></content:encoded>
    </item>
    <item>
      <title>Kansas llevaba una lista desde 2019. En febrero la usó. Todo conjunto de datos tiene una segunda vida que nunca aceptaste.</title>
      <link>https://ur.io/es/blog/2026-04-11</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-11</guid>
      <pubDate>Sat, 11 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Kansas mantenía un registro interno de cada cambio de marcador de género en las partidas de nacimiento desde 2019. En febrero de 2026, el estado usó esa lista silenciosa para anular por correo el permiso de conducir de 1.700 residentes trans. En esas mismas ocho semanas, Conduent —una contratista de tecnología pública que gestiona Medicaid y el SNAP para 46 estados— se convirtió en lo que el fiscal general de Texas calificó como probablemente la mayor filtración de datos de la historia de Estados Unidos, con 25 millones de víctimas y subiendo. La herramienta ELITE de Palantir lleva tiempo ingiriendo datos de Medicaid para generar lo que un agente del ICE describió, bajo juramento, como &quot;kind of like Google Maps&quot; —algo así como Google Maps— para localizar objetivos de deportación. Y dentro de 62 días, la UE empezará a tomar las huellas dactilares de solicitantes de asilo de seis años para meterlas en una base de datos que puede consultarse con fines de ejecución de retornos. No son historias separadas. Son el mismo fallo estructural: *todo conjunto de datos tiene una segunda vida que nunca aceptaste.*</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-11.mp3" length="22881645" type="audio/mpeg" />
      <itunes:duration>31:47</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La lista que nadie sabía que existía</h2>
<p data-segment="1">En 2019, después de que la sentencia de conformidad obtenida por Lambda Legal en <em>Foster v. Andersen</em> obligara a Kansas a permitir que sus residentes trans corrigieran el marcador de género de su partida de nacimiento, el estado cumplió. Cientos de personas actualizaron sus documentos. Miles más actualizaron su permiso de conducir en la División de Vehículos.</p>
<p data-segment="2">Lo que ninguna de ellas sabía es que la Oficina de Estadísticas Vitales de Kansas empezó discretamente a marcar internamente cada una de esas modificaciones con una etiqueta distinta de la de las correcciones administrativas rutinarias, y que la División de Vehículos creó un marcador interno paralelo llamado &quot;gender reclassification&quot; —reclasificación de género—. Ninguno de los dos se hizo público. Ninguno tenía finalidad declarada más allá de la llevanza administrativa de registros. Durante siete años, la lista se quedó ahí, sin más.</p>
<p data-segment="3">El <strong>28 de enero de 2026</strong>, la legislatura de Kansas aprobó la <a href="https://en.wikipedia.org/wiki/Kansas_Senate_Bill_244" target="_blank" rel="noopener noreferrer">SB 244</a> mediante una sustitución del tipo &quot;gut-and-go&quot; —vaciar un proyecto y rellenarlo con otro texto— impulsada por el senador Mike Thompson. La ley redefinió el «género» como el sexo asignado al nacer, ordenó al estado invalidar y reexpedir los permisos de conducir, ordenó a la Oficina de Estadísticas Vitales invalidar partidas de nacimiento, prohibió el uso de aseos que no correspondieran al sexo de nacimiento y —el rasgo operativo— creó una <strong>acción privada de 1.000 dólares</strong> que cualquier ciudadano podía ejercer contra cualquier presunto infractor. La gobernadora Laura Kelly la vetó el 13 de febrero. La legislatura levantó el veto los días 17 y 18 de febrero, con una votación en la Cámara de <strong>87–37</strong>. La ley entró en vigor el <strong>26 de febrero</strong>.</p>
<p data-segment="4">En cuestión de días, <strong>aproximadamente 1.700 kansanos trans recibieron cartas por correo</strong> en las que se les notificaba que su permiso de conducir había quedado anulado. El mecanismo solo fue viable porque el estado ya tenía la lista. El registro —construido años antes con una finalidad administrativa completamente distinta— era la infraestructura de selección de objetivos.</p>
<p data-segment="5">La historia no la destapó The New York Times, sino <a href="https://prismreports.org/2026/04/02/red-states-are-making-lists-of-trans-people-as-surveillance-ramps-up/" target="_blank" rel="noopener noreferrer">Prism Reports</a> y <a href="https://scheerpost.com/2026/04/05/kansas-was-going-to-be-the-first-domino-that-fell-red-states-are-making-lists-of-trans-people-as-surveillance-ramps-up/" target="_blank" rel="noopener noreferrer">ScheerPost</a> los días 2 y 5 de abril, a partir del trabajo de la periodista independiente Aleksandra Vaca en el Substack Transitics. La frase de Vaca es la tesis de este artículo: «Lo característico de la vigilancia es que funciona mientras la gente no se dé cuenta. Solo cuando Kansas revocó los documentos de identidad la gente preguntó cómo».</p>
<p data-segment="6">El abogado principal de Lambda Legal, Omar Gonzalez-Pagan, <a href="https://lambdalegal.org/newsroom/ks_20260214_ll-applauds-gov-kellys-veto-of-draconian-anti-trans-law/" target="_blank" rel="noopener noreferrer">calificó la SB 244 de «régimen de cazarrecompensas».</a> La ACLU presentó <em>Doe v. Kansas</em> ante el Tribunal de Distrito del condado de Douglas; la orden de restricción temporal fue <strong>denegada el 10 de marzo</strong>. La vista probatoria sobre la medida cautelar está señalada para el <strong>29 de septiembre de 2026</strong>. Mientras tanto, esas 1.700 personas tienen que seguir viviendo.</p>
<p data-segment="7">Y Kansas no está sola. Documentos internos obtenidos por Lauren McGaughy, de Texas Public Radio, muestran que el <a href="https://www.kut.org/politics/2025-12-15/texas-trans-transgender-drivers-license-id-list-privacy" target="_blank" rel="noopener noreferrer">Departamento de Seguridad Pública de Texas recopiló los nombres y números de permiso de 110 tejanos trans</a> entre agosto de 2024 y agosto de 2025: los funcionarios de expedición escaneaban los documentos y los remitían a una cuenta de correo interna creada al efecto. El Departamento se negó a dar explicaciones. La <a href="https://wapp.capitol.tn.gov/apps/BillInfo/Default?BillNumber=HB0754&amp;amp;ga=114" target="_blank" rel="noopener noreferrer">HB 0754/SB 0676</a> de Tennessee fue aprobada por la Cámara estatal en marzo; obliga a las clínicas de género a comunicar al Departamento de Salud estatal, en un plazo de 15 días, la edad, el condado, el sexo asignado al nacer, el diagnóstico, la medicación, los procedimientos, el proveedor y los datos de salud mental de cada paciente, con la obligación del Departamento de publicar los datos anualmente a partir del 31 de diciembre de 2026. En Indiana, el fiscal general Todd Rokita ha intervenido en siete procedimientos pendientes de cambio de género ordenado judicialmente, <a href="https://indianacapitalchronicle.com/briefs/ag-rokita-intervenes-in-gender-change-cases-calls-amendments-falsified-records/" target="_blank" rel="noopener noreferrer">calificando las partidas modificadas de &quot;falsified records&quot;</a> —registros falsificados—. Nueve estados prohíben ya de plano el cambio de marcador de género en el permiso de conducir.</p>
<p data-segment="8">El patrón no es que los estados hayan empezado de repente a construir listas. El patrón es que las listas se construyen siempre, como subproducto rutinario de la administración. El momento político decide para qué se <em>usan</em>.</p>
<h2 data-segment="9">La filtración de la que nadie habla</h2>
<p data-segment="10">El <strong>21 de octubre de 2024</strong>, el grupo de ransomware SafePay entró en la red de <strong>Conduent Business Solutions</strong>, una contratista de tecnología pública cuya división &quot;Government Solutions&quot; gestiona la determinación de derecho a Medicaid, la tramitación de prestaciones del SNAP, los sistemas de pensiones de alimentos, el seguro de desempleo y los centros de atención telefónica de salud pública por cuenta de <strong>46 estados de Estados Unidos</strong>. Conduent tramita aproximadamente <strong>85.000 millones de dólares en desembolsos públicos y 500 millones de reclamaciones de Medicaid al año</strong>. El intruso permaneció dentro de la red <strong>84 días</strong> —3,5 veces la mediana de permanencia del sector en 2024— antes de que Conduent detectara la intrusión el 13 de enero de 2025.</p>
<p data-segment="11">Conduent empezó a notificar a los afectados <strong>nueve meses después</strong>, en octubre de 2025. La cifra arrancó en 4 millones. Subió a 10 millones. Después, a través de una cascada de comunicaciones HIPAA estado por estado, hasta <a href="https://www.hipaajournal.com/conduent-business-solutions-data-breach/" target="_blank" rel="noopener noreferrer">25 millones y subiendo</a>: <strong>Texas: 15,4 millones. Oregón: 10,5 millones. Washington: 76.000. Carolina del Sur: 48.000. Nuevo Hampshire: 10.000. Maine: 378.</strong> Las comunicaciones de Massachusetts y California están pendientes. La cifra final seguirá subiendo.</p>
<p data-segment="12">Los datos robados son catastróficos: nombres, direcciones, fechas de nacimiento, <strong>números de la Seguridad Social, información médica y de tratamientos, datos de reclamaciones al seguro de salud e información bancaria</strong>. El volumen exfiltrado fue de aproximadamente <strong>8 terabytes</strong>.</p>
<p data-segment="13">El 12 de febrero de 2026, el <a href="https://www.texasattorneygeneral.gov/news/releases/attorney-general-ken-paxton-demands-information-blue-cross-blue-shield-texas-and-conduent-part" target="_blank" rel="noopener noreferrer">fiscal general de Texas, Ken Paxton</a>, emitió Requerimientos Civiles de Investigación contra Blue Cross Blue Shield of Texas y Conduent. Su declaración: «La filtración de datos de Conduent fue probablemente la mayor de la historia de Estados Unidos. Si algún gigante asegurador ha recortado por lo sano o dispone de información que pueda ayudarnos a evitar filtraciones como esta en el futuro, trabajaré para sacarla a la luz». Que Paxton tenga razón depende de dónde acabe finalmente el recuento. Como candidata a la peor exposición de datos sanitarios jamás registrada, Conduent aún queda muy por debajo de la filtración de Change Healthcare de 2024 (192 millones), pero el recuento final de Conduent sigue subiendo.</p>
<p data-segment="14">La población que hay dentro de ese conjunto de datos no es una muestra aleatoria del país. Está abrumadoramente escorada hacia familias de renta baja, con discapacidad, mayores e inmigrantes: precisamente las personas inscritas en Medicaid y el SNAP. Son los estadounidenses menos capaces de costearse vigilancia de crédito, abogados especializados en suplantación de identidad o alternativas de banca privada. El coste real de la filtración se medirá en sus vidas enteras.</p>
<p data-segment="15">El caso se ha acumulado como <strong>In re: Conduent Data Security Litigation</strong> ante el Tribunal de Distrito de Estados Unidos para el Distrito de Nueva Jersey, con el juez Michael A. Hammer, y un Comité Rector de Demandantes de 8 abogados entre los que figura Corban Rhodes, socio de DiCello Levitt. Treinta y cinco demandas, y subiendo.</p>
<p data-segment="16">Y Conduent no es el único fallo de un proveedor. El <strong>26 de marzo de 2026</strong>, <a href="https://www.nychealthandhospitals.org/pressrelease/notice-of-data-breach/" target="_blank" rel="noopener noreferrer">NYC Health + Hospitals comunicó</a> un compromiso de red de 11 semanas que se prolongó desde el 25 de noviembre de 2025 hasta el 11 de febrero de 2026. NYC H+H es el mayor sistema sanitario público de red de seguridad del país: 11 hospitales de agudos, 45.000 empleados, más de 1 millón de pacientes al año, un 84 % con Medicaid o Medicare, más de 190 idiomas atendidos. El vector de entrada, según la notificación oficial, fue un <strong>proveedor externo</strong> cuya identidad no se ha hecho pública. Entre los datos expuestos había nombres, números de la Seguridad Social, historiales médicos, números de permiso de conducir, datos de seguro, información de pago <strong>y datos biométricos: huellas dactilares y huellas palmares</strong>.</p>
<p data-segment="17">Las huellas dactilares y palmares no se pueden cambiar. Una credencial vitalicia es ahora un pasivo vitalicio.</p>
<h2 data-segment="18">La tubería de Medicaid</h2>
<p data-segment="19">En <strong>julio de 2025</strong>, los Centros de Servicios de Medicare y Medicaid firmaron un Acuerdo de Intercambio de Información con el ICE. Al amparo de ese acuerdo, el ICE obtuvo acceso a nombres, direcciones, fechas de nacimiento, etnia y números de la Seguridad Social de aproximadamente <strong>79 millones de inscritos en Medicaid</strong>. Un tribunal federal bloqueó la transferencia en 20 estados demandantes en agosto de 2025; una resolución posterior permitió reanudar el intercambio de datos «básicos» de Medicaid.</p>
<p data-segment="20">Lo que nadie había admitido públicamente, hasta el caso <em>M-J-M-A v. Wamsley</em>, era qué pasaba después con los datos.</p>
<p data-segment="21">En diciembre de 2025, en una vista probatoria de esa demanda colectiva federal contra las redadas del ICE en Woodburn (Oregón), un agente de la Unidad de Operaciones contra Fugitivos del ICE prestó declaración bajo juramento. <a href="https://stateofsurveillance.org/news/palantir-elite-ice-targeting-app-confidence-scores-2026/" target="_blank" rel="noopener noreferrer">Al pedírsele que describiera la herramienta de Palantir que usaba para elegir objetivos</a>, declaró que genera un mapa poblado de chinchetas —cada chincheta, un objetivo potencial— con una puntuación de confianza sobre 100 que predice qué probabilidad hay de que la persona viva ahí. El agente explicó el flujo de trabajo:</p>
<blockquote><p data-segment="22">&quot;It's kind of like Google Maps. You're going to go to a more dense population rather than, like, if there's one pin at a house and the likelihood of them actually living there is like 10 percent, you're not going to go there.&quot;</p></blockquote>
<p data-segment="23">En castellano: «Es algo así como Google Maps. Vas a ir a una zona con más densidad de población antes que, o sea, si hay una sola chincheta en una casa y la probabilidad de que esa persona viva ahí de verdad es como de un 10 por ciento, no vas a ir».</p>
<p data-segment="24">La herramienta se llama <strong>ELITE</strong> — Enhanced Leads Identification &amp; Targeting for Enforcement, identificación mejorada de pistas y selección de objetivos para la ejecución. Ingiere <a href="https://www.eff.org/deeplinks/2026/01/report-ice-using-palantir-tool-feeds-medicaid-data" target="_blank" rel="noopener noreferrer">datos de inscripción en Medicaid del HHS, registros del IRS, datos de la SSA, del DMV y registros migratorios del DHS/USCIS</a>, datos comerciales de LexisNexis y Thomson Reuters, registros de suministros y avisos remitidos a la línea de denuncias del ICE. Los agentes del ICE pueden pulsar sobre una sola chincheta o dibujar una forma alrededor de una zona para seleccionar a todas las personas que hay dentro con fines de ejecución. El agente de la declaración de Oregón dijo que tenía órdenes de <strong>ocho detenciones por equipo y día</strong>. Un juez resolvió después que las redadas de Woodburn habían sido &quot;violent and brutal&quot; —violentas y brutales— e inconstitucionales, pero la resolución no desactivó la herramienta.</p>
<p data-segment="25">La Electronic Frontier Foundation, en su <a href="https://www.eff.org/deeplinks/2026/01/report-ice-using-palantir-tool-feeds-medicaid-data" target="_blank" rel="noopener noreferrer">informe del 15 de enero de 2026</a>, lo resumió con nitidez: «El ICE está usando una herramienta de Palantir que se sirve de datos de Medicaid y de otros datos públicos para acechar a personas y detenerlas».</p>
<p data-segment="26">Los contratos de Palantir dan la medida de la escala. En abril de 2025 el ICE firmó <a href="https://fortune.com/2026/01/26/ice-allegedly-uses-palantir-tool-tracking-medicaid-data/" target="_blank" rel="noopener noreferrer">un contrato de 30 millones de dólares por ImmigrationOS</a>, con un gasto asociado en Investigative Case Management que se disparó hasta los 145 millones de dólares. La propia ELITE corre por una partida aparte de unos 29,9 millones de dólares. En febrero de 2026, el DHS firmó <a href="https://siliconangle.com/2026/02/19/dhs-awards-palantir-1b-deploy-ai-data-analytics-platforms/" target="_blank" rel="noopener noreferrer">un acuerdo marco de compra a cinco años por 1.000 millones de dólares</a> que da a todos los componentes del DHS —CBP, ICE, FEMA, CISA, TSA, Servicio Secreto, Guardia Costera— acceso simplificado a Gotham y Foundry sin necesidad de licitación aparte. El total de contratos federales de Palantir en 2025 <a href="https://opensecrets.org/news/2026/04/palantir-axon-parsons-triple-lobbying-expenditures-while-raking-in-millions-from-ice-contracts/" target="_blank" rel="noopener noreferrer">casi se duplicó interanualmente, hasta los 970,5 millones de dólares</a>. Su acción sube un 130 % y cotiza a unas 80 veces ventas. El Gobierno federal es el principal motor de crecimiento de Palantir, y está comprando lo que constitucionalmente no puede incautar.</p>
<h2 data-segment="27">Las partes a las que no te apuntaste</h2>
<p data-segment="28">En cuanto empiezas a buscar el patrón, está por todas partes.</p>
<p data-segment="29"><strong>La cámara del colegio es una herramienta de deportación.</strong> <a href="https://www.the74million.org/article/ice-taps-into-school-security-cameras-to-aid-trumps-immigration-crackdown-74-investigation-shows/" target="_blank" rel="noopener noreferrer">Una investigación de The 74</a> encontró que en un solo mes (de diciembre de 2025 a principios de enero de 2026) <strong>más de 3.100 cuerpos policiales realizaron más de 733.000 consultas</strong> de datos de cámaras de distritos escolares a través de la red nacional de Flock Safety. De esas, <strong>620 consultas tenían que ver con inmigración</strong>, hechas por 30 organismos de Florida, <a href="https://ur.io/location/ge" data-country="ge" style="border-bottom-color:#679436">Georgia</a>, Indiana y Tennessee. Las consultas de inmigración civil superaron a las de inmigración penal en proporción de dos a uno. Los padres dieron el visto bueno a las cámaras de Flock como infraestructura de &quot;lockdown safety&quot;, seguridad ante confinamientos de emergencia. Lo que compraron fue una tubería hacia el ICE con factura de distrito escolar. El <strong>26 de febrero de 2026</strong>, <a href="https://stateofsurveillance.org/news/flock-safety-class-action-lawsuit-california-federal-data-sharing-2026/" target="_blank" rel="noopener noreferrer">conductores de California presentaron una demanda colectiva</a> en la que alegan que la función &quot;national lookup&quot; —consulta nacional— de Flock dio a organismos de otros estados acceso a la base de datos de cámaras del SFPD <strong>1,6 millones de veces</strong> en siete meses. Una auditoría halló 364.000 consultas no autorizadas contra cámaras del condado de Ventura que supuestamente estaban configuradas para uso exclusivo en California. Mountain View, Ithaca, Syracuse, Berkeley, Santa Cruz, Lynnwood, Flagstaff, Bend, South Pasadena, Oxnard, Denver, Dunwoody y más de otras veinte ciudades han suspendido o cancelado ya sus contratos con Flock. Pero eso solo protege a las ciudades que actúan.</p>
<p data-segment="30"><strong>El aviso anónimo escolar es un cebo para el doxxing.</strong> El <strong>18 de marzo de 2026</strong>, un hacker que usa el alias &quot;Internet Yiff Machine&quot; <a href="https://www.edweek.org/technology/a-potential-breach-of-an-anonymous-tip-app-could-have-exposed-sensitive-student-data/2026/03" target="_blank" rel="noopener noreferrer">publicó 93 gigabytes</a> con <strong>8,3 millones de registros</strong> de P3 Global Intel, la plataforma de «línea de avisos anónimos» de Navigate360 que usan <strong>más de 30.000 centros escolares de K-12</strong>, entre ellos los distritos públicos de Miami-Dade, Filadelfia, Portland y Denver. Los datos abarcaban desde febrero de 1987 hasta noviembre de 2025. Incluían nombres, correos electrónicos, números de teléfono, fechas de nacimiento, domicilios, números de la Seguridad Social, matrículas de vehículos, antecedentes penales y registros de conversación entre quienes daban el aviso y los organismos: tanto de los avisadores como de las personas denunciadas. Muchos de los avisos se referían a alumnos en crisis: autolesiones, amenazas de suicidio, acoso, posible violencia. El hacker dejó una nota: <em>&quot;Don't do the dirty work for the pigs.&quot;</em> —no hagáis el trabajo sucio para la pasma—. El marketing decía &quot;anonymous&quot;, anónimo. La ingeniería decía otra cosa. Se la ha bautizado como &quot;BlueLeaks 2.0&quot;, por el volcado de datos policiales de 2020.</p>
<p data-segment="31"><strong>El escriba de IA se inventa su propio consentimiento.</strong> En una demanda presentada el 26 de noviembre de 2025 ante el Tribunal Superior de California del condado de San Diego (<a href="https://www.kpbs.org/news/health/2025/12/11/lawsuit-claims-sharp-healthcare-secretly-recorded-exam-room-conversations-without-patient-consent" target="_blank" rel="noopener noreferrer"><em>Saucedo v. Sharp HealthCare</em></a>), el demandante Jose Saucedo alega que, durante una revisión rutinaria en una clínica de Sharp Rees-Stealy en julio de 2025, el escriba de IA ambiental de Sharp, impulsado por Abridge, grabó la visita entera sin informarle ni pedirle consentimiento. Cuando Saucedo revisó después las notas de su portal del paciente, contenían una frase estandarizada, generada por IA, que afirmaba que había sido <strong>&quot;advised&quot;</strong> —informado— del registro y que había <strong>&quot;consented&quot;</strong> —consentido— a él. No lo había hecho. La IA no se limitó a no obtener el consentimiento: al parecer, fabricó el rastro documental que acreditaba que se había obtenido. La demanda cubre una clase propuesta de <strong>más de 100.000 pacientes de California</strong>. Abridge está desplegado en <strong>más de 150 sistemas sanitarios</strong>, entre ellos los <a href="https://about.kaiserpermanente.org/news/press-release-archive/kaiser-permanente-improves-member-experience-with-ai-enabled-clinical-technology" target="_blank" rel="noopener noreferrer">24.000 médicos de Kaiser Permanente repartidos por 40 hospitales</a>, el mayor despliegue de IA generativa de la historia de la sanidad, además de Mayo Clinic, Johns Hopkins, UPMC, Yale New Haven, Memorial Sloan Kettering y Duke. Abridge cerró una <a href="https://techcrunch.com/2025/06/24/in-just-4-months-ai-medical-scribe-abridge-doubles-valuation-to-5-3b/" target="_blank" rel="noopener noreferrer">ronda de serie E de 300 millones de dólares en junio de 2025</a> con una valoración de 5.300 millones de dólares.</p>
<p data-segment="32"><strong>La pista del reconocimiento facial es una orden de detención.</strong> El <strong>14 de julio de 2025</strong>, Angela Lipps, abuela de 50 años de Carter County (Tennessee) —que <a href="https://www.cnn.com/2026/03/29/us/angela-lipps-ai-facial-recognition" target="_blank" rel="noopener noreferrer">contó a la CNN que «nunca se había subido a un avión, y mucho menos ido a Dakota del Norte»</a>—, fue detenida en su casa en virtud de una orden de busca y captura de Dakota del Norte. La policía de West Fargo había usado Clearview AI para cotejar la foto de un carné militar falso empleado en un fraude bancario en Fargo, y Clearview había devuelto una coincidencia probable con Lipps. Los detectives «supusieron, equivocadamente» que la foto del carné falso era una imagen de vigilancia del verdadero sospechoso. Nadie lo comprobó. Nadie la entrevistó. Pasó <strong>108 días</strong> en una celda de Tennessee, fue extraditada a Dakota del Norte el 30 de octubre, fue entrevistada por primera vez por un detective de Fargo el 19 de diciembre y vio archivados todos los cargos el 23 de diciembre, después de que su abogado, Jay Greenwood, aportara extractos bancarios y registros de la Seguridad Social que probaban que estaba a 1.200 millas de allí comprando tabaco e ingresando cheques cuando se produjeron las retiradas de dinero en Fargo. Fue <strong>puesta en libertad en Nochebuena, sin dinero, sin abrigo y sin manera de volver a casa</strong>. Perdió su casa. Perdió su coche. Perdió a su perro. Fargo <a href="https://www.cnn.com/2026/03/29/us/angela-lipps-ai-facial-recognition" target="_blank" rel="noopener noreferrer">no tuvo una política formal de reconocimiento facial hasta el 25 de marzo de 2026</a>, días antes de que se publicara el reportaje de la CNN. Clearview afirma tener ya <strong>más de 50.000 millones</strong> de imágenes faciales extraídas de la red. El estudio del NIST de 2019 concluyó que los algoritmos tienen <strong>entre 10 y 100 veces más probabilidades</strong> de identificar erróneamente rostros negros o del este de Asia; de las ocho detenciones injustas por reconocimiento facial documentadas públicamente, siete de las ocho víctimas son negras. Lipps fue la octava.</p>
<p data-segment="33"><strong>El tránsito por el aeropuerto es ahora una zona de extracción de contraseñas.</strong> El <strong>23 de marzo de 2026</strong>, <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> <a href="https://hongkongfp.com/2026/03/23/hong-kong-introduces-offence-requiring-national-security-suspects-to-hand-over-passwords/" target="_blank" rel="noopener noreferrer">publicó en la gaceta oficial una enmienda</a> a las Normas de Aplicación del artículo 43 de la Ley de Seguridad Nacional. Negarse a facilitar una contraseña o asistencia para el descifrado en el marco de una investigación de seguridad nacional se castiga ahora con hasta <strong>un año de cárcel y una multa de 100.000 dólares de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a></strong>. Facilitar información falsa: hasta tres años y 500.000 dólares de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a>. La norma se aplica a cualquiera: residentes, visitantes y <strong>pasajeros en tránsito por el aeropuerto</strong>. El Aeropuerto Internacional de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> movió <strong>61 millones de pasajeros</strong> en 2025 y su tráfico de conexiones creció un 50,2 % interanual. El Consulado General de Estados Unidos en <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> emitió una <a href="https://hk.usconsulate.gov/security-alert-2026032601/" target="_blank" rel="noopener noreferrer">alerta de seguridad</a> formal dirigida a los ciudadanos estadounidenses. Deloitte y KPMG dan ya instrucciones a sus directivos que vuelan con escala en HKG de llevar teléfonos desechables. Jimmy Lai, fundador de Apple Daily de 77 años y ciudadano británico, fue condenado a <strong>20 años</strong> el 9 de febrero de 2026; seis redactores de Apple Daily recibieron penas que suman más de 50 años. El 26 de febrero, el padre de 69 años de la activista Anna Kwok, residente en Estados Unidos, fue <a href="https://hongkongfp.com/2026/02/26/breaking-8-months-jail-for-father-of-wanted-activist-anna-kwok-after-he-tried-to-cancel-her-insurance-policy/" target="_blank" rel="noopener noreferrer">condenado a 8 meses de cárcel</a> por intentar cancelar la póliza de seguros infantil de su hija: la primera vez que se procesa a un familiar por los actos de una activista en el extranjero.</p>
<p data-segment="34"><strong>La huella dactilar del asilo es una orden de deportación.</strong> El <strong>12 de junio de 2026</strong> —dentro de 62 días—, el <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32024R1358" target="_blank" rel="noopener noreferrer">Reglamento (UE) 2024/1358</a> transforma la base de datos EURODAC: de ser una herramienta de comparación de huellas dactilares de 20 años de antigüedad para la tramitación de asilo del sistema de Dublín, pasa a ser una base de datos integral de &quot;asylum and migration management&quot; —gestión del asilo y la migración— con almacenamiento central de imágenes faciales, documentos de identidad, nacionalidades y expedientes de solicitud. La edad mínima para la toma de huellas baja de <strong>14 a 6</strong> años. La Agencia de los Derechos Fundamentales de la UE, ante la posibilidad de emplear la fuerza con menores para obtener las huellas, afirmó en un dictamen formal que es «difícil imaginar una situación en la que estuviera justificado el uso de fuerza física o psicológica para obtener huellas dactilares para Eurodac». UNICEF, la OIM y ACNUR emitieron una <a href="https://www.unicef.org/eca/press-releases/joint-statement-coercion-children-obtain-fingerprints-and-facial-images-never" target="_blank" rel="noopener noreferrer">declaración conjunta</a> instando a la UE a «eximir a todos los niños, sea cual sea su edad, de toda forma de coacción». La UE aprobó el reglamento de todos modos. EURODAC será interoperable con el SIS, el VIS, el EES, ETIAS y ECRIS-TCN a través del Repositorio Común de Identidades, lo que significa que un niño de seis años al que se tomen las huellas en un centro de recepción de una isla griega tendrá un registro de identidad vitalicio y válido en toda la UE vinculado a la &quot;irregular entry&quot; —entrada irregular—, consultable con fines de ejecución de retornos. Los actuales beneficiarios ucranianos de protección temporal quedan excluidos hasta 2029. Los demás niños del mundo, no.</p>
<p data-segment="35"><strong>El cifrado funciona. La caché tiene fugas.</strong> El <strong>9 de abril de 2026</strong>, en un juicio federal en el Distrito Norte de Texas, el agente especial del FBI Clark Wiethorn declaró (prueba 158, jornada 12 del juicio) que los peritos habían <a href="https://www.404media.co/fbi-extracts-suspects-deleted-signal-messages-saved-in-iphone-notification-database-2/" target="_blank" rel="noopener noreferrer">extraído mensajes de Signal</a> de un iPhone incautado a través de la caché de notificaciones push de iOS, en concreto de los artefactos <code>DeliveredNotifications.plist</code> y <code>KnowledgeC.db</code> que iOS mantiene para poder mostrar las vistas previas en la pantalla de bloqueo y en el Centro de Notificaciones. Los mensajes se habían borrado. Los mensajes temporales estaban activados. La aplicación de Signal se había desinstalado. El texto de la vista previa seguía en la caché de iOS, detectable forensemente, semanas después. El cifrado de Signal no se rompió en ningún momento. La fuga era el teléfono. La única mitigación fiable —el ajuste <strong>&quot;Notification Content: No Name or Content&quot;</strong> de Signal, contenido de las notificaciones sin nombre ni contenido— no viene activado por defecto, y casi nadie lo activa.</p>
<h2 data-segment="36">El patrón</h2>
<p data-segment="37">Ocho historias. La misma arquitectura.</p>
<p data-segment="38">En todos los casos, un conjunto de datos recogido con una finalidad declarada —la gestión de partidas de nacimiento, el derecho a Medicaid, la seguridad escolar, la autenticación hospitalaria, los avisos anónimos, el registro de asilo, las notificaciones de entrega, la expedición de permisos de conducir— ha sido reutilizado para algo completamente distinto por una entidad que tenía poder sobre él. A veces la reutilización era legal dentro del marco existente (la SB 244 de Kansas, ELITE de Palantir tras las resoluciones judiciales). A veces era un delito de verdad (el ataque de SafePay a Conduent). A veces era un fallo (el interruptor de &quot;national lookup&quot; de Flock). A veces estaba diseñada así (la ampliación de EURODAC 2.0 a la ejecución de retornos). Da igual de qué sabor sea. Todas son idénticas vistas desde el otro extremo de la tubería.</p>
<p data-segment="39">Lo que comparten es esto: las personas cuyos datos se recogieron no pueden recuperarlos. No hay ningún botón en un panel de política de privacidad que deshaga retroactivamente un registro trans de Texas, ni que expulse al ICE de una tabla de inscripciones de Medicaid, ni que descachee un mensaje de Signal de iOS. La decisión se tomó por ellas, al por mayor, por defecto, años antes de que llegaran las consecuencias políticas.</p>
<p data-segment="40">Y las consecuencias están llegando deprisa. Las notificaciones de Conduent siguen saliendo. EURODAC se enciende dentro de 62 días. El caso de la ACLU en Kansas está en suspenso hasta el 29 de septiembre. La publicación de datos de clínicas de género de Tennessee arranca el 31 de diciembre. La Sección 702 de FISA expira dentro de nueve días, y <strong><a href="https://stateofsurveillance.org/news/congressional-progressive-caucus-fisa-702-opposition-98-democrats-2026/" target="_blank" rel="noopener noreferrer">98 miembros del Congressional Progressive Caucus se han comprometido formalmente</a></strong> a oponerse a cualquier renovación que no incluya la exigencia de orden judicial, mientras la <a href="https://www.congress.gov/bill/119th-congress/senate-bill/4082" target="_blank" rel="noopener noreferrer">Government Surveillance Reform Act</a> de los senadores Wyden y Lee intenta cerrar el resquicio de los corredores de datos que permite al ICE comprar lo que, según <em>Carpenter</em>, requeriría una orden judicial para incautar. Nadie sabe si saldrá adelante.</p>
<p data-segment="41">Hay un paralelo histórico en el que merece la pena detenerse. En 1943, la resistencia neerlandesa <a href="https://en.wikipedia.org/wiki/1943_bombing_of_the_Amsterdam_civil_registry_office" target="_blank" rel="noopener noreferrer">bombardeó la oficina del registro civil de Ámsterdam</a> para destruir el índice que la ocupación nazi estaba usando para localizar judíos. Hans de Zwart escribió, años después: &quot;During World War II, we did have something to hide&quot; —durante la Segunda Guerra Mundial sí que teníamos algo que ocultar—. El arquitecto de aquel índice no era un nazi. Era un funcionario neerlandés llamado J.L. Lentz que había construido el sistema antes de la guerra como una mejora administrativa. Las tarjetas perforadas de IBM que clasificaban los datos las fabricaba Dehomag, la filial alemana de IBM, y funcionaban sobre infraestructura censal neutra. La lección no es que las bases de datos provoquen genocidios. La lección es que la existencia de una base de datos es una decisión, tomada por quien la construye, sobre a qué poder acabará sirviendo. Quien tiene la base de datos en cada momento decide qué es esa base de datos.</p>
<h2 data-segment="42">Qué tiene que significar un dato sin permisos</h2>
<p data-segment="43">La respuesta de ingeniería no es «mejor política de privacidad». La política de privacidad es lo que ha producido este patrón. La limitación de finalidad, el consentimiento expreso, los compromisos de minimización de datos y las evaluaciones de impacto sobre la privacidad fueron la arquitectura que permitió que todos y cada uno de estos conjuntos de datos existieran, para empezar. Y son también lo que permitió que todos y cada uno de ellos se reutilizaran. La política no falló por ser demasiado débil, sino por ser el tipo equivocado de defensa. Es una promesa. Las promesas las revoca quien tiene las llaves.</p>
<p data-segment="44">La defensa que sobrevive a un cambio de administración tiene cuatro propiedades:</p>
<ol><li data-segment="45"><strong>No recojas lo que no puedas proteger de una reutilización futura.</strong> Si el segundo uso de un conjunto de datos sería catastrófico para las personas que hay dentro, ese conjunto de datos no debería existir en una forma que haga posible ese segundo uso. Un sistema de estadísticas vitales de Kansas no debería tener un campo de esquema que codifique «marcador de género modificado, valor anterior en archivo». Un sistema de derecho a Medicaid no debería tener una API que otro organismo pueda consultar. Una cámara escolar no debería federarse en una red policial nacional. La decisión de ingeniería de construir estos sistemas de forma centralizada, consultable y rica en esquema se tomó sin considerar quién acabaría teniendo las llaves.</li></ol>
<ol><li data-segment="46"><strong>Si tienes que recogerlo, no lo centralices.</strong> Toda filtración a escala Conduent es un argumento a favor de repartir los datos entre operadores y programas independientes. No hay ninguna razón para que una sola contratista privada tramite Medicaid para 46 estados. No hay ninguna razón para que exista una única red nacional de lectores de matrículas. El marcador del DMV de Kansas y el marcador de la Oficina de Estadísticas Vitales de Kansas nunca deberían haber estado en el mismo sistema consultable. El almacenamiento distribuido encarece drásticamente una consulta del tipo «dibuja una forma alrededor del barrio».</li></ol>
<ol><li data-segment="47"><strong>Las garantías criptográficas ganan a las garantías de política.</strong> Las únicas protecciones que sobreviven a un cambio de administración son las que se hacen cumplir en el código. Cifrado en el cliente con claves que el servicio no tiene. Datos que se borran no solo de un índice, sino de todas las copias de seguridad de todos los proveedores. Infraestructura operada por pares en la que el operador no posee físicamente los datos que tendría que entregar. Canarios de órdenes judiciales y compilaciones reproducibles que hacen detectable un compromiso silencioso.</li></ol>
<ol><li data-segment="48"><strong>El operador tiene que ser estructuralmente incapaz de producir lo que no recoge.</strong> La política de privacidad pide a los operadores que no vendan datos. El objetivo correcto es que los operadores no puedan vender datos, porque los datos no se acumulan de su lado en primer lugar. Este es el principio de diseño de las redes operadas por pares, de la mensajería cifrada de extremo a extremo sin retención de metadatos y de los sistemas de credenciales de conocimiento cero. Es lo contrario del principio de diseño de Conduent, de ELITE de Palantir, de Flock Safety, de P3 de Navigate360 y de los almacenes biométricos centralizados de NYC Health + Hospitals.</li></ol>
<h2 data-segment="49">URnetwork frente al patrón de la centralización</h2>
<p data-segment="50">URnetwork se diseñó sobre el principio n.º 4. No es un mensajero, ni una base de datos, ni un servicio de identidad: es el sustrato de red que hay debajo de todos ellos. Pero, por ser una superposición operada por pares en lugar de un servicio operado por un proveedor, no acumula datos de usuario que ninguno de los mecanismos anteriores pueda consumir después.</p>
<p data-segment="51"><strong>Sin base de datos central de usuarios.</strong> Cada salto de la ruta de encaminamiento de URnetwork es un dispositivo de consumo real que pertenece a un participante real que opera la red a cambio de una parte de sus ingresos. No hay ninguna entidad única que guarde una lista de usuarios, un registro de tráfico o un perfil de abonado. El canario de órdenes judiciales se compromete públicamente a que no se han entregado claves, no se ha instalado equipo de interceptación y no se ha debilitado el cifrado. Cuando el canario deje de actualizarse, los usuarios lo sabrán.</p>
<p data-segment="52"><strong>Sin identidad de abonado.</strong> El nivel gratuito ofrece 50 GiB al mes sin cuenta, sin correo electrónico y sin identidad. UR Pro cuesta 5 dólares al mes o 40 al año, sin KYC. Los pagos a los proveedores salen en USDC sobre Polygon o Solana: los propios raíles de pago no pueden ser requeridos judicialmente para obtener una lista de abonados, porque no hay lista de abonados.</p>
<p data-segment="53"><strong>Transporte indistinguible de la web.</strong> El protocolo lleva tres transportes —<strong>QUIC/TLS, TCP/TLS y WebRTC/dTLS</strong>—, todos ellos hablados también por los navegadores web corrientes. Un gobierno o un ISP no pueden reconocer la huella del tráfico sin bloquear la web abierta. Esta es la propiedad que mantiene a URnetwork operativa en los lugares donde falla el resto de la infraestructura.</p>
<p data-segment="54"><strong>Encaminamiento distribuido y visibilidad nula del lado del servidor.</strong> El encaminamiento multisalto subastado por rendimiento fragmenta el tráfico entre varios proveedores simultáneamente. El registro de auditoría cifrado está diseñado para que los proveedores tiren sus claves después de cada ciclo de pago: las claves solo son derivables a partir de un hash SHA-256 de un TLS client random suministrado por la contraparte, lo que hace computacionalmente intratable la extracción masiva. «Sin visibilidad central del tráfico de los usuarios» no es un eslogan de marketing: es el invariante de ingeniería que el operador se ha impuesto a sí mismo.</p>
<p data-segment="55"><strong>Código abierto, compilado de forma reproducible.</strong> El cliente está <a href="https://f-droid.org/packages/com.bringyour.network/" target="_blank" rel="noopener noreferrer">listado en F-Droid</a> con compilaciones reproducidas de forma independiente a partir del código fuente por los mantenedores de F-Droid y verificadas bit a bit contra los artefactos publicados. Un gobierno que ordenara a URnetwork insertar una puerta trasera tendría que cambiar el código fuente de una manera que cualquiera que auditara la compilación podría detectar. La <a href="https://github.com/urnetwork/build" target="_blank" rel="noopener noreferrer">propiedad de compilación reproducible</a> convierte a toda la comunidad en un cable trampa.</p>
<p data-segment="56"><strong>Más de 350.000 personas, más de 100 países.</strong> La red funciona porque sus participantes la operan. Eso no es un argumento retórico: es una propiedad estructural que hace a la red fundamentalmente distinta de un servicio alojado por un proveedor. A BringYour (la empresa que está detrás de URnetwork) se la puede demandar, requerir judicialmente o sancionar, y la red sigue encaminando tráfico, porque la red son los participantes, no la empresa.</p>
<h2 data-segment="57">La salvedad honesta</h2>
<p data-segment="58">La infraestructura operada por pares no arregla los conjuntos de datos que ya existen. No borra retroactivamente 25 millones de registros de Conduent, ni saca a 1.700 kansanos de un registro, ni retira los datos de Medicaid de ELITE de Palantir. Esos conjuntos de datos existen y seguirán existiendo hasta que se obligue a borrarlos, cosa que, para muchos de ellos, no ocurrirá nunca. El argumento a favor de la infraestructura sin permisos no es retroactivo. Es prospectivo. Va de los conjuntos de datos que se están diseñando y desplegando ahora mismo.</p>
<p data-segment="59">Cada sistema médico que elige una nueva historia clínica electrónica. Cada ciudad que elige un nuevo proveedor de cámaras. Cada Estado miembro de la UE que implanta EURODAC 2.0. Cada estado que construye un nuevo sistema de determinación del derecho a prestaciones. Cada distrito escolar que firma un nuevo contrato de línea de avisos. Cada proveedor de escribas de IA que redacta una nueva plantilla de «fórmula de consentimiento generada por IA en la historia clínica». Cada una de esas decisiones es un futuro registro de Kansas, a menos que alguien tome ahora una decisión distinta.</p>
<p data-segment="60">Las personas a las que está perjudicando el patrón actual son las personas a las que siempre les iba a tocar primero: kansanos trans, inscritos en Medicaid de renta baja, solicitantes de asilo, abuelas negras emparejadas con desconocidos por una base de datos de rostros extraídos de la red, trabajadores humanitarios palestinos cuyos empleadores recibieron la orden de entregar los datos biográficos de su personal, padres y madres indocumentados cuyas cámaras escolares alimentan un panel del ICE, periodistas de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> que cruzan un aeropuerto con un teléfono encima. El daño está siempre aguas abajo de las decisiones de diseño en cuya sala no estuvieron.</p>
<h2 data-segment="61">Qué puedes hacer</h2>
<p data-segment="62">Levanta un nodo de URnetwork. Descarga la aplicación. Lee el protocolo. <a href="https://github.com/urnetwork/build" target="_blank" rel="noopener noreferrer">Verifica la compilación</a>. Activa el modo proveedor para que alguien en Irán o en <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a> tenga un relé residencial más en el conjunto de rutas por las que puede encaminar. Compra un URnode si quieres un aparato para toda la casa que haga funcionar la red por ti. Cada una de estas cosas es una acción pequeña contra un patrón muy grande, y las acciones pequeñas son la forma en que caen los patrones grandes.</p>
<p data-segment="63">Pero la petición de fondo es esta: cuando diseñes un sistema que toca los datos de otras personas, da por hecho que no serás la última persona que tenga las llaves. Da por hecho que la próxima administración será la peor administración posible. Da por hecho que el próximo consejero delegado será el peor consejero delegado posible. Da por hecho que la próxima filtración ocurrirá en la peor semana posible. Y entonces diseña para eso. No para el conjunto de datos que quieres construir. Para el conjunto de datos que te negarás a recoger, porque la segunda vida sería peor que la primera.</p>
<p data-segment="64">Kansas llevaba una lista desde 2019. No era más que un sistema administrativo. Hasta que dejó de serlo.</p>
<hr />
<details class="blog-references"><summary>Referencias (71 fuentes)</summary><h2 data-segment="65">Referencias</h2>
<h3 data-segment="66">La SB 244 de Kansas y los registros de personas trans</h3>
<ul><li data-segment="67"><a href="https://en.wikipedia.org/wiki/Kansas_Senate_Bill_244" target="_blank" rel="noopener noreferrer">Kansas Senate Bill 244 — resumen en Wikipedia</a></li><li data-segment="68"><a href="https://www.aclukansas.org/publications/understanding-the-new-kansas-law-targeting-transgender-people/" target="_blank" rel="noopener noreferrer">ACLU of Kansas — Understanding SB 244</a></li><li data-segment="69"><a href="https://www.nbcnews.com/news/us-news/kansas-revoked-drivers-licenses-1700-transgender-residents-rcna262120" target="_blank" rel="noopener noreferrer">NBC News — Kansas revokes licenses of 1,700 transgender residents</a></li><li data-segment="70"><a href="https://www.npr.org/2026/02/28/nx-s1-5728969/kansas-revokes-drivers-licenses-of-hundreds-of-trans-people-prompted-by-new-law" target="_blank" rel="noopener noreferrer">NPR — Kansas revokes transgender licenses</a></li><li data-segment="71"><a href="https://transitics.substack.com/p/kansas-secretly-spent-years-making" target="_blank" rel="noopener noreferrer">Transitics / Aleksandra Vaca — Kansas secretly built a list</a></li><li data-segment="72"><a href="https://prismreports.org/2026/04/02/red-states-are-making-lists-of-trans-people-as-surveillance-ramps-up/" target="_blank" rel="noopener noreferrer">Prism Reports — Red states are making lists of trans people</a></li><li data-segment="73"><a href="https://scheerpost.com/2026/04/05/kansas-was-going-to-be-the-first-domino-that-fell-red-states-are-making-lists-of-trans-people-as-surveillance-ramps-up/" target="_blank" rel="noopener noreferrer">ScheerPost — &quot;Kansas Was Going To Be The First Domino That Fell&quot;</a></li><li data-segment="74"><a href="https://www.kut.org/politics/2025-12-15/texas-trans-transgender-drivers-license-id-list-privacy" target="_blank" rel="noopener noreferrer">KUT — Texas DPS collecting data on transgender drivers</a></li><li data-segment="75"><a href="https://wapp.capitol.tn.gov/apps/BillInfo/Default?BillNumber=HB0754&amp;amp;ga=114" target="_blank" rel="noopener noreferrer">Tennessee HB 0754 — Gender clinic data publication bill</a></li><li data-segment="76"><a href="https://indianacapitalchronicle.com/briefs/ag-rokita-intervenes-in-gender-change-cases-calls-amendments-falsified-records/" target="_blank" rel="noopener noreferrer">Indiana Capital Chronicle — AG Rokita intervenes in gender-change cases</a></li><li data-segment="77"><a href="https://www.aclukansas.org/cases/doe-v-state-of-kansas/" target="_blank" rel="noopener noreferrer">ACLU of Kansas — página del caso Doe v. Kansas</a></li><li data-segment="78"><a href="https://lawrencekstimes.com/2026/03/10/order-sb244-tro/" target="_blank" rel="noopener noreferrer">Lawrence Times — TRO denied March 10</a></li></ul>
<h3 data-segment="79">La filtración de Conduent</h3>
<ul><li data-segment="80"><a href="https://www.hipaajournal.com/conduent-business-solutions-data-breach/" target="_blank" rel="noopener noreferrer">HIPAA Journal — Texas AG investigates 25M+ Conduent breach</a></li><li data-segment="81"><a href="https://www.malwarebytes.com/blog/news/2026/02/the-conduent-breach-from-10-million-to-25-million-and-counting" target="_blank" rel="noopener noreferrer">Malwarebytes — The Conduent breach: from 10M to 25M and counting</a></li><li data-segment="82"><a href="https://www.texasattorneygeneral.gov/news/releases/attorney-general-ken-paxton-demands-information-blue-cross-blue-shield-texas-and-conduent-part" target="_blank" rel="noopener noreferrer">Nota de prensa de la Fiscalía General de Texas — demands info from BCBS and Conduent</a></li><li data-segment="83"><a href="https://techcrunch.com/2026/02/24/conduent-data-breach-grows-affecting-at-least-25m-people/" target="_blank" rel="noopener noreferrer">TechCrunch — Conduent data breach grows to 25M</a></li><li data-segment="84"><a href="https://stateofsurveillance.org/news/conduent-breach-25-million-largest-us-history-invisible-data-processor-2026/" target="_blank" rel="noopener noreferrer">State of Surveillance — Conduent 25M largest in US history</a></li></ul>
<h3 data-segment="85">La filtración de NYC Health + Hospitals</h3>
<ul><li data-segment="86"><a href="https://www.nychealthandhospitals.org/pressrelease/notice-of-data-breach/" target="_blank" rel="noopener noreferrer">NYC Health + Hospitals — Notice of Data Breach (oficial)</a></li><li data-segment="87"><a href="https://www.hipaajournal.com/nyc-health-hospitals-data-breach-march-26/" target="_blank" rel="noopener noreferrer">HIPAA Journal — NYC H+H discloses 11-week network compromise</a></li><li data-segment="88"><a href="https://www.globenewswire.com/news-release/2026/03/27/3264141/0/en/Data-Breach-Alert-Edelson-Lechtzin-LLP-Investigates-New-York-City-Health-and-Hospitals-Corporation-Data-Breach.html" target="_blank" rel="noopener noreferrer">Investigación de acción colectiva de Edelson Lechtzin</a></li></ul>
<h3 data-segment="89">Palantir ELITE</h3>
<ul><li data-segment="90"><a href="https://www.eff.org/deeplinks/2026/01/report-ice-using-palantir-tool-feeds-medicaid-data" target="_blank" rel="noopener noreferrer">EFF — ICE using Palantir tool that feeds on Medicaid data</a></li><li data-segment="91"><a href="https://stateofsurveillance.org/news/palantir-elite-ice-targeting-app-confidence-scores-2026/" target="_blank" rel="noopener noreferrer">State of Surveillance — ELITE &quot;kind of like Google Maps&quot; deposition testimony</a></li><li data-segment="92"><a href="https://fortune.com/2026/01/26/ice-allegedly-uses-palantir-tool-tracking-medicaid-data/" target="_blank" rel="noopener noreferrer">Fortune — ICE alleged to use Palantir ELITE tracking Medicaid data</a></li><li data-segment="93"><a href="https://www.404media.co/elite-the-palantir-app-ice-uses-to-find-neighborhoods-to-raid/" target="_blank" rel="noopener noreferrer">404 Media — ELITE: The Palantir app ICE uses to find neighborhoods to raid</a></li><li data-segment="94"><a href="https://racketmn.com/palantirs-freaky-elite-app-kind-of-like-google-maps-but-for-finding-deportation-targets" target="_blank" rel="noopener noreferrer">Racket — Palantir's freaky ELITE app</a></li><li data-segment="95"><a href="https://siliconangle.com/2026/02/19/dhs-awards-palantir-1b-deploy-ai-data-analytics-platforms/" target="_blank" rel="noopener noreferrer">SiliconANGLE — DHS awards Palantir up to $1B</a></li><li data-segment="96"><a href="https://www.kff.org/immigrant-health/potential-implications-of-the-new-medicaid-data-sharing-agreement-between-cms-and-ice/" target="_blank" rel="noopener noreferrer">KFF — CMS-ICE Medicaid data sharing implications</a></li></ul>
<h3 data-segment="97">Vigilancia escolar, Flock Safety y Navigate360</h3>
<ul><li data-segment="98"><a href="https://www.the74million.org/article/ice-taps-into-school-security-cameras-to-aid-trumps-immigration-crackdown-74-investigation-shows/" target="_blank" rel="noopener noreferrer">The 74 — ICE taps into school security cameras via Flock</a></li><li data-segment="99"><a href="https://stateofsurveillance.org/news/flock-safety-class-action-lawsuit-california-federal-data-sharing-2026/" target="_blank" rel="noopener noreferrer">State of Surveillance — Flock Safety class action lawsuit</a></li><li data-segment="100"><a href="https://www.courthousenews.com/california-drivers-accuse-flock-safety-of-sharing-data-with-federal-and-out-of-state-agencies/" target="_blank" rel="noopener noreferrer">Courthouse News — California drivers accuse Flock Safety</a></li><li data-segment="101"><a href="https://www.edweek.org/technology/a-potential-breach-of-an-anonymous-tip-app-could-have-exposed-sensitive-student-data/2026/03" target="_blank" rel="noopener noreferrer">Education Week — Navigate360 P3 breach</a></li><li data-segment="102"><a href="https://www.thebreach.news/posts/blueleaks-2-p3-global-navigate360-breach-2026" target="_blank" rel="noopener noreferrer">The Breach — BlueLeaks 2.0 P3 Global Navigate360 breach</a></li><li data-segment="103"><a href="https://ddosecrets.org/article/blueleaks-2-0" target="_blank" rel="noopener noreferrer">DDoSecrets — BlueLeaks 2.0 archive</a></li><li data-segment="104"><a href="https://www.npr.org/2026/02/17/nx-s1-5612825/flock-contracts-canceled-immigration-survillance-concerns" target="_blank" rel="noopener noreferrer">NPR — Cities canceling Flock contracts</a></li></ul>
<h3 data-segment="105">La demanda por el escriba de IA de Sharp HealthCare</h3>
<ul><li data-segment="106"><a href="https://www.kpbs.org/news/health/2025/12/11/lawsuit-claims-sharp-healthcare-secretly-recorded-exam-room-conversations-without-patient-consent" target="_blank" rel="noopener noreferrer">KPBS — Sharp HealthCare secretly recorded exam room conversations</a></li><li data-segment="107"><a href="https://www.mobihealthnews.com/news/patient-files-lawsuit-against-sharp-healthcare-ambient-ai-use" target="_blank" rel="noopener noreferrer">MobiHealthNews — Sharp HealthCare ambient AI lawsuit</a></li><li data-segment="108"><a href="https://www.medscape.com/viewarticle/health-system-sued-over-ai-scribe-technology-patient-consent-2026a10001k7" target="_blank" rel="noopener noreferrer">Medscape — Sharp HealthCare sued over AI scribe consent</a></li><li data-segment="109"><a href="https://techcrunch.com/2025/06/24/in-just-4-months-ai-medical-scribe-abridge-doubles-valuation-to-5-3b/" target="_blank" rel="noopener noreferrer">TechCrunch — Abridge $300M Series E at $5.3B</a></li><li data-segment="110"><a href="https://about.kaiserpermanente.org/news/press-release-archive/kaiser-permanente-improves-member-experience-with-ai-enabled-clinical-technology" target="_blank" rel="noopener noreferrer">Kaiser Permanente — 24,000-doctor Abridge rollout</a></li></ul>
<h3 data-segment="111">Angela Lipps y Clearview</h3>
<ul><li data-segment="112"><a href="https://www.cnn.com/2026/03/29/us/angela-lipps-ai-facial-recognition" target="_blank" rel="noopener noreferrer">CNN — Tennessee grandmother jailed 5 months after AI facial recognition</a></li><li data-segment="113"><a href="https://reason.com/2026/03/30/fargo-police-refuse-to-apologize-to-tennessee-grandma-jailed-on-bogus-ai-evidence/" target="_blank" rel="noopener noreferrer">Reason — Fargo refuses to apologize for jailing Tennessee grandma</a></li><li data-segment="114"><a href="https://stateofsurveillance.org/news/fargo-police-facial-recognition-angela-lipps-wrongful-arrest-2026/" target="_blank" rel="noopener noreferrer">State of Surveillance — Grandmother jailed 108 days after facial recognition</a></li><li data-segment="115"><a href="https://www.nist.gov/news-events/news/2019/12/nist-study-evaluates-effects-race-age-sex-face-recognition-software" target="_blank" rel="noopener noreferrer">NIST — estudio sobre los efectos demográficos en el reconocimiento facial</a></li></ul>
<h3 data-segment="116">La enmienda sobre contraseñas de la Ley de Seguridad Nacional de <a href="https://ur.io/location/hk" data-country="hk" style="border-bottom-color:#72c4a1">Hong Kong</a></h3>
<ul><li data-segment="117"><a href="https://www.info.gov.hk/gia/general/202603/23/P2026032300310.htm" target="_blank" rel="noopener noreferrer">Gaceta oficial de Hong Kong — 2026 Implementation Rules for Article 43</a></li><li data-segment="118"><a href="https://hk.usconsulate.gov/security-alert-2026032601/" target="_blank" rel="noopener noreferrer">Consulado de Estados Unidos en Hong Kong — Security alert 2026032601</a></li><li data-segment="119"><a href="https://hongkongfp.com/2026/03/23/hong-kong-introduces-offence-requiring-national-security-suspects-to-hand-over-passwords/" target="_blank" rel="noopener noreferrer">HKFP — New offence requiring suspects to hand over passwords</a></li><li data-segment="120"><a href="https://www.aljazeera.com/news/2026/3/24/hong-kong-grants-police-power-to-demand-phone-and-computer-passwords" target="_blank" rel="noopener noreferrer">Al Jazeera — Hong Kong grants police power to demand phone and computer passwords</a></li><li data-segment="121"><a href="https://hongkongfp.com/2026/02/26/breaking-8-months-jail-for-father-of-wanted-activist-anna-kwok-after-he-tried-to-cancel-her-insurance-policy/" target="_blank" rel="noopener noreferrer">HKFP — 8 months jail for father of wanted activist Anna Kwok</a></li><li data-segment="122"><a href="https://www.hrw.org/news/2026/02/09/hong-kong-publisher-jimmy-lai-sentenced-to-20-years" target="_blank" rel="noopener noreferrer">Human Rights Watch — Jimmy Lai sentenced to 20 years</a></li></ul>
<h3 data-segment="123">EURODAC 2.0</h3>
<ul><li data-segment="124"><a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32024R1358" target="_blank" rel="noopener noreferrer">EUR-Lex — texto íntegro del Reglamento (UE) 2024/1358</a></li><li data-segment="125"><a href="https://www.europarl.europa.eu/legislative-train/spotlight-JD22/file-jd-recast-eurodac-regulation" target="_blank" rel="noopener noreferrer">Parlamento Europeo — Recast Eurodac Regulation</a></li><li data-segment="126"><a href="https://edri.org/our-work/warnings-against-arbitrariness-and-mass-surveillance-in-eurodac/" target="_blank" rel="noopener noreferrer">EDRi — Warnings against mass surveillance in Eurodac</a></li><li data-segment="127"><a href="https://www.unicef.org/eca/press-releases/joint-statement-coercion-children-obtain-fingerprints-and-facial-images-never" target="_blank" rel="noopener noreferrer">Declaración conjunta de UNICEF y la OIM sobre la coacción a menores</a></li><li data-segment="128"><a href="https://fra.europa.eu/sites/default/files/fra_uploads/fra-2016-opinion-06-2016-eurodac-0_en.pdf" target="_blank" rel="noopener noreferrer">Dictamen de la FRA sobre Eurodac</a></li></ul>
<h3 data-segment="129">La caché de notificaciones push de Signal y el FBI</h3>
<ul><li data-segment="130"><a href="https://www.404media.co/fbi-extracts-suspects-deleted-signal-messages-saved-in-iphone-notification-database-2/" target="_blank" rel="noopener noreferrer">404 Media — FBI extracts deleted Signal messages from iPhone notification database</a></li><li data-segment="131"><a href="https://9to5mac.com/2026/04/09/fbi-used-iphone-notification-data-to-retrieve-deleted-signal-messages/" target="_blank" rel="noopener noreferrer">9to5Mac — FBI used iPhone notification data to retrieve deleted Signal messages</a></li><li data-segment="132"><a href="https://www.techtimes.com/articles/315787/20260410/deleted-doesnt-mean-gone-fbi-recovers-deleted-signal-messages-iphone-using-notification-data.htm" target="_blank" rel="noopener noreferrer">Tech Times — Deleted doesn't mean gone</a></li></ul>
<h3 data-segment="133">La expiración de la Sección 702 de FISA</h3>
<ul><li data-segment="134"><a href="https://www.congress.gov/bill/119th-congress/senate-bill/4082" target="_blank" rel="noopener noreferrer">Congress.gov — S.4082 Government Surveillance Reform Act of 2026</a></li><li data-segment="135"><a href="https://www.wyden.senate.gov/news/press-releases/wyden-lee-davidson-and-lofgren-introduce-bill-to-reform-fisa-section-702-protect-americans-constitutional-rights-and-plug-data-broker-surveillance-loophole" target="_blank" rel="noopener noreferrer">Nota de prensa de Wyden — Government Surveillance Reform Act</a></li><li data-segment="136"><a href="https://progressives.house.gov/2026/3/congressional-progressive-caucus-adopts-official-position-opposing-reauthorization-of-surveillance-law-without-civil-liberties-protections" target="_blank" rel="noopener noreferrer">Congressional Progressive Caucus — 98 Democrats oppose reauthorization</a></li><li data-segment="137"><a href="https://www.eff.org/deeplinks/2026/04/we-need-you-our-privacy-cannot-afford-clean-extension-section-702" target="_blank" rel="noopener noreferrer">EFF — Our privacy cannot afford a clean extension of Section 702</a></li></ul>
<h3 data-segment="138">El registro del FBI a Hannah Natanson</h3>
<ul><li data-segment="139"><a href="https://cpj.org/2026/01/in-highly-unusual-move-fbi-searches-washington-post-reporter-hannah-natansons-home-seizes-devices/" target="_blank" rel="noopener noreferrer">CPJ — FBI searches Washington Post reporter Hannah Natanson's home</a></li><li data-segment="140"><a href="https://www.cnn.com/2026/02/24/politics/washington-post-hannah-natanson-fbi-devices-seized" target="_blank" rel="noopener noreferrer">CNN — Judge bars DOJ from searching Natanson devices</a></li><li data-segment="141"><a href="https://www.rcfp.org/natanson-post-search-ruling/" target="_blank" rel="noopener noreferrer">RCFP — Judge rejects DOJ request to search reporter's devices</a></li><li data-segment="142"><a href="https://www.wyden.senate.gov/news/press-releases/wyden-and-balint-introduce-bill-to-strengthen-protections-for-journalists-against-unreasonable-government-searches" target="_blank" rel="noopener noreferrer">Privacy Protection Updates Act — Wyden/Balint</a></li></ul>
<h3 data-segment="143">Paralelo histórico</h3>
<ul><li data-segment="144"><a href="https://en.wikipedia.org/wiki/1943_bombing_of_the_Amsterdam_civil_registry_office" target="_blank" rel="noopener noreferrer">1943 bombing of the Amsterdam civil registry office — Wikipedia</a></li><li data-segment="145"><a href="https://en.wikipedia.org/wiki/IBM_and_the_Holocaust" target="_blank" rel="noopener noreferrer">IBM and the Holocaust — Wikipedia</a></li><li data-segment="146"><a href="https://medium.com/@hansdezwart/during-world-war-ii-we-did-have-something-to-hide-40689565c550" target="_blank" rel="noopener noreferrer">Hans de Zwart — &quot;During World War II, we did have something to hide&quot;</a></li></ul>
<h3 data-segment="147">URnetwork</h3>
<ul><li data-segment="148">URnetwork — inicio</li><li data-segment="149">URnetwork — protocolo</li><li data-segment="150">URnetwork — descarga de la aplicación</li><li data-segment="151">URnetwork — URnode (reserva por 145 dólares)</li><li data-segment="152">URnetwork — quiénes somos</li><li data-segment="153"><a href="https://f-droid.org/packages/com.bringyour.network/" target="_blank" rel="noopener noreferrer">URnetwork — ficha en F-Droid (2026.1.7)</a></li><li data-segment="154"><a href="https://github.com/urnetwork/build" target="_blank" rel="noopener noreferrer">URnetwork — compilación en GitHub (reproducible)</a></li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>El cifrado es irrompible. La infraestructura que lo entrega, no.</title>
      <link>https://ur.io/es/blog/2026-04-10</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-10</guid>
      <pubDate>Fri, 10 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Esta semana, Microsoft dejó fuera a los desarrolladores de WireGuard y VeraCrypt: sin aviso, sin notificación y sin ningún ser humano al que dirigirse. El ICE confirmó que lee mensajes cifrados con programas espía de cero clics. La ley de escaneo de la UE expiró, pero las empresas siguen escaneando igualmente. Siete países exigen puertas traseras en el cifrado mientras sus propios ejércitos imponen el uso de Signal. Y la lección es la misma en todas partes: la privacidad tiene un problema de permisos que ninguna cantidad de matemáticas puede resolver.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-10.mp3" length="13947597" type="audio/mpeg" />
      <itunes:duration>19:22</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">La semana en que el cifrado ganó y perdió al mismo tiempo</h2>
<p data-segment="1">El 3 de abril, el Parlamento Europeo dejó expirar la base jurídica del escaneo voluntario de mensajes. La votación —311 votos contra 228— fue la victoria para la privacidad más significativa en Europa en años. La <a href="https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next" target="_blank" rel="noopener noreferrer">EFF informó</a> de que empresas como Google y Meta perdieron la potestad de escanear miles de millones de mensajes privados. Pero después <a href="https://stateofsurveillance.org/news/eu-chat-control-voluntary-scanning-expires-april-3-2026/" target="_blank" rel="noopener noreferrer">siguieron escaneando igualmente</a> y emitieron una declaración conjunta en la que se comprometían a «seguir adoptando medidas voluntarias», ahora probablemente vulnerando la Directiva sobre la privacidad electrónica (ePrivacy). En 2024, la policía federal alemana constató que el <strong>48,3 % de los mensajes marcados eran falsos positivos</strong>: fotos familiares e imágenes médicas identificadas erróneamente como contenido ilegal. Quinientos científicos de 34 países ya habían <a href="https://www.computerweekly.com/news/366640781/EU-Parliament-rejects-Chat-Control-message-scanning" target="_blank" rel="noopener noreferrer">declarado</a> que el escaneo en el lado del cliente es «técnicamente inviable» y una puerta trasera de facto. El Tribunal Europeo de Derechos Humanos <a href="https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next" target="_blank" rel="noopener noreferrer">resolvió en <em>Podchasov v. Russia</em></a> que las puertas traseras en el cifrado vulneran el artículo 8 del Convenio. Nada de esto detuvo el escaneo.</p>
<p data-segment="2">El 7 de abril, <a href="https://www.npr.org/2026/04/07/nx-s1-5776799/ice-spyware-privacy" target="_blank" rel="noopener noreferrer">NPR informó</a> de que el ICE había confirmado, en una carta al Congreso, que utiliza de forma activa el programa espía Graphite, de Paragon Solutions, para leer mensajes de Signal y WhatsApp en suelo estadounidense. El mecanismo técnico: Graphite <a href="https://citizenlab.ca/research/first-forensic-confirmation-of-paragons-ios-mercenary-spyware-finds-journalists-targeted/" target="_blank" rel="noopener noreferrer">añade al objetivo a un chat de grupo, envía un PDF manipulado</a> y activa la CVE-2025-27363 —una vulnerabilidad de la biblioteca FreeType— para ejecutar código e instalar el programa espía. No hace falta ningún clic. El contrato de 2 millones de dólares se firmó bajo la Administración Biden, se suspendió y después lo reactivó Trump. Paragon fue fundada por <strong>Ehud Schneorson</strong>, excomandante de la Unidad 8200 <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">israel</a>í, y <strong>Ehud Barak</strong>, ex primer ministro de <a href="https://ur.io/location/il" data-country="il" style="border-bottom-color:#a9e4ef">Israel</a>, y fue <a href="https://techcrunch.com/2026/04/02/ice-says-it-bought-paragons-spyware-to-use-in-drug-trafficking-cases/" target="_blank" rel="noopener noreferrer">adquirida por 900 millones de dólares</a> por AE Industrial Partners e integrada en una empresa de Virginia llamada REDLattice. La congresista Summer Lee <a href="https://www.npr.org/2026/04/07/nx-s1-5776799/ice-spyware-privacy" target="_blank" rel="noopener noreferrer">respondió</a>: <em>«Las personas que corren mayor riesgo —inmigrantes, comunidades negras y racializadas, periodistas, organizadores y cualquiera que alce la voz contra los abusos del Gobierno— merecen algo más que secretismo y evasivas.»</em></p>
<p data-segment="3">El 8 de abril, <a href="https://techcrunch.com/2026/04/08/wireguard-vpn-developer-cant-ship-software-updates-after-microsoft-locks-account/" target="_blank" rel="noopener noreferrer">TechCrunch informó</a> de que Jason Donenfeld —creador de WireGuard, el protocolo de VPN moderno más extendido— no podía publicar actualizaciones de su software porque Microsoft había cancelado su cuenta de desarrollador. Esa misma semana, Mounir Idrassi (VeraCrypt), el equipo de Windscribe VPN y MemTest86 descubrieron que sus cuentas también estaban bloqueadas.</p>
<p data-segment="4">Donenfeld <a href="https://news.ycombinator.com/" target="_blank" rel="noopener noreferrer">escribió en Hacker News</a>: <em>«Microsoft nunca me envió ninguna notificación sobre esto. He mirado en cada bandeja de entrada, en cada carpeta de correo no deseado, en cada registro de correo, y cero, nada, ni rastro.»</em></p>
<p data-segment="5">Idrassi intentó conseguir ayuda: <em>«Intenté ponerme en contacto con Microsoft por varias vías, pero solo recibí respuestas automáticas y bots.»</em> Hizo falta que <a href="https://www.theregister.com/2026/04/09/microsoft_dev_account_deactivations/" target="_blank" rel="noopener noreferrer">Tim Sweeney, el consejero delegado de Epic Games</a>, escalara personalmente el asunto al presidente de Windows y Dispositivos de Microsoft para que alguien respondiera. El vicepresidente de Microsoft Scott Hanselman <a href="https://www.theregister.com/2026/04/09/microsoft_dev_account_deactivations/" target="_blank" rel="noopener noreferrer">quitó importancia al incidente</a>: <em>«No todo es una conspiración; a veces es literalmente papeleo.»</em></p>
<p data-segment="6">No es una conspiración. Es peor. El papeleo es precisamente el mecanismo.</p>
<h2 data-segment="7">La pila de permisos</h2>
<p data-segment="8">Toda herramienta de privacidad que utilizas se apoya en una pila de permisos que tú no concediste, que no puedes controlar y de cuya existencia quizá ni siquiera sepas nada.</p>
<h3 data-segment="9">Capa 1: la firma de controladores</h3>
<p data-segment="10">WireGuard y VeraCrypt no pueden funcionar en Windows —que acapara el <strong>72 % del mercado de sistemas operativos de escritorio</strong>— sin un controlador firmado por el Hardware Program de Microsoft. La nueva política obligatoria de verificación de cuentas de Microsoft, anunciada en octubre de 2025, exige que los desarrolladores suban un <strong>documento de identidad expedido por el Estado</strong> cuyo nombre coincida con el del Primary Contact del Partner Center. Las cuentas que no cumplieron antes del 1 de abril de 2026 quedaron suspendidas automáticamente.</p>
<p data-segment="11">Este requisito es radicalmente incompatible con el desarrollo de código abierto bajo seudónimo. El mensaje de cancelación que recibió Idrassi era definitivo: <em>&quot;There are no appeals available, we have closed your application.&quot;</em> —no hay recurso posible, hemos cerrado su solicitud.</p>
<p data-segment="12">El gestor de arranque de VeraCrypt está firmado con un certificado que <a href="https://github.com/veracrypt/VeraCrypt/issues/1655" target="_blank" rel="noopener noreferrer">caduca el 27 de junio de 2026</a>. A partir de esa fecha, UEFI Secure Boot se negará a cargarlo. Se calcula que entre <strong>5 y 10 millones de dispositivos cifrados en todo el mundo</strong> sufrirán fallos de arranque: no porque se haya roto el cifrado, sino porque caducó el certificado de Microsoft y la cuenta del desarrollador quedó bloqueada.</p>
<h3 data-segment="13">Capa 2: las tiendas de aplicaciones</h3>
<p data-segment="14">A principios de 2026, Apple y Google <a href="https://www.aljazeera.com/news/2026/1/12/indias-vpn-ban-in-kashmir-adds-to-psychological-pressure-say-residents" target="_blank" rel="noopener noreferrer">retiraron al menos doce servicios de VPN</a> de las tiendas de aplicaciones indias a petición del Gobierno, entre ellos 1.1.1.1 de Cloudflare, Hide.me y PrivadoVPN. En toda la Cachemira administrada por la <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a>, las VPN están ahora <a href="https://kmsnews.org/kms/2026/04/08/authorities-ban-vpns-in-kishtwar-intensify-digital-restrictions-in-iiojk.html" target="_blank" rel="noopener noreferrer">prohibidas en todos los distritos</a>, con <strong>más de 800 personas acusadas</strong> de infracciones relacionadas con VPN y <strong>150 fichadas formalmente en un solo periodo de tres días</strong>. La policía confisca y registra teléfonos.</p>
<p data-segment="15">En el Reino Unido, Apple retiró su propia función Advanced Data Protection (protección de datos avanzada, ADP) para iCloud en febrero de 2025 antes que acatar una <a href="https://www.computerweekly.com/news/366632159/Home-Office-issues-new-back-door-order-over-Apple-encryption" target="_blank" rel="noopener noreferrer">orden gubernamental de puerta trasera</a>. Catorce meses después, a fecha de abril de 2026, <strong>la ADP no se ha restablecido para los usuarios británicos</strong>. Diez categorías importantes de iCloud —copias de seguridad, fotos, archivos y notas, entre otras— siguen sin cifrado de extremo a extremo. Apple tiene las claves. El Ministerio del Interior británico <a href="https://theblueprintbrief.com/articles/apples-encryption-fight-with-uk-reignites-over-ic/" target="_blank" rel="noopener noreferrer">dictó una segunda orden, más acotada</a>: la misma exigencia de puerta trasera, limitada a los residentes en el Reino Unido. Pero, como señalan los investigadores de seguridad, una puerta trasera no puede limitarse geográficamente. El mecanismo, una vez construido, es una vulnerabilidad universal.</p>
<h3 data-segment="16">Capa 3: el enrutamiento de los operadores</h3>
<p data-segment="17">El 12 de febrero, Rusia <a href="https://www.cnbc.com/2026/02/12/russia-whatsapp-meta-max.html" target="_blank" rel="noopener noreferrer">bloqueó WhatsApp por completo</a>, afectando a <strong>100 millones de usuarios</strong>. El bloqueo empleó un enfoque de dos capas: eliminar los dominios de WhatsApp del Sistema Nacional de Nombres de Dominio de Rusia, respaldado por los equipos de inspección profunda de paquetes TSPU instalados en todos los operadores. Signal está bloqueado desde agosto de 2024. Discord, desde octubre de 2024. Viber, desde diciembre de 2024. Instagram y Facebook, desde 2022. YouTube fue bloqueado junto con WhatsApp en febrero.</p>
<p data-segment="18">El sustituto es <a href="https://www.aljazeera.com/news/2026/2/12/russia-bans-whatsapp-pushes-state-backed-alternative-max" target="_blank" rel="noopener noreferrer">Max</a>, una aplicación de mensajería respaldada por el Estado y desarrollada por VK, de preinstalación obligatoria en todos los dispositivos vendidos en Rusia desde septiembre de 2025. Max no tiene cifrado de extremo a extremo: utiliza un cifrado aprobado por el FSB que da a las autoridades acceso a todos los mensajes. El investigador de ciberseguridad Baptiste Robert <a href="https://www.cnbc.com/2026/02/12/russia-whatsapp-meta-max.html" target="_blank" rel="noopener noreferrer">descubrió</a> un módulo oculto llamado HOST_REACHABILITY que detecta activamente el uso de VPN y lo comunica a los servidores de VK. Robert concluyó: <em>«Cualquier dato que pase por esta aplicación puede considerarse en manos del Estado ruso.»</em></p>
<p data-segment="19">Aproximadamente el <strong>50 % de los rusos usa ahora una VPN</strong>. AP <a href="https://www.themoscowtimes.com/2026/04/03/as-kremlin-cuts-off-the-internet-vpns-become-a-way-of-life-a92370" target="_blank" rel="noopener noreferrer">habla de una «primavera de creciente descontento»</a>: hasta los partidarios del Kremlin están enfadados. El líder empresarial Alexander Shokhin le dijo a Putin directamente que los cortes «han complicado la vida tanto a las empresas como a los ciudadanos».</p>
<h3 data-segment="20">Capa 4: la aquiescencia de los gobiernos</h3>
<p data-segment="21">La Ley de Ciberseguridad de <a href="https://ur.io/location/mm" data-country="mm" style="border-bottom-color:#967ca2">Myanmar</a> <a href="https://www.cloudwards.net/myanmar-vpn-ban/" target="_blank" rel="noopener noreferrer">tipifica como delito el uso no autorizado de VPN</a>, con penas de uno a seis meses de prisión y multas de hasta 4.760 dólares. En Mandalay, Yangón y ciudades de nueve regiones, <a href="https://www.irrawaddy.com/news/burma/myanmar-junta-launches-street-phone-checks-as-cybersecurity-law-takes-effect.html" target="_blank" rel="noopener noreferrer">las patrullas militares y la milicia Pyu Saw Htee</a> paran a la gente en la calle para inspeccionar los teléfonos en busca de aplicaciones prohibidas.</p>
<p data-segment="22">La aplicación de la norma se apoya en hardware chino de inspección profunda de paquetes. Una <a href="https://www.techradar.com/vpn/vpn-privacy-security/great-firewall-in-a-box-how-a-massive-data-leak-unveiled-chinas-censorship-export-model" target="_blank" rel="noopener noreferrer">filtración de datos de 600 gigabytes</a> de Geedge Networks —empresa dirigida por Fang Binxing, el «padre del Gran Cortafuegos chino»— expuso código fuente y contratos que revelan un producto llave en mano, el <em>&quot;Great Firewall in a Box&quot;</em> (un gran cortafuegos en una caja), desplegado en <strong>26 centros de datos de 13 operadores de <a href="https://ur.io/location/mm" data-country="mm" style="border-bottom-color:#967ca2">Myanmar</a></strong>, que vigila <strong>81 millones de conexiones TCP simultáneamente</strong> y bloquea <strong>281 VPN y 55 aplicaciones</strong>, entre ellas Signal, Tor y WhatsApp.</p>
<p data-segment="23">En tres meses, la Policía de la Región de Mandalay <a href="https://www.irrawaddy.com/news/burma/myanmar-junta-searching-phones-for-vpn-use.html" target="_blank" rel="noopener noreferrer">detuvo a 1.657 personas</a> utilizando el PSMS (Person Scrutinization and Monitoring System, sistema de escrutinio y vigilancia de personas). En los controles, los soldados exigen <strong>entre 1 y 3 millones de kyats (460–1.380 dólares)</strong> a quien lleve software de VPN. Dos jóvenes estuvieron detenidas dos días en Yangón; sus padres pagaron <strong>230 dólares por cada una</strong> para que las soltaran.</p>
<p data-segment="24">Una mujer llamada Pan Pan, que huyó a Tailandia después de que dos amigas fueran detenidas en los controles, <a href="https://medium.com/@harrykojournalist/its-like-living-inside-a-slaughterhouse-digital-surveillance-under-myanmar-s-junta-fa6220e6960a" target="_blank" rel="noopener noreferrer">le contó a un periodista</a>: <em>«Con toda esta vigilancia, nuestra vida cotidiana transcurre con la sensación de que pueden detenernos en cualquier momento en la calle. La libertad de movimiento ha desaparecido. Es como vivir dentro de un matadero.»</em></p>
<p data-segment="25">Puntuación de libertad en internet de <a href="https://ur.io/location/mm" data-country="mm" style="border-bottom-color:#967ca2">Myanmar</a>: <a href="https://freedomhouse.org/country/myanmar/freedom-net/2025" target="_blank" rel="noopener noreferrer">9 sobre 100</a>. Empatada con <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a> en el peor lugar del mundo.</p>
<h3 data-segment="26">Capa 5: el compromiso del dispositivo</h3>
<p data-segment="27">El programa espía Graphite del ICE, <a href="https://www.npr.org/2026/04/07/nx-s1-5776799/ice-spyware-privacy" target="_blank" rel="noopener noreferrer">ahora confirmado como activo en suelo estadounidense</a>, lee mensajes cifrados comprometiendo el propio dispositivo. Pero Graphite no es la única herramienta. El DHS opera una <a href="https://www.bloomberg.com/news/articles/2026-02-02/dhs-face-scanning-app-pulls-from-1-2-billion-image-database" target="_blank" rel="noopener noreferrer">base de datos de reconocimiento facial de 1.200 millones de imágenes</a> a través de una aplicación llamada Mobile Fortify, desarrollada por NEC Corporation, que se ha usado <strong>más de 100.000 veces desde junio de 2025</strong>, incluso contra adolescentes cerca de un instituto de Aurora (Illinois), donde un agente <a href="https://www.pbs.org/newshour/politics/department-of-homeland-security-intensifies-surveillance-in-immigration-raids-sweeping-in-citizens" target="_blank" rel="noopener noreferrer">preguntó</a> <em>&quot;Can you do facial?&quot;</em> —¿puedes hacer reconocimiento facial?— mientras apuntaba con un teléfono a la cara de un menor. Los datos biométricos se conservan <strong>15 años</strong>. Nunca se completó ninguna <a href="https://winbuzzer.com/2026/02/07/dhs-deployed-ice-facial-recognition-without-privacy-assessments-xcxwbn/" target="_blank" rel="noopener noreferrer">evaluación de impacto en la privacidad</a> (<em>Privacy Impact Assessment</em>).</p>
<p data-segment="28">Presupuesto total de vigilancia del ICE: <strong>28.700 millones de dólares</strong>, diez veces todo lo que había gastado en vigilancia durante los 13 años anteriores.</p>
<p data-segment="29">En cada capa de esta pila, las matemáticas del cifrado son irrelevantes. La pregunta no es si tus mensajes pueden descifrarse. La pregunta es si te dejarán cifrarlos.</p>
<h2 data-segment="30">La paradoja del cifrado de abril de 2026</h2>
<p data-segment="31">La paradoja se agudiza cuando se ponen las victorias y las derrotas una al lado de la otra.</p>
<p data-segment="32"><strong>Las victorias son reales.</strong> La UE liquidó la base jurídica de Chat Control. Signal <a href="https://signal.org/blog/spqr/" target="_blank" rel="noopener noreferrer">desplegó el Sparse Post-Quantum Ratchet</a>, el primer protocolo de mensajería cifrada híbrido poscuántico a escala de consumo, que combina un Double Ratchet clásico con ML-KEM-768 (un mecanismo de encapsulado de claves poscuántico normalizado por el NIST) en lo que Signal llama el &quot;Triple Ratchet&quot;. Bruce Schneier <a href="https://www.schneier.com/blog/archives/2025/10/signals-post-quantum-cryptographic-implementation.html" target="_blank" rel="noopener noreferrer">escribió</a>: <em>«Esta actualización puede verse como una duplicación de la seguridad de la parte del ratchet de Signal.»</em> El protocolo fue <a href="https://cryspen.com/post/signal-spqr-verification/" target="_blank" rel="noopener noreferrer">verificado formalmente</a> por Cryspen con ProVerif y F*. Los ataques <em>&quot;harvest now, decrypt later&quot;</em> —cosechar ahora, descifrar después—, en los que el adversario almacena tráfico cifrado hasta que los ordenadores cuánticos puedan romperlo, son ahora estructuralmente más difíciles contra los 70–100 millones de usuarios activos mensuales de Signal.</p>
<p data-segment="33">Dinamarca <a href="https://cointelegraph.com/news/denmark-withdraws-eu-chat-control-proposal-privacy-win" target="_blank" rel="noopener noreferrer">dio marcha atrás en su propuesta de prohibición del cifrado</a> después de que se descubriera que el ministro de Justicia, Peter Hummelgaard —que había declarado que <em>«tenemos que romper con la percepción totalmente errónea de que es una libertad civil de todo el mundo comunicarse por servicios de mensajería cifrada»</em>—, es uno de los <a href="https://reclaimthenet.org/danish-justice-minister-under-fire-for-pushing-encryption-ban-while-using-it" target="_blank" rel="noopener noreferrer">70 de 179 diputados daneses</a> que usan personalmente mensajería cifrada. El propio <a href="https://officerstidningen.se/forsvarsmaktens-anstallda-ska-anvanda-appen-signal-for-oppen-kommunikation/" target="_blank" rel="noopener noreferrer">general de brigada sueco Mattias Hanson</a> ordenó que todas las comunicaciones militares no clasificadas usaran Signal, mientras el proyecto de ley del Gobierno sueco sobre puertas traseras en el cifrado pretende obligar a Signal a almacenar y entregar mensajes. La respuesta formal de las Fuerzas Armadas en el trámite de consulta: los requisitos de acceso en las comunicaciones cifradas de extremo a extremo <em>«no pueden cumplirse sin introducir vulnerabilidades y puertas traseras que terceros podrían explotar»</em>. <a href="https://www.globalencryption.org/2025/04/joint-letter-on-swedish-data-storage-and-access-to-electronic-information-legislation/" target="_blank" rel="noopener noreferrer">237 organizaciones de más de 50 países</a> escribieron al Riksdag sueco para oponerse. El proyecto de ley ha quedado aplazado.</p>
<p data-segment="34">Y el FBI y la CISA <a href="https://www.malwarebytes.com/blog/news/2026/03/fbi-cisa-warn-of-russian-hackers-hijacking-signal-and-whatsapp-accounts" target="_blank" rel="noopener noreferrer">emitieron una advertencia conjunta</a> de que hackers rusos están comprometiendo activamente cuentas de Signal y WhatsApp de cargos públicos: una admisión implícita de que la mensajería cifrada protege la seguridad nacional. El giro del FBI va aún más lejos: después de que la campaña <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">china</a> Salt Typhoon <a href="https://techcrunch.com/2026/03/09/salt-typhoon-china-who-has-been-hacked-global-telecom-giants/" target="_blank" rel="noopener noreferrer">hackeara más de 200 operadoras de telecomunicaciones en más de 80 países</a> —explotando precisamente la infraestructura de interceptación legal que los gobiernos obligaron a construir a las telecos—, el FBI recomienda ahora a los estadounidenses que usen Signal. Salt Typhoon <a href="https://cyberscoop.com/fbi-salt-typhoon-ongoing-threat-cybertalks-2026/" target="_blank" rel="noopener noreferrer">accedió al propio sistema de gestión de escuchas DCS-3000 («Red Hook») del FBI</a> a través de una vulnerabilidad de Cisco sin parchear de <strong>siete años de antigüedad</strong>, y obtuvo una lista casi completa de a quién estaba interviniendo el FBI. La agencia que dedicó décadas a combatir el cifrado fuerte ahora lo recomienda, porque su propio sistema de escuchas se volvió en su contra.</p>
<p data-segment="35"><strong>Las derrotas son estructurales.</strong> Al menos <a href="https://stateofsurveillance.org/news/uk-sweden-encryption-backdoor-signal-2026/" target="_blank" rel="noopener noreferrer">siete jurisdicciones</a> persiguen simultáneamente debilitar el cifrado: el Reino Unido, Suecia, Francia, Dinamarca, <a href="https://ur.io/location/au" data-country="au" style="border-bottom-color:#f29e4c">Australia</a>, la <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a> y la UE en su conjunto. Signal ha amenazado con marcharse de <a href="https://www.computerworld.com/article/3850597/signal-threatens-to-leave-france-if-encryption-backdoor-required.html" target="_blank" rel="noopener noreferrer">cinco de ellas</a>. El trílogo del Chat Control 2.0 de la UE <a href="https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next" target="_blank" rel="noopener noreferrer">continúa</a>: la próxima sesión es el <strong>16 de abril</strong>, dentro de seis días, con el objetivo de cerrar un acuerdo en julio. La iniciativa European Digital Rights calificó el reglamento CSAR de <a href="https://edri.org/our-work/commissions-digital-omnibus-is-a-major-rollback-of-eu-digital-protections/" target="_blank" rel="noopener noreferrer"><em>«el proyecto de ley de la UE más criticado de todos los tiempos»</em></a>.</p>
<p data-segment="36">Mientras tanto, el pulso entre Anthropic y el Pentágono reveló lo que ocurre cuando una empresa de IA se niega a habilitar la vigilancia. Anthropic no autorizó el uso de sus modelos Claude para vigilancia interna masiva ni para armas autónomas. El Pentágono la <a href="https://www.cnbc.com/2026/04/08/anthropic-pentagon-court-ruling-supply-chain-risk.html" target="_blank" rel="noopener noreferrer">designó <em>&quot;supply chain risk&quot;</em></a> —riesgo para la cadena de suministro—, una etiqueta reservada hasta entonces a Huawei y ZTE. La jueza federal Rita Lin <a href="https://www.cnbc.com/2026/03/26/anthropic-pentagon-dod-claude-court-ruling.html" target="_blank" rel="noopener noreferrer">calificó la designación de «orwelliana»</a> y dictó una medida cautelar, en la que escribió: <em>&quot;Nothing in the governing statute supports the Orwellian notion that an American company may be branded a potential adversary and saboteur of the U.S. for expressing disagreement with the government.&quot;</em> —nada en la ley aplicable respalda la noción orwelliana de que una empresa estadounidense pueda ser tildada de adversario potencial y saboteador de Estados Unidos por expresar su desacuerdo con el Gobierno. El Circuito del Distrito de Columbia <a href="https://www.cnbc.com/2026/04/08/anthropic-pentagon-court-ruling-supply-chain-risk.html" target="_blank" rel="noopener noreferrer">revocó la decisión</a> el 8 de abril, invocando un «conflicto militar activo con Irán». OpenAI entró con su propio acuerdo de 200 millones de dólares; la EFF <a href="https://www.eff.org/deeplinks/2026/03/weasel-words-openais-pentagon-deal-wont-stop-ai-powered-surveillance" target="_blank" rel="noopener noreferrer">calificó el lenguaje del contrato de <em>&quot;weasel words&quot;</em></a>, palabras evasivas. Las desinstalaciones de ChatGPT <a href="https://techcrunch.com/2026/03/02/chatgpt-uninstalls-surged-by-295-after-dod-deal/" target="_blank" rel="noopener noreferrer">se dispararon un 295 %</a> en un solo día.</p>
<p data-segment="37">Las matemáticas del cifrado nunca han sido más sólidas. La infraestructura que las entrega nunca ha sido más frágil.</p>
<h2 data-segment="38">Lo que tiene que significar una privacidad sin permisos</h2>
<p data-segment="39">La lección de esta semana no es que el cifrado esté fallando. AES-256 no es el cuello de botella. El nuevo ratchet poscuántico de Signal no es el cuello de botella.</p>
<p data-segment="40">El cuello de botella es que toda la cadena de entrega —la firma del controlador, la ficha en la tienda de aplicaciones, el enrutamiento del operador, la aquiescencia del Gobierno, la seguridad física del dispositivo— está controlada por entidades cuyo permiso puede revocarse.</p>
<p data-segment="41">Una infraestructura de privacidad que sobreviva a la pila de permisos tiene que cumplir cuatro propiedades:</p>
<ol><li data-segment="42"><strong>Distribución sin guardianes.</strong> El software tiene que estar disponible por canales que ninguna entidad controle en solitario. El código abierto es necesario pero no suficiente: el bloqueo de Microsoft lo ha demostrado. Hacen falta además compilaciones reproducibles que cualquiera pueda verificar y canales de distribución (F-Droid, APK directo, instalación manual) que no dependan de que Apple o Google sigan cooperando.</li></ol>
<ol><li data-segment="43"><strong>Un transporte indistinguible del tráfico ordinario.</strong> Si el hardware de DPI —ya sean las <a href="https://www.techradar.com/vpn/vpn-privacy-security/great-firewall-in-a-box-how-a-massive-data-leak-unveiled-chinas-censorship-export-model" target="_blank" rel="noopener noreferrer">pasarelas Geedge Tiangou de fabricación china</a> o los equipos TSPU de Rusia— puede reconocer la huella de tu protocolo, puede bloquear tu protocolo. Los protocolos de VPN estándar se detectan ya de forma rutinaria: OpenVPN, WireGuard e IKEv2 están todos bloqueados en Rusia. Solo sobreviven los protocolos que parecen tráfico web normal: VLESS+Reality, AmneziaWG 2.0, WebRTC.</li></ol>
<ol><li data-segment="44"><strong>Ningún operador central al que obligar.</strong> Si hay una empresa que gestiona los servidores, a esa empresa se le puede ordenar que registre, que bloquee, que entregue datos o que cierre. La red tiene que estar operada por sus participantes, no por un proveedor en el que los participantes confíen.</li></ol>
<ol><li data-segment="45"><strong>Ninguna identidad que revocar.</strong> Si usar la red exige una cuenta o una suscripción, esa identidad es un asidero que se puede suspender, requerir judicialmente o utilizar para denegar el servicio.</li></ol>
<h2 data-segment="46">URnetwork frente a la pila de permisos</h2>
<p data-segment="47">URnetwork se diseñó para eliminar todas las puertas de permiso de la pila.</p>
<p data-segment="48"><strong>Distribución sin guardianes.</strong> El cliente es totalmente de código abierto. Está <a href="https://f-droid.org/en/packages/com.bringyour.network/" target="_blank" rel="noopener noreferrer">publicado en F-Droid</a> (versión 2026.1.7), con compilaciones <strong>reproducidas de forma independiente a partir del código fuente por los mantenedores de F-Droid y verificadas bit a bit</strong> frente a los artefactos publicados por URnetwork. Está disponible a través de Obtainium para las versiones directas de GitHub, y en las principales tiendas de aplicaciones como comodidad, no como dependencia. Cuando Microsoft bloquea una cuenta de desarrollador, la distribución de URnetwork no se detiene. Cuando la <a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a> retira una VPN de la App Store, el APK se sigue pudiendo descargar. Cuando un gobierno exige una puerta trasera, no hay ningún binario al que ponérsela que alguien no haya verificado ya.</p>
<p data-segment="49"><strong>Un transporte indistinguible del tráfico ordinario.</strong> El protocolo incluye tres transportes —<strong>QUIC/TLS, TCP/TLS y WebRTC/dTLS</strong>—, todos ellos hablados por los navegadores web corrientes. La capa de transporte (URTRANSPORT1) selecciona y cambia entre ellos automáticamente en función de la disponibilidad y el rendimiento. La capa de accesibilidad admite <strong>cifrado N-TLS</strong> (N&gt;=2) con falsificación de SNI: capas de TLS anidadas en las que cada cifrado exterior emplea un certificado autofirmado para cualquier nombre de host hacia una IP intermediaria, de modo que las conexiones parecen tráfico HTTPS estándar. Un gobierno o un operador que quisiera reconocer su huella y bloquearlas tendría que bloquear la web abierta.</p>
<p data-segment="50"><strong>Ningún operador central al que obligar.</strong> Cada salto es un dispositivo de consumo real: un teléfono, un portátil, un URnode de 145 dólares (2 GB de RAM DDR, doble Ethernet gigabit, wifi 2x2 MIMO). Los proveedores ganan mediante una subasta por rendimiento que encamina el tráfico por las rutas más rápidas y fiables. El gestor multicliente mantiene una ventana de 2 a 6 proveedores simultáneos, con <strong>detección de agujeros negros</strong> (tiempo de espera de 5 segundos para los clientes que acusan recibo del tráfico pero no lo devuelven), <strong>comprobaciones de salud por ping</strong> (tiempo de espera de 30 segundos) y redimensionado continuo de la ventana. Cuando una ruta cae, la siguiente mejor ruta ya se está probando. No hay lista central de servidores. No hay ningún operador al que notificar un <em>&quot;Technical Capability Notice&quot;</em>, un requerimiento de capacidad técnica.</p>
<p data-segment="51"><strong>Ninguna identidad que revocar.</strong> El plan gratuito ofrece 50 GiB al mes sin perfil de suscripción, sin libro de cuentas que requerir judicialmente y sin identidad cuya edad verificar. Los proveedores cobran pagos semanales en USDC. Si el ejército de <a href="https://ur.io/location/mm" data-country="mm" style="border-bottom-color:#967ca2">Myanmar</a> inspecciona tu teléfono y encuentra URnetwork, parece una aplicación normal haciendo conexiones web normales. No hay icono de VPN en la barra de estado.</p>
<h2 data-segment="52">La advertencia honesta</h2>
<p data-segment="53">Sin permisos no significa invulnerable. Si el ICE despliega Graphite en tu teléfono, lee tus mensajes con independencia de qué aplicación los enviara. Si Irán despliega inhibidores de GPS de grado militar —cosa que hizo en enero de 2026, <a href="https://pulse.internetsociety.org/en/blog/2026/03/are-congo-and-uganda-election-related-internet-shutdowns-a-sign-of-things-to-come/" target="_blank" rel="noopener noreferrer">reduciendo el rendimiento de Starlink un 80 %</a>—, ninguna red superpuesta puede fabricar conectividad de la nada. Durante los apagones completos a nivel de infraestructura, <strong>fallan todas las herramientas de evasión basadas en software</strong>: VPN, Tor, Psiphon, Shadowsocks, todas.</p>
<p data-segment="54">Pero la mayor parte de la censura del mundo real no es un apagón total de la infraestructura. Es una cuenta de desarrollador bloqueada por una política de papeleo. Es una ficha de aplicación retirada a petición de un regulador. Es un protocolo estrangulado por hardware de DPI. Es un funcionario reescribiendo una orden de puerta trasera después de que la primera fuera anulada. Es un soldado en un control exigiendo 1.380 dólares a un estudiante cuyo teléfono tiene un icono de VPN.</p>
<p data-segment="55">Esos son problemas de permisos. Y tienen una respuesta sin permisos.</p>
<h2 data-segment="56">Lo que puedes hacer</h2>
<p data-segment="57">Cada persona fuera de una zona restringida que abre URnetwork y activa el modo proveedor añade capacidad residencial a una red que alguien dentro de una zona restringida puede necesitar mañana. Cada URnode enviado es un punto final para todo el hogar que funciona contra una red que ningún guardián controla. Cada desarrollador que lee el protocolo y <a href="https://github.com/urnetwork/build" target="_blank" rel="noopener noreferrer">verifica la compilación</a> es una persona más que puede confirmar que el binario coincide con el código fuente.</p>
<p data-segment="58">Las matemáticas del cifrado funcionan. Siempre han funcionado. El problema nunca fueron las matemáticas. El problema es que alguien, en algún sitio, tiene que darte permiso para usarlas, y esta semana ha demostrado, una vez más, que ese permiso puede revocarse en cualquier capa de la pila, por cualquier entidad con capacidad de presión, por cualquier motivo o sin motivo alguno.</p>
<p data-segment="59">La solución es una infraestructura que no necesita permiso. Esa infraestructura existe. Puedes ejecutarla.</p>
<hr />
<details class="blog-references"><summary>Referencias (44 fuentes)</summary><h2 data-segment="60">Referencias</h2>
<h3 data-segment="61">Bloqueos de cuentas de desarrollador de Microsoft (8-9 de abril de 2026)</h3>
<ul><li data-segment="62"><a href="https://techcrunch.com/2026/04/08/wireguard-vpn-developer-cant-ship-software-updates-after-microsoft-locks-account/" target="_blank" rel="noopener noreferrer">WireGuard VPN developer can't ship updates after Microsoft locks account (TechCrunch)</a></li><li data-segment="63"><a href="https://www.theregister.com/2026/04/09/microsoft_dev_account_deactivations/" target="_blank" rel="noopener noreferrer">Microsoft dev account deactivations hit WireGuard, VeraCrypt, Windscribe (The Register)</a></li><li data-segment="64"><a href="https://cybernews.com/security/microsoft-suspends-veracrypt-wireguard-accounts-maintainers/" target="_blank" rel="noopener noreferrer">Microsoft suspends VeraCrypt, WireGuard accounts (Cybernews)</a></li><li data-segment="65"><a href="https://github.com/veracrypt/VeraCrypt/issues/1655" target="_blank" rel="noopener noreferrer">VeraCrypt GitHub Issue #1655 — Certificate Expiration</a></li></ul>
<h3 data-segment="66">Programa espía del ICE / Paragon Graphite</h3>
<ul><li data-segment="67"><a href="https://www.npr.org/2026/04/07/nx-s1-5776799/ice-spyware-privacy" target="_blank" rel="noopener noreferrer">ICE acknowledges it is using powerful spyware (NPR, Apr 7)</a></li><li data-segment="68"><a href="https://techcrunch.com/2026/04/02/ice-says-it-bought-paragons-spyware-to-use-in-drug-trafficking-cases/" target="_blank" rel="noopener noreferrer">ICE says it bought Paragon's spyware (TechCrunch, Apr 2)</a></li><li data-segment="69"><a href="https://citizenlab.ca/research/first-forensic-confirmation-of-paragons-ios-mercenary-spyware-finds-journalists-targeted/" target="_blank" rel="noopener noreferrer">Citizen Lab: First forensic confirmation of Paragon's iOS spyware</a></li></ul>
<h3 data-segment="70">Chat Control de la UE</h3>
<ul><li data-segment="71"><a href="https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next" target="_blank" rel="noopener noreferrer">EU Parliament blocks mass-scanning of our chats (EFF)</a></li><li data-segment="72"><a href="https://stateofsurveillance.org/news/eu-chat-control-voluntary-scanning-expires-april-3-2026/" target="_blank" rel="noopener noreferrer">Chat Control voluntary scanning expires April 3 (State of Surveillance)</a></li><li data-segment="73"><a href="https://www.computerweekly.com/news/366640781/EU-Parliament-rejects-Chat-Control-message-scanning" target="_blank" rel="noopener noreferrer">EU Parliament rejects Chat Control (Computer Weekly)</a></li></ul>
<h3 data-segment="74">Exigencias de puertas traseras en el cifrado</h3>
<ul><li data-segment="75"><a href="https://www.computerweekly.com/news/366632159/Home-Office-issues-new-back-door-order-over-Apple-encryption" target="_blank" rel="noopener noreferrer">UK Home Office issues new backdoor order against Apple (Computer Weekly)</a></li><li data-segment="76"><a href="https://stateofsurveillance.org/news/uk-sweden-encryption-backdoor-signal-2026/" target="_blank" rel="noopener noreferrer">Signal would rather leave UK and Sweden (State of Surveillance)</a></li><li data-segment="77"><a href="https://cyberinsider.com/swedish-armed-forces-adopt-signal-for-secure-communications/" target="_blank" rel="noopener noreferrer">Swedish Armed Forces adopt Signal (CyberInsider)</a></li><li data-segment="78"><a href="https://www.globalencryption.org/2025/04/joint-letter-on-swedish-data-storage-and-access-to-electronic-information-legislation/" target="_blank" rel="noopener noreferrer">Global Encryption Coalition joint letter — 237 organizations</a></li><li data-segment="79"><a href="https://reclaimthenet.org/danish-justice-minister-under-fire-for-pushing-encryption-ban-while-using-it" target="_blank" rel="noopener noreferrer">Danish Justice Minister hypocrisy (Reclaim the Net)</a></li></ul>
<h3 data-segment="80">Rusia</h3>
<ul><li data-segment="81"><a href="https://www.cnbc.com/2026/02/12/russia-whatsapp-meta-max.html" target="_blank" rel="noopener noreferrer">Russia blocks WhatsApp (CNBC, Feb 12)</a></li><li data-segment="82"><a href="https://www.themoscowtimes.com/2026/04/03/as-kremlin-cuts-off-the-internet-vpns-become-a-way-of-life-a92370" target="_blank" rel="noopener noreferrer">VPNs become a way of life (Moscow Times, Apr 3)</a></li></ul>
<h3 data-segment="83"><a href="https://ur.io/location/in" data-country="in" style="border-bottom-color:#f2e2d2">India</a> / Cachemira</h3>
<ul><li data-segment="84"><a href="https://kmsnews.org/kms/2026/04/08/authorities-ban-vpns-in-kishtwar-intensify-digital-restrictions-in-iiojk.html" target="_blank" rel="noopener noreferrer">VPN ban in Kishtwar (Kashmir Media Service, Apr 8)</a></li><li data-segment="85"><a href="https://www.aljazeera.com/news/2026/1/12/indias-vpn-ban-in-kashmir-adds-to-psychological-pressure-say-residents" target="_blank" rel="noopener noreferrer">India's VPN ban in Kashmir (Al Jazeera)</a></li></ul>
<h3 data-segment="86"><a href="https://ur.io/location/mm" data-country="mm" style="border-bottom-color:#967ca2">Myanmar</a></h3>
<ul><li data-segment="87"><a href="https://www.irrawaddy.com/news/burma/myanmar-junta-launches-street-phone-checks-as-cybersecurity-law-takes-effect.html" target="_blank" rel="noopener noreferrer">Myanmar junta launches street phone checks (The Irrawaddy)</a></li><li data-segment="88"><a href="https://www.techradar.com/vpn/vpn-privacy-security/great-firewall-in-a-box-how-a-massive-data-leak-unveiled-chinas-censorship-export-model" target="_blank" rel="noopener noreferrer">Great Firewall in a Box (TechRadar)</a></li><li data-segment="89"><a href="https://www.justiceformyanmar.org/press-releases/report-reveals-how-chinas-geedge-networks-and-myanmar-telecoms-companies-are-enabling-the-illegal-juntas-digital-terror-campaign" target="_blank" rel="noopener noreferrer">Geedge Networks investigation (Justice For Myanmar)</a></li><li data-segment="90"><a href="https://medium.com/@harrykojournalist/its-like-living-inside-a-slaughterhouse-digital-surveillance-under-myanmar-s-junta-fa6220e6960a" target="_blank" rel="noopener noreferrer">&quot;It's like living inside a slaughterhouse&quot; (Medium)</a></li><li data-segment="91"><a href="https://freedomhouse.org/country/myanmar/freedom-net/2025" target="_blank" rel="noopener noreferrer">Myanmar Freedom on the Net 2025 (Freedom House)</a></li></ul>
<h3 data-segment="92">Salt Typhoon</h3>
<ul><li data-segment="93"><a href="https://techcrunch.com/2026/03/09/salt-typhoon-china-who-has-been-hacked-global-telecom-giants/" target="_blank" rel="noopener noreferrer">Salt Typhoon hacks 200+ telecoms (TechCrunch)</a></li><li data-segment="94"><a href="https://cyberscoop.com/fbi-salt-typhoon-ongoing-threat-cybertalks-2026/" target="_blank" rel="noopener noreferrer">FBI: Salt Typhoon threat still ongoing (CyberScoop)</a></li><li data-segment="95"><a href="https://www.malwarebytes.com/blog/news/2026/03/fbi-cisa-warn-of-russian-hackers-hijacking-signal-and-whatsapp-accounts" target="_blank" rel="noopener noreferrer">FBI/CISA warn Russian hackers targeting Signal (Malwarebytes)</a></li></ul>
<h3 data-segment="96">El aparato de vigilancia del DHS</h3>
<ul><li data-segment="97"><a href="https://www.bloomberg.com/news/articles/2026-02-02/dhs-face-scanning-app-pulls-from-1-2-billion-image-database" target="_blank" rel="noopener noreferrer">DHS face-scanning app — 1.2 billion images (Bloomberg)</a></li><li data-segment="98"><a href="https://winbuzzer.com/2026/02/07/dhs-deployed-ice-facial-recognition-without-privacy-assessments-xcxwbn/" target="_blank" rel="noopener noreferrer">DHS deployed facial recognition without privacy assessments (WinBuzzer)</a></li><li data-segment="99"><a href="https://www.pbs.org/newshour/politics/department-of-homeland-security-intensifies-surveillance-in-immigration-raids-sweeping-in-citizens" target="_blank" rel="noopener noreferrer">DHS intensifies surveillance in immigration raids (PBS)</a></li><li data-segment="100"><a href="https://www.eff.org/deeplinks/2026/01/ice-going-surveillance-shopping-spree" target="_blank" rel="noopener noreferrer">ICE surveillance shopping spree (EFF)</a></li></ul>
<h3 data-segment="101">Anthropic-Pentágono</h3>
<ul><li data-segment="102"><a href="https://www.cnbc.com/2026/04/08/anthropic-pentagon-court-ruling-supply-chain-risk.html" target="_blank" rel="noopener noreferrer">Anthropic loses appeals court bid (CNBC, Apr 8)</a></li><li data-segment="103"><a href="https://www.cnbc.com/2026/03/26/anthropic-pentagon-dod-claude-court-ruling.html" target="_blank" rel="noopener noreferrer">Judge calls designation &quot;Orwellian&quot; (CNBC, Mar 26)</a></li><li data-segment="104"><a href="https://www.eff.org/deeplinks/2026/03/weasel-words-openais-pentagon-deal-wont-stop-ai-powered-surveillance" target="_blank" rel="noopener noreferrer">EFF: Weasel Words (EFF)</a></li><li data-segment="105"><a href="https://techcrunch.com/2026/03/02/chatgpt-uninstalls-surged-by-295-after-dod-deal/" target="_blank" rel="noopener noreferrer">ChatGPT uninstalls surged 295% (TechCrunch)</a></li></ul>
<h3 data-segment="106">El ratchet poscuántico de Signal</h3>
<ul><li data-segment="107"><a href="https://signal.org/blog/spqr/" target="_blank" rel="noopener noreferrer">Signal deploys SPQR (Signal Blog)</a></li><li data-segment="108"><a href="https://www.schneier.com/blog/archives/2025/10/signals-post-quantum-cryptographic-implementation.html" target="_blank" rel="noopener noreferrer">Schneier on Security (Oct 2025)</a></li><li data-segment="109"><a href="https://cryspen.com/post/signal-spqr-verification/" target="_blank" rel="noopener noreferrer">Cryspen formal verification</a></li></ul>
<h3 data-segment="110">Herramientas de evasión</h3>
<ul><li data-segment="111"><a href="https://blog.torproject.org/new-release-tails-7_6/" target="_blank" rel="noopener noreferrer">Tails 7.6 automatic Tor bridges (Tor Project Blog)</a></li><li data-segment="112"><a href="https://www.ghacks.net/2026/03/25/amnezia-releases-amneziawg-2-0-to-bypass-advanced-internet-censorship-systems/" target="_blank" rel="noopener noreferrer">AmneziaWG 2.0 bypasses advanced censorship (gHacks)</a></li></ul>
<h3 data-segment="113">URnetwork</h3>
<ul><li data-segment="114">URnetwork — Home</li><li data-segment="115">URnetwork — Protocol</li><li data-segment="116">URnetwork — Get the App (F-Droid, APK, app stores)</li><li data-segment="117">URnetwork — URnode ($145)</li><li data-segment="118">URnetwork — Earn</li><li data-segment="119"><a href="https://f-droid.org/en/packages/com.bringyour.network/" target="_blank" rel="noopener noreferrer">URnetwork — F-Droid Listing</a></li><li data-segment="120"><a href="https://github.com/urnetwork/build" target="_blank" rel="noopener noreferrer">URnetwork — GitHub (reproducible builds)</a></li></ul></details>]]></content:encoded>
    </item>
    <item>
      <title>Internet tiene dos modos de fallo en 2026. Son el mismo problema de arquitectura.</title>
      <link>https://ur.io/es/blog/2026-04-07</link>
      <guid isPermaLink="true">https://ur.io/es/blog/2026-04-07</guid>
      <pubDate>Tue, 07 Apr 2026 09:00:00 GMT</pubDate>
      <category>Noticias / Análisis</category>
      <dc:creator>Redacción de URnetwork</dc:creator>
      <description>Tanzania perdió 238 millones de dólares por un apagón electoral de cinco días. Irán lleva dos tercios del año sin conexión. Cloudflare tumbó miles de servicios dos veces en febrero. Access Now acaba de registrar el peor año de apagones de internet del que hay constancia. La historia de los apagones y la de la concentración no son historias separadas, y la solución tiene la misma forma.</description>
      <enclosure url="https://ur.io/blog/audio/2026-04-07.mp3" length="11047437" type="audio/mpeg" />
      <itunes:duration>15:21</itunes:duration>
      <content:encoded><![CDATA[<h2 data-segment="0">Las cifras</h2>
<p data-segment="1">En marzo de 2026, la <a href="https://www.accessnow.org/wp-content/uploads/2026/03/KeepItOn-Internet-Shutdowns-2025-Annual-Report.pdf" target="_blank" rel="noopener noreferrer">coalición #KeepItOn de Access Now publicó su informe anual de 2025</a>. El titular es un récord feo: <strong>313 apagones de internet documentados en 52 países en 2025</strong>, por encima de los récords anteriores de 304 en 2024 y 289 en 2023. Todos y cada uno de los días del año hubo al menos un apagón activo en algún lugar del mundo. Setenta de ellos estuvieron ligados a violaciones graves de los derechos humanos. Asia-Pacífico concentró 195 apagones en 11 países: la mayoría del total mundial.</p>
<p data-segment="2">Siete países nuevos se incorporaron en 2025 a la lista de «infractores primerizos»: <a href="https://ur.io/location/al" data-country="al" style="border-bottom-color:#e4b363">Albania</a>, Angola, Camboya, Lituania, Panamá, Papúa Nueva Guinea y <strong>Estados Unidos</strong>.</p>
<p data-segment="3">Setenta y cinco de los apagones de 2025 siguen en curso y se prolongan hasta 2026. Y 2026 es el mayor año electoral de la historia moderna de internet: <strong>más de 40 países, con una población conjunta de 1.600 millones de personas, celebran elecciones nacionales</strong>. Access Now vigila activamente al menos diez países con antecedentes de apagones —entre ellos Uganda, Etiopía, Armenia, Rusia y Sudán del Sur— en el marco de su <a href="https://www.accessnow.org/campaign/2026-elections-and-internet-shutdowns-watch/" target="_blank" rel="noopener noreferrer">2026 Elections and Shutdowns Watch</a>.</p>
<p data-segment="4">Estas son las cifras mínimas. Son las que se pueden verificar. El total real es mayor.</p>
<h2 data-segment="5">El modo de fallo político</h2>
<p data-segment="6">Dos elecciones de los últimos seis meses mostraron lo que significa un «apagón» en la práctica.</p>
<p data-segment="7"><strong>Tanzania, del 29 de octubre al 3 de noviembre de 2025.</strong> Un apagón completo de internet a escala nacional durante las elecciones generales. Fue el apagón electoral más largo de la historia de Tanzania. La capacidad de los observadores electorales para vigilar la votación, el cierre de los colegios y el recuento de votos quedó gravemente limitada. La prensa independiente no pudo publicar. Se estima que la economía tanzana perdió <strong>238 millones de dólares</strong> como consecuencia directa. La <a href="https://achpr.au.int/en/news/press-releases/2025-11-01/nationwide-internet-outage-election-day-tanzania" target="_blank" rel="noopener noreferrer">Comisión Africana de Derechos Humanos y de los Pueblos condenó formalmente</a> el apagón. <a href="https://www.ohchr.org/en/press-releases/2025/12/tanzania-un-experts-condemn-post-election-lethal-crackdown-and-digital" target="_blank" rel="noopener noreferrer">Expertos de la ONU condenaron la represión letal posterior a las elecciones y el apagón digital asociado</a>. X (antes Twitter) está suspendida en Tanzania desde el 21 de mayo de 2025 y siguió suspendida durante todo el proceso electoral.</p>
<p data-segment="8"><strong>Uganda, del 13 al 17 de enero de 2026.</strong> El Gobierno ordenó a los proveedores de servicios de internet bloquear el acceso público a la red antes de las elecciones presidenciales del 15 de enero. El acceso parcial se restableció a última hora del 17 de enero. La justificación declarada era «evitar la desinformación». El efecto fue que ningún observador independiente pudo publicar, ningún recuento en tiempo real pudo verificarse y no se pudo ofrecer transparencia alguna. <a href="https://cipesa.org/2026/01/navigating-the-aftermath-of-ugandas-internet-shutdown/" target="_blank" rel="noopener noreferrer">El análisis posterior de CIPESA</a> documentó las consecuencias.</p>
<p data-segment="9">No fueron episodios de «unas horas a oscuras». Fueron ventanas de cuatro a cinco días durante las cuales el acto político de mayor trascendencia que realiza un país se celebró, se disputó y se resolvió con internet apagada.</p>
<p data-segment="10">Los apagones son además cada vez más sutiles. El manual de 2026 ya no es solo «cortar el cable». Es estrangulamiento gradual del ancho de banda, manipulación del DNS, bloqueos específicos por protocolo y retiradas coordinadas de las tiendas de aplicaciones. <strong>Rusia ha bloqueado 469 servicios de VPN comerciales</strong> a fecha de febrero de 2026 —un aumento del 70 por ciento respecto a octubre de 2025— y ahora estrangula Telegram en todo el país camino de un <a href="https://www.csmonitor.com/World/Europe/2026/0325/russia-max-telegram-whatsapp-internet-disruption" target="_blank" rel="noopener noreferrer">bloqueo total de Telegram previsto para el 1 de abril de 2026</a>. Desde diciembre de 2025, Rusia bloquea los tres protocolos de VPN más populares a nivel de proveedor de acceso. Nuevas multas de hasta 30.000 rublos para particulares y 700.000 para personas jurídicas avanzan por la Duma Estatal. Human Rights Watch declaró, en el Día Internacional de la Protección de la Libertad en Internet, el 12 de marzo de 2026: <a href="https://www.hrw.org/news/2026/03/12/russia-digital-iron-curtain-falls-on-internet-freedom-protection-day" target="_blank" rel="noopener noreferrer">The Digital Iron Curtain Falls</a> —cae el telón de acero digital.</p>
<p data-segment="11">Nada de eso es un apagón total. Todo eso es corrosión.</p>
<h2 data-segment="12">El caso agudo: Irán</h2>
<p data-segment="13">Toda historia sobre resiliencia frente a los apagones en 2026 vuelve a un mismo país.</p>
<p data-segment="14">El <strong>8 de enero de 2026</strong> —duodécimo día de las protestas desencadenadas por el desplome de la moneda iraní y una inflación desbocada— las autoridades iraníes cortaron el servicio de internet y las redes móviles en todo el país. Se calcula que <strong>92 millones de ciudadanos se quedaron a oscuras</strong>. Tres meses después, <a href="https://www.aljazeera.com/news/2026/4/5/frustration-grows-as-irans-wartime-internet-shutdown-breaks-grim-record" target="_blank" rel="noopener noreferrer">Al Jazeera informa</a> de que los iraníes han «pasado cerca de dos tercios de 2026 casi en la oscuridad digital», con solo una intranet limitada y lenta que atiende servicios básicos. <a href="https://www.timesofisrael.com/iranian-regime-plans-to-permanently-cut-people-off-from-internet-watchdog/" target="_blank" rel="noopener noreferrer">Filterwatch, a través del Times of Israel</a>, informa de que el régimen planea hacer permanente el apagón y sustituir la internet abierta por una intranet nacional estrecha que solo llega a sitios aprobados de antemano.</p>
<p data-segment="15">El régimen iraní no improvisa. Los grupos de monitorización han documentado que desactiva antenas de telefonía móvil, corta líneas telefónicas, inutiliza tarjetas SIM vinculadas a activistas y despliega <strong>inhibidores móviles de grado militar para ralentizar o bloquear las señales por satélite</strong>. <a href="https://www.hrw.org/news/2026/03/06/iran-internet-shutdown-violates-rights-escalates-risks-to-civilians" target="_blank" rel="noopener noreferrer">Human Rights Watch</a>, <a href="https://www.amnesty.org/en/latest/news/2026/01/internet-shutdown-in-iran-hides-violations-in-escalating-protests/" target="_blank" rel="noopener noreferrer">Amnistía Internacional</a> y el <a href="https://cpj.org/2026/01/irans-internet-blackout-tightens-information-chokehold-amid-spreading-protests/" target="_blank" rel="noopener noreferrer">Comité para la Protección de los Periodistas</a> han advertido de que el apagón está facilitando violaciones masivas de los derechos humanos al ocultarlas de la vista. Chatham House lo llama <a href="https://www.chathamhouse.org/2026/01/irans-internet-shutdown-signals-new-stage-digital-isolation" target="_blank" rel="noopener noreferrer">una nueva etapa de aislamiento digital</a>. Un <a href="https://arxiv.org/abs/2603.28753" target="_blank" rel="noopener noreferrer">artículo revisado por pares publicado en arXiv</a> documenta en detalle los métodos de censura.</p>
<p data-segment="16">Cuando Teherán liquidó la red móvil, la mayoría de las VPN comerciales murieron con ella. Mueren porque comparten dos debilidades estructurales que Irán explota activamente:</p>
<ol><li data-segment="17"><strong>Direcciones IP de centro de datos que se pueden enumerar.</strong> Un servicio de VPN resuelve a un conjunto finito de direcciones IP en un conjunto finito de proveedores. Se pueden bloquear por lotes. Rusia ha bloqueado 469 de ellos.</li><li data-segment="18"><strong>Huellas de protocolo distintivas.</strong> WireGuard tiene un patrón de saludo fijo. El canal de datos de OpenVPN empieza con un byte de código de operación en el desplazamiento 0 que es exclusivo de OpenVPN. Una caja de inspección profunda de paquetes no necesita descifrar nada: le basta con reconocer la forma de los primeros bytes y matar el flujo.</li></ol>
<p data-segment="19">Hoy sobreviven en Irán dos proyectos porque evitan ambas debilidades. <a href="https://snowflake.torproject.org" target="_blank" rel="noopener noreferrer">Tor Snowflake</a> usa proxies WebRTC efímeros alojados en navegadores de voluntarios: no hay lista fija de direcciones IP que bloquear, y WebRTC parece cualquier otra videollamada de navegador. <a href="https://www.ghacks.net/2026/03/25/amnezia-releases-amneziawg-2-0-to-bypass-advanced-internet-censorship-systems/" target="_blank" rel="noopener noreferrer">AmneziaWG 2.0</a>, publicado el 25 de marzo de 2026, añade paquetes basura a WireGuard precisamente para destruir su forma visible a la DPI. Ambos son ingeniería seria. Ninguno es un producto del que un usuario no técnico pueda depender a diario.</p>
<p data-segment="20">Lo que enseñan Snowflake y AmneziaWG es esto: <strong>las primitivas que sobreviven a un apagón de escala nacional son la pluralidad de transportes, la diversidad de pares y un tráfico cuya huella no se puede identificar a nivel de paquete.</strong></p>
<h2 data-segment="21">El modo de fallo operativo</h2>
<p data-segment="22">Y entonces, en medio de todo eso, la otra internet también se rompió.</p>
<p data-segment="23"><strong>16 de febrero de 2026.</strong> Una configuración de enrutamiento errónea en uno de los centros de datos centrales de Cloudflare en Ashburn (Virginia) introdujo un error de BGP que se propagó hacia fuera. Amazon Web Services —que aloja aproximadamente un tercio de la infraestructura de nube mundial— sufrió una degradación intermitente de la conectividad en toda su región <a href="https://ur.io/location/us" data-country="us" style="border-bottom-color:#bac5b3">US</a>-East-1. Miles de servicios menores que dependían de ambos se cayeron. <a href="https://www.webpronews.com/when-the-cloud-goes-dark-inside-the-cascading-infrastructure-failure-that-took-down-half-the-internet/" target="_blank" rel="noopener noreferrer">Las crónicas describieron</a> una cascada que «tumbó media internet».</p>
<p data-segment="24"><strong>20 de febrero de 2026.</strong> Cloudflare sufrió una caída distinta cuando a un subconjunto de clientes que usaban su servicio Bring Your Own IP (BYOIP) se les retiraron las rutas vía BGP. Duración: <strong>6 horas y 7 minutos</strong>. Cloudflare publicó su <a href="https://blog.cloudflare.com/cloudflare-outage-february-20-2026/" target="_blank" rel="noopener noreferrer">propio análisis posterior</a>.</p>
<p data-segment="25">Las cifras de concentración son descarnadas. <strong>Cloudflare gestiona aproximadamente el 20 por ciento del tráfico web mundial.</strong> <strong>AWS controla en torno al 31 por ciento del mercado de infraestructura de nube.</strong> La aparente diversidad de la web enmascara una columna vertebral peligrosamente estrecha.</p>
<p data-segment="26">Un observador electoral en Kampala que pierde la conectividad porque el Gobierno ordenó un apagón y un cliente de banca en Londres que pierde la conectividad porque una tabla BGP de Cloudflare tenía una errata están sufriendo el <em>mismo</em> problema estructural desde dos direcciones distintas: <strong>su acceso a internet depende de un número muy reducido de operadores cuyas decisiones —accidentales o intencionadas— les afectan de forma inmediata y completa.</strong></p>
<h2 data-segment="27">Qué tiene que significar «resiliente» de verdad</h2>
<p data-segment="28">Durante casi toda la década de 2010, «internet resiliente» significaba «una VPN que sigue funcionando en <a href="https://ur.io/location/cn" data-country="cn" style="border-bottom-color:#6d4e37">China</a>». Siempre fue una respuesta incompleta, y las cifras de 2025–2026 la vuelven manifiestamente errónea. No se puede comprar la salida de este problema con una VPN comercial mejor, porque una VPN comercial es un número reducido de operadores que encaminan tráfico por direcciones IP de centro de datos con protocolos que tienen huella: la misma clase de fallo que aquello que pretendía sortear.</p>
<p data-segment="29">Una infraestructura de internet resiliente en 2026 tiene que cumplir cuatro propiedades. Cada una de ellas es una propiedad que el mercado actual todavía no entrega de forma fiable:</p>
<ol><li data-segment="30"><strong>Bordes operados por los participantes.</strong> Cada punto final debería pertenecer a un usuario que hace funcionar la red por sí mismo, no a un operador al que se le puede ordenar que lo registre, al que se puede sancionar o al que se puede añadir a una lista de bloqueo. La enumerabilidad es el superpoder del adversario; la participación es la defensa.</li><li data-segment="31"><strong>Pluralidad de transportes.</strong> La red debería hablar múltiples transportes indistinguibles del tráfico web ordinario, de modo que el estrangulamiento basado en DPI no tenga ninguna forma objetivo con la que casar. Una red de un solo protocolo es un objetivo de un solo protocolo.</li><li data-segment="32"><strong>Diversidad de rutas por conexión.</strong> Un mismo flujo no debería depender de un solo operador, un solo centro de datos ni una sola ruta. Cuando una ruta se degrada, las demás ya deberían estar transportando carga.</li><li data-segment="33"><strong>Conmutación automática por error sin operación humana.</strong> Cuando una ruta cae —porque el usuario va en un tren nocturno de Tanzania, porque una antena de telefonía iraní está apagada o porque las tablas BGP de Cloudflare acaban de romperse—, el cliente debería moverse. El usuario no debería tener que hacerlo.</li></ol>
<h2 data-segment="34">URnetwork frente a las cuatro propiedades</h2>
<p data-segment="35">URnetwork es la infraestructura de internet que se construyó para cumplir las cuatro. No es un servicio de VPN. Es un <strong>ISP superpuesto</strong> —una red impulsada por pares de más de 30.000 dispositivos de consumo en más de 60 países, que crece cada semana— cuyos participantes operan la red a cambio de una parte de los ingresos por transferencia de datos que pasa por ellos. De la página del protocolo y de la nota de arquitectura de nuestro explicador visual (<a href="https://github.com/bringyour" target="_blank" rel="noopener noreferrer"><code>bringyour.com/blog/visual/visual.md</code></a>):</p>
<p data-segment="36"><strong>Bordes operados por los participantes.</strong> Cada salto de la ruta de encaminamiento es un dispositivo de consumo real —un teléfono, un televisor, un portátil o un URnode— con una conexión doméstica real de un ISP. Los proveedores ganan por cada GiB de capacidad que aportan. La capacidad de la red crece porque a sus usuarios se les paga por hacerla crecer. No hay ningún operador central al que se pueda obligar a registrar un flujo, porque no hay ningún operador central.</p>
<p data-segment="37"><strong>Pluralidad de transportes.</strong> El protocolo incluye tres transportes —<strong>QUIC/TLS, TCP/TLS y WebRTC/dTLS</strong>—, todos ellos hablados también por los navegadores web corrientes. El sitio los describe como «transportes globales diseñados para tunelizar tráfico que parece un navegador web normal». Un gobierno o un ISP que quisiera reconocer su huella y bloquearlos a nivel de paquete tendría que bloquear la web abierta junto con todo lo demás.</p>
<p data-segment="38"><strong>Diversidad de rutas por conexión.</strong> El tráfico se reparte simultáneamente entre varios proveedores mediante una <strong>subasta por rendimiento</strong> que elige para cada conexión la ruta más rápida, más fiable y más conforme con las políticas. La longitud de ruta por defecto son tres saltos a lo largo de una <em>ruta lineal</em>, y por diseño cada punto intermedio no puede saber si es el primero o el último. Un adversario tendría que comprometer el emisor, la salida <em>y</em> los puntos intermedios de forma simultánea para correlacionar un flujo, y como los saltos se reparten entre tantas regiones como sea posible, «comprometer los tres» es una petición más difícil de lo que suena.</p>
<p data-segment="39"><strong>Conmutación automática por error.</strong> El emisor mantiene una <em>ventana de salida</em> local que crece para ajustarse a las tasas de reintento medidas y se reequilibra hacia las rutas que realmente están moviendo tráfico. Cuando una ruta cae, la siguiente mejor ruta ya se está probando. Las pérdidas se sortean por ingeniería en cuestión de segundos. El mecanismo se llama algoritmo de emisor autorreparable y funciona sin intervención alguna de un operador. No hay ningún tique de soporte que abrir cuando una antena de telefonía iraní se queda a oscuras.</p>
<p data-segment="40">Otras dos propiedades importan para públicos que se toman en serio la resiliencia frente a los apagones:</p>
<ul><li data-segment="41"><strong>Código abierto con compilaciones reproducibles.</strong> El cliente, el servidor y las herramientas de despliegue son públicos. Las compilaciones reproducibles significan que un periodista, un observador electoral o un investigador de seguridad con un portátil y una cuenta de GitHub puede verificar que el binario en ejecución coincide con el código fuente. El cliente se distribuye a través de F-Droid para compilaciones comunitarias reproducibles y de Obtainium para las versiones oficiales de GitHub, además de en las principales tiendas de aplicaciones. Cuando la presión regulatoria se vuelva hacia las tiendas de aplicaciones —como ya está haciendo en el Reino Unido—, la vía de la compilación reproducible mantiene una puerta abierta.</li><li data-segment="42"><strong>Pago por GiB, sin perfil de suscripción.</strong> El modelo de negocio está alineado con hacer crecer la red, no con mantener un conjunto fijo de servidores. No hay libro de cuentas que requerir judicialmente ni perfil de identidad cuya edad verificar. Pagas por lo que usas; los proveedores ganan lo que tú pagas.</li></ul>
<h2 data-segment="43">Una advertencia honesta</h2>
<p data-segment="44">URnetwork no va a sobrevivir a un apagón total a escala nacional en el que todas las antenas de telefonía estén apagadas. Ninguna infraestructura honesta lo hará. Si el Estado controla toda la pila física —las antenas, los satélites, los cortes de fibra, los inhibidores—, ninguna red superpuesta puede fabricar conectividad de la nada.</p>
<p data-segment="45">Pero <em>la mayoría de los apagones del mundo real no son eso.</em> Son parciales. Son estrangulamientos. Son específicos por protocolo. Son coordinados con las tiendas de aplicaciones. Son configuraciones erróneas de BGP. Son el <a href="https://www.techradar.com/vpn/vpn-privacy-security/age-verification-requirements-have-landed-in-the-uk-how-the-internet-will-change-and-what-about-your-privacy" target="_blank" rel="noopener noreferrer">aumento del 1.400 por ciento en altas de VPN</a> que siguió a la Online Safety Act del Reino Unido. Son Rusia bloqueando 469 servicios de VPN de uno en uno. Son la caída de seis horas de Cloudflare que tumbó servicios en todo el mundo porque una tabla BGP estaba mal.</p>
<p data-segment="46">Frente a todos ellos —el parcial, el estrangulado, el dirigido, el accidental—, un ISP superpuesto operado por pares, de base residencial, plural en transportes y de compilación reproducible es el instrumento adecuado. Y el calendario electoral de 2026 —más de 40 países, 1.600 millones de votantes, diez países con antecedentes de apagones ya en la lista de vigilancia— va a demostrarlo.</p>
<h2 data-segment="47">Qué puedes hacer</h2>
<p data-segment="48">Hay un subtexto en todo esto que merece una frase de cierre. El apagón de Tanzania costó 238 millones de dólares. El de Uganda costó días de comercio nacional. El de Irán está costando vidas. Ninguno de esos gobiernos asumió el coste: lo asumieron sus economías y sus ciudadanos. El coste marginal de un apagón lo paga la gente a la que le cortan internet; el beneficio político se lo queda quien ordenó el corte. Ese es el desajuste de incentivos que corrige una infraestructura resistente a los apagones. <strong>Si el apagón no funciona, el beneficio político se evapora y la orden deja de merecer la pena.</strong></p>
<p data-segment="49">La acción útil aquí no es comprar una suscripción. Es <strong>hacer funcionar un nodo</strong>. Cada persona fuera de una zona de apagón que abre URnetwork y activa el modo proveedor añade capacidad que ayuda a la gente que está dentro de la zona. Cada URnode enviado es un punto final para todo el hogar que ejecuta IA local y navegación privada contra una red que el Estado no puede registrar. Cada desarrollador que construye sobre el cliente de código abierto es una persona más que comprueba el binario.</p>
<p data-segment="50">Internet tiene dos modos de fallo en 2026, y son el mismo problema de arquitectura. La solución es una infraestructura cuyos participantes son la red. Esa infraestructura se está construyendo. Puedes formar parte de ella.</p>
<hr />
<details class="blog-references"><summary>Referencias (24 fuentes)</summary><h2 data-segment="51">Referencias</h2>
<h3 data-segment="52">Access Now / Informe #KeepItOn 2025</h3>
<ul><li data-segment="53"><a href="https://www.accessnow.org/wp-content/uploads/2026/03/KeepItOn-Internet-Shutdowns-2025-Annual-Report.pdf" target="_blank" rel="noopener noreferrer">Internet shutdowns in 2025 — informe anual #KeepItOn de Access Now (PDF)</a></li><li data-segment="54"><a href="https://www.accessnow.org/campaign/2026-elections-and-internet-shutdowns-watch/" target="_blank" rel="noopener noreferrer">Access Now 2026 Elections and Shutdowns Watch</a></li></ul>
<h3 data-segment="55">Tanzania y Uganda</h3>
<ul><li data-segment="56"><a href="https://achpr.au.int/en/news/press-releases/2025-11-01/nationwide-internet-outage-election-day-tanzania" target="_blank" rel="noopener noreferrer">Comisión Africana de Derechos Humanos y de los Pueblos — comunicado de prensa sobre el apagón nacional de internet el día de las elecciones en Tanzania (1 de noviembre de 2025)</a></li><li data-segment="57"><a href="https://www.ohchr.org/en/press-releases/2025/12/tanzania-un-experts-condemn-post-election-lethal-crackdown-and-digital" target="_blank" rel="noopener noreferrer">ACNUDH — &quot;Tanzania: UN experts condemn post-election lethal crackdown and digital blackout&quot; (diciembre de 2025)</a></li><li data-segment="58"><a href="https://www.itedgenews.africa/tanzanias-internet-blackout-condemned-as-238m-rights-violation/" target="_blank" rel="noopener noreferrer">IT Edge News — &quot;Tanzania's internet blackout condemned as $238m rights violation&quot;</a></li><li data-segment="59"><a href="https://cipesa.org/2026/01/navigating-the-aftermath-of-ugandas-internet-shutdown/" target="_blank" rel="noopener noreferrer">CIPESA — &quot;Navigating the Aftermath of Uganda's Internet Shutdown&quot; (enero de 2026)</a></li><li data-segment="60"><a href="https://www.africanews.com/2026/01/16/ugandas-election-internet-blackout-meets-tanzanias-warning/" target="_blank" rel="noopener noreferrer">Africanews — &quot;Uganda's election internet blackout meets Tanzania's warning&quot;</a></li></ul>
<h3 data-segment="61">Irán</h3>
<ul><li data-segment="62"><a href="https://www.aljazeera.com/news/2026/4/5/frustration-grows-as-irans-wartime-internet-shutdown-breaks-grim-record" target="_blank" rel="noopener noreferrer">Al Jazeera — &quot;Frustration grows as Iran's wartime internet shutdown breaks grim record&quot; (5 de abril de 2026)</a></li><li data-segment="63"><a href="https://www.timesofisrael.com/iranian-regime-plans-to-permanently-cut-people-off-from-internet-watchdog/" target="_blank" rel="noopener noreferrer">Times of Israel — &quot;Iranian regime plans to permanently cut people off from internet, watchdog warns&quot;</a></li><li data-segment="64"><a href="https://www.hrw.org/news/2026/03/06/iran-internet-shutdown-violates-rights-escalates-risks-to-civilians" target="_blank" rel="noopener noreferrer">Human Rights Watch — &quot;Iran: Internet Shutdown Violates Rights, Escalates Risks to Civilians&quot; (6 de marzo de 2026)</a></li><li data-segment="65"><a href="https://www.amnesty.org/en/latest/news/2026/01/internet-shutdown-in-iran-hides-violations-in-escalating-protests/" target="_blank" rel="noopener noreferrer">Amnistía Internacional — &quot;Iran internet shutdown hides violations in escalating protests&quot;</a></li><li data-segment="66"><a href="https://cpj.org/2026/01/irans-internet-blackout-tightens-information-chokehold-amid-spreading-protests/" target="_blank" rel="noopener noreferrer">Comité para la Protección de los Periodistas — &quot;Iran's internet blackout tightens information chokehold&quot;</a></li><li data-segment="67"><a href="https://www.chathamhouse.org/2026/01/irans-internet-shutdown-signals-new-stage-digital-isolation" target="_blank" rel="noopener noreferrer">Chatham House — &quot;Iran's internet shutdown signals a new stage of digital isolation&quot;</a></li><li data-segment="68"><a href="https://arxiv.org/abs/2603.28753" target="_blank" rel="noopener noreferrer">arXiv — &quot;Iran's January 2026 Internet Shutdown: Public Data, Censorship Methods, and Circumvention Techniques&quot;</a></li></ul>
<h3 data-segment="69">Rusia</h3>
<ul><li data-segment="70"><a href="https://www.csmonitor.com/World/Europe/2026/0325/russia-max-telegram-whatsapp-internet-disruption" target="_blank" rel="noopener noreferrer">Christian Science Monitor — Rusia, Max, Telegram, WhatsApp, interrupción de internet</a></li><li data-segment="71"><a href="https://www.hrw.org/news/2026/03/12/russia-digital-iron-curtain-falls-on-internet-freedom-protection-day" target="_blank" rel="noopener noreferrer">Human Rights Watch — &quot;Russia: Digital Iron Curtain Falls on Internet Freedom Protection Day&quot; (12 de marzo de 2026)</a></li><li data-segment="72"><a href="https://www.themoscowtimes.com/2026/04/03/as-kremlin-cuts-off-the-internet-vpns-become-a-way-of-life-a92370" target="_blank" rel="noopener noreferrer">The Moscow Times — &quot;As Kremlin Cuts Off the Internet, VPNs Become a Way of Life&quot; (3 de abril de 2026)</a></li><li data-segment="73"><a href="https://www.webanditnews.com/2026/04/01/russias-new-vpn-crackdown-fines-fees-and-the-quiet-war-on-digital-privacy/" target="_blank" rel="noopener noreferrer">Web And IT News — &quot;Russia's New VPN Crackdown: Fines, Fees, And The Quiet War On Digital Privacy&quot;</a></li><li data-segment="74"><a href="https://www1.ru/en/news/2026/01/22/roskomnadzor-ogranicil-dostup-k-439-vpn-servisam-v-rossii.html" target="_blank" rel="noopener noreferrer">news.ru — Roskomnadzor restringió el acceso a 439 servicios de VPN en Rusia</a></li></ul>
<h3 data-segment="75">Cloudflare y concentración de la infraestructura</h3>
<ul><li data-segment="76"><a href="https://blog.cloudflare.com/cloudflare-outage-february-20-2026/" target="_blank" rel="noopener noreferrer">Cloudflare — &quot;Cloudflare outage on February 20, 2026&quot; (análisis posterior)</a></li><li data-segment="77"><a href="https://www.webpronews.com/when-the-cloud-goes-dark-inside-the-cascading-infrastructure-failure-that-took-down-half-the-internet/" target="_blank" rel="noopener noreferrer">WebProNews — &quot;When the Cloud Goes Dark: Inside the Cascading Infrastructure Failure That Took Down Half the Internet&quot;</a></li></ul>
<h3 data-segment="78">Herramientas de elusión e investigación</h3>
<ul><li data-segment="79"><a href="https://snowflake.torproject.org" target="_blank" rel="noopener noreferrer">Tor Snowflake</a></li><li data-segment="80"><a href="https://www.ghacks.net/2026/03/25/amnezia-releases-amneziawg-2-0-to-bypass-advanced-internet-censorship-systems/" target="_blank" rel="noopener noreferrer">gHacks — &quot;Amnezia Releases AmneziaWG 2.0 To Bypass Advanced Internet Censorship Systems&quot; (25 de marzo de 2026)</a></li><li data-segment="81"><a href="https://www.techradar.com/vpn/vpn-privacy-security/age-verification-requirements-have-landed-in-the-uk-how-the-internet-will-change-and-what-about-your-privacy" target="_blank" rel="noopener noreferrer">TechRadar — &quot;Age verification requirements have landed in the UK&quot;</a></li></ul>
<h3 data-segment="82">URnetwork</h3>
<ul><li data-segment="83">URnetwork — inicio</li><li data-segment="84">URnetwork — protocolo</li><li data-segment="85">URnetwork — gana</li><li data-segment="86">URnetwork — URnode</li><li data-segment="87">URnetwork — quiénes somos</li><li data-segment="88">URnetwork — descarga la aplicación</li></ul></details>]]></content:encoded>
    </item>
  </channel>
</rss>
