Noticias tecnológicas: 6 abril 2026

Buenos días. Hoy es domingo, pero las noticias tecnológicas no descansan. En el repaso de hoy encontrarás varios avisos importantes de ciberseguridad que afectan directamente a desarrolladores, una historia de ingeniería social digna de película, la curiosa letra pequeña de Microsoft Copilot y un nuevo plegable que quiere cambiar las reglas del juego en Android.


Descubren 36 paquetes npm maliciosos que explotan Redis y PostgreSQL para instalar backdoors

Investigadores de ciberseguridad han detectado 36 paquetes maliciosos en el registro npm disfrazados de plugins para Strapi CMS. Todos los paquetes siguen la convención de nombres «strapi-plugin-» seguida de términos como «cron», «database» o «server» para parecer extensiones legítimas de la versión 3 de Strapi. Fueron subidos por cuatro cuentas falsas en un periodo de solo 13 horas.

Lo más peligroso es que el código malicioso se ejecuta automáticamente durante el npm install mediante el hook postinstall, sin que el usuario tenga que hacer nada. En entornos CI/CD (Integración Continua/Despliegue Continuo) y contenedores Docker, el código se ejecuta con los mismos permisos del usuario que instala el paquete, a menudo root. Los ataques incluyen explotación de instancias Redis locales para ejecutar código remoto, robo de credenciales de bases de datos PostgreSQL, instalación de web shells PHP y reverse shells en Node.js. Si trabajas con Strapi o tienes proyectos npm, revisa bien tus dependencias.

Fuente: The Hacker News


Fortinet parchea vulnerabilidad crítica explotada activamente en FortiClient EMS

Fortinet ha publicado un parche de emergencia para la vulnerabilidad CVE-2026-35616, con una puntuación CVSS de 9.1 sobre 10, que afecta a FortiClient EMS (Endpoint Management Server), la herramienta que las empresas usan para gestionar centralmente los clientes de seguridad Fortinet en sus equipos. El fallo permite a un atacante no autenticado ejecutar código o comandos arbitrarios mediante peticiones especialmente diseñadas, saltándose por completo la autenticación del sistema.

La explotación activa se detectó por primera vez contra honeypots el 31 de marzo, y la empresa Defused Cyber confirmó que se estaba explotando como zero-day (vulnerabilidad sin parche disponible) antes de que Fortinet publicara la corrección. Las versiones afectadas son FortiClient EMS 7.4.5 y 7.4.6. Fortinet ha lanzado un hotfix urgente mientras prepara la versión 7.4.7 que resolverá definitivamente el problema. Se han identificado más de 2.000 instancias expuestas en internet.

Fuente: The Hacker News


El hackeo de 285 millones de dólares a Drift fue una operación norcoreana de 6 meses

La investigación del robo de 285 millones de dólares a Drift Protocol, una plataforma de intercambio descentralizada basada en Solana, ha revelado que el ataque del 1 de abril fue el resultado de una operación de ingeniería social meticulosamente planificada durante seis meses por hackers vinculados a Corea del Norte. El grupo, conocido como UNC4736 (también rastreado como AppleJeus o Citrine Sleet), se infiltró haciéndose pasar por una firma de trading cuantitativo, celebrando incluso reuniones presenciales con intermediarios que tenían perfiles profesionales verificables.

El robo en sí duró apenas 10 segundos. La vulnerabilidad no fue un fallo en el contrato inteligente (smart contract), sino una combinación de ingeniería social para que los firmantes de la multisig (sistema de múltiples firmas requeridas para autorizar transacciones) pre-firmaran autorizaciones ocultas, junto con una migración del Consejo de Seguridad sin periodo de espera que eliminó la última línea de defensa del protocolo. Este caso demuestra que los ataques más devastadores no siempre explotan código, sino la confianza humana.

Fuente: The Hacker News


Microsoft reconoce en sus términos de uso que Copilot es «solo para entretenimiento»

Una cláusula en los Términos de Uso de Microsoft Copilot está generando polémica: bajo el apartado «Avisos importantes», el documento indica textualmente que «Copilot es solo para entretenimiento» y que «puede cometer errores y no funcionar como se espera», recomendando a los usuarios que «no confíen en Copilot para consejos importantes». La contradicción es evidente: Microsoft ha invertido miles de millones en integrar Copilot en todo su ecosistema (Office 365, Windows, GitHub) vendiéndolo como un asistente de IA imprescindible para el trabajo.

Un portavoz de Microsoft ha declarado a PCMag que se trata de «lenguaje heredado» que «ya no refleja cómo se usa Copilot hoy» y que será modificado en una próxima actualización, aunque sin dar fecha concreta. Lo curioso es que ni Google ni OpenAI utilizan una advertencia similar en sus productos de IA. Esta situación pone de relieve las tensiones legales que rodean a las herramientas de IA generativa: las empresas quieren que las uses para todo, pero se protegen legalmente por si algo sale mal.

Fuente: TechCrunch


Oppo Find N6: el plegable sin pliegue visible que quiere cambiar las reglas del juego

El Oppo Find N6 ha llegado al mercado global y ya se considera el mejor plegable del momento. Su gran novedad es la tecnología «Zero-Feel Crease», que consigue que el pliegue de la pantalla interior sea prácticamente invisible y no se note al tacto, resolviendo una de las mayores quejas históricas de los dispositivos plegables. El dispositivo mide solo 8,93 mm plegado, cuenta con una pantalla exterior de 6,62 pulgadas con biseles ultrafinos de 1,4 mm y se despliega hasta las 8,12 pulgadas.

La batería de 6.000 mAh de silicio-carbono es significativamente mayor que la del Galaxy Z Fold 7 (1.600 mAh más), lo que debería traducirse en una autonomía notablemente superior. Los pre-pedidos están abiertos desde el 2 de abril, con venta oficial a partir del 10 de abril. De momento, su disponibilidad en España dependerá de los distribuidores, ya que Oppo opera en Europa a través de canales seleccionados.

Fuente: 9to5Google


¿Qué noticia te ha parecido más interesante? ¡Déjanos tu opinión en los comentarios!


Últimos lanzamientos de ReviApps

Captura de Doodle Road Fury

Doodle Road Fury: Adictivo juego de carreras arcade con estética dibujada a mano para iPhone e iPad.

Captura de ClipMason

ClipMason: Gestor de portapapeles inteligente para macOS con más de 20 operaciones de transformación de texto.

Captura de Encripta

Encripta: Herramienta de cifrado AES-256 para macOS con interfaz minimalista y máxima seguridad.

Captura de FileMason

FileMason: Organizador automático de archivos para macOS mediante reglas personalizables.

Descubre todas mis aplicaciones

Un saludo, y si aún no lo has hecho no olvides suscribirte a mi blog para no perderte los próximos posts  :-),

También puedes seguirme en Twitter en ‎@revi_apps y no olvides que me ayudas mucho si compartes este post en las redes sociales.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Scroll al inicio