Buenos días. El repaso tecnológico de hoy viene cargado de alertas de seguridad importantes: desde ataques a la cadena de suministro en plugins de WordPress y herramientas populares como CPU-Z, hasta una vulnerabilidad explotada en cuestión de horas y una sofisticada campaña de robo de nóminas. También repasamos el nuevo plan Pro de ChatGPT y una vulnerabilidad en Android que afecta a millones de usuarios.
OpenAI lanza ChatGPT Pro por 100 dólares al mes con acceso ampliado a Codex
OpenAI ha presentado un nuevo plan de suscripción llamado ChatGPT Pro, con un precio de 100 dólares al mes (unos 92 euros). Este plan se sitúa entre el actual Plus (20 dólares/mes) y la suscripción empresarial de 200 dólares, y está pensado principalmente para desarrolladores que necesitan más capacidad de uso de Codex, el asistente de programación de OpenAI que ha crecido rápidamente en popularidad.
El plan Pro incluye cinco veces más uso de Codex que el plan Plus, acceso a todos los modelos exclusivos y uso ilimitado de los modelos Instant y Thinking. Además, como oferta de lanzamiento, los suscriptores recibirán el doble de capacidad en Codex (10 veces más que Plus) hasta el 31 de mayo de 2026. La jugada de OpenAI no es casual: Anthropic lleva tiempo ofreciendo una opción de 100 dólares al mes para Claude, y este nuevo plan busca competir directamente en ese segmento.
Fuente: Dataconomy
Ataque a la cadena de suministro compromete Smart Slider 3 Pro y más de un millón de sitios WordPress
Atacantes desconocidos han comprometido el sistema de actualizaciones de Smart Slider 3 Pro, un popular plugin de presentaciones para WordPress y Joomla utilizado por más de un millón de sitios web. Los atacantes accedieron a la infraestructura de Nextend (la empresa desarrolladora) y distribuyeron una versión maliciosa (3.5.1.35) a través del canal oficial de actualizaciones. Cualquier sitio que actualizó entre el 7 de abril y las 6 horas posteriores recibió un kit completo de acceso remoto.
La versión troyanizada incluía un backdoor que permitía ejecución remota de código (RCE), creaba una cuenta de administrador oculta y exfiltraba datos sensibles como la URL del sitio, credenciales del administrador en texto plano, versión de WordPress y PHP, y una lista de todos los métodos de persistencia instalados. Toda esta información se enviaba al dominio de comando y control «wpjs1.com». Si utilizas Smart Slider 3 Pro, es imprescindible actualizar inmediatamente a la versión 3.5.1.36 o superior y revisar las cuentas de administrador del sitio.
Fuente: The Hacker News
Hackean CPUID: las descargas de CPU-Z y HWMonitor distribuyeron malware durante 6 horas
El sitio web de CPUID, desarrollador de las conocidas herramientas de diagnóstico CPU-Z y HWMonitor, fue comprometido entre el 9 y el 10 de abril. Los atacantes secuestraron una API secundaria del backend y redirigieron los enlaces de descarga oficiales a instaladores maliciosos alojados en el servicio de almacenamiento Cloudflare R2. Durante aproximadamente 6 horas, los usuarios que descargaron HWMonitor recibieron una versión troyanizada.
El instalador malicioso incluía una DLL falsa (CRYPTBASE.dll) diseñada para camuflarse como un componente legítimo de Windows, con capacidades de robo de credenciales del navegador, especialmente de Google Chrome. CPUID ha confirmado que los archivos firmados originales no fueron comprometidos, solo el mecanismo de distribución, y que el problema ya está resuelto. Sin embargo, cualquier usuario que haya descargado CPU-Z o HWMonitor entre esas fechas debería escanear su equipo con un antivirus actualizado.
Fuente: The Register
Vulnerabilidad crítica en Marimo explotada en menos de 10 horas tras su publicación
Una vulnerabilidad crítica en Marimo, un cuaderno Python de código abierto muy utilizado en ciencia de datos, fue explotada apenas 9 horas y 41 minutos después de hacerse pública. Identificada como CVE-2026-39987 con una puntuación CVSS de 9.3 sobre 10, el fallo afecta a todas las versiones anteriores a la 0.23.0 y permite ejecución remota de código (RCE) sin necesidad de autenticación.
El problema reside en el endpoint WebSocket /terminal/ws, que carece de validación de autenticación: mientras que otros endpoints verifican correctamente las credenciales mediante validate_auth(), este solo comprueba el modo de ejecución y la compatibilidad de la plataforma antes de aceptar conexiones. Esto permite a un atacante obtener un shell PTY completo y ejecutar comandos arbitrarios en el sistema. Según Sysdig, el primer atacante conectó directamente al endpoint vulnerable y comenzó a explorar el sistema de archivos, buscando claves SSH y archivos .env con secretos. CISA ha añadido esta vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas (KEV).
Fuente: The Hacker News
Storm-2755: campaña de phishing roba los salarios de empleados canadienses
Microsoft ha revelado los detalles de Storm-2755, un grupo de amenazas con motivación financiera que está robando los salarios de empleados de organizaciones canadienses. La campaña comienza con SEO poisoning (envenenamiento de resultados de búsqueda) y anuncios maliciosos: los atacantes posicionan dominios falsos en los primeros resultados de Google para búsquedas como «Office 365» o errores comunes como «Office 265», redirigiendo a páginas de inicio de sesión falsas de Microsoft 365.
Una vez dentro de la cuenta de correo del empleado, los atacantes buscan referencias a nóminas y recursos humanos, y envían un email desde la cuenta comprometida al departamento de RRHH solicitando un cambio de cuenta bancaria para el depósito directo del salario. Para evitar ser detectados, crean reglas de bandeja de entrada que ocultan automáticamente cualquier email con palabras clave como «depósito directo» o «banco». Microsoft recomienda implementar autenticación FIDO2/WebAuthn con passkeys y exigir verificación fuera de banda para cualquier solicitud de cambio de datos de nómina. Una amenaza que, aunque detectada en Canadá, podría replicarse fácilmente en España y Latinoamérica con técnicas similares.
Fuente: Help Net Security
Vulnerabilidad en EngageLab SDK expone a 50 millones de usuarios Android, incluidas 30 millones de wallets cripto
Microsoft ha descubierto una grave vulnerabilidad de redirección de intents en EngageLab SDK, una biblioteca de terceros muy utilizada en aplicaciones Android para gestionar notificaciones push y mensajería. El fallo permite que otras aplicaciones instaladas en el mismo dispositivo eludan el sandbox de seguridad de Android y accedan a datos privados de cualquier app que utilice este SDK. Las aplicaciones afectadas suman más de 50 millones de instalaciones, de las cuales 30 millones corresponden a wallets de criptomonedas.
La técnica, conocida como Intent Redirection, permite a un atacante manipular el contenido de un intent (una solicitud de acción entre componentes de Android) que la app vulnerable envía con sus propios permisos, ejecutando así código malicioso con los privilegios de la aplicación legítima. EngageLab corrigió el problema en la versión 5.2.1 del SDK publicada en noviembre de 2025, pero muchas aplicaciones aún no han actualizado a esta versión. Si eres desarrollador Android y utilizas EngageLab SDK, asegúrate de estar en la versión 5.2.1 o superior. Como usuario, mantén tus aplicaciones actualizadas, especialmente las de criptomonedas, ya que con herramientas de cifrado como Encripta puedes añadir una capa extra de protección a tus datos sensibles.
Fuente: The Hacker News
¿Qué noticia te ha parecido más interesante? ¡Déjanos tu opinión en los comentarios!
Últimos lanzamientos de ReviApps

Doodle Road Fury: Juego de carreras arcade con estética dibujada a mano donde esquivas obstáculos a gran velocidad.

ClipMason: Gestor de portapapeles inteligente para macOS con más de 20 operaciones de transformación de texto e imágenes.

Encripta: Herramienta de cifrado AES-256 para macOS que protege tus archivos con una interfaz minimalista.

FileMason: Organizador automático de archivos para macOS con flujos de trabajo personalizables e interfaz intuitiva.
Descubre todas mis aplicaciones
Un saludo, y si aún no lo has hecho no olvides suscribirte a mi blog para no perderte los próximos posts :-),También puedes seguirme en Twitter en @revi_apps y no olvides que me ayudas mucho si compartes este post en las redes sociales.
