Noticias tecnológicas: 7 febrero 2026

Buenos días. Hoy te traigo un repaso variado del panorama tecnológico: desde un hito sorprendente en seguridad protagonizado por una IA, pasando por un ataque a la cadena de suministro que afecta a desarrolladores, hasta una nueva directiva estadounidense que podría sentar precedente en la gestión de dispositivos de red obsoletos. También hay novedades para desarrolladores en GitHub CodeQL y una brecha de datos en Flickr que conviene conocer.


Claude Opus 4.6 descubre más de 500 vulnerabilidades graves en librerías de código abierto

Anthropic ha revelado que su modelo de inteligencia artificial Claude Opus 4.6 ha encontrado más de 500 vulnerabilidades de alta gravedad previamente desconocidas en bibliotecas de código abierto ampliamente utilizadas, incluyendo Ghostscript (procesamiento de documentos), OpenSC (tarjetas inteligentes y criptografía) y CGIF (generación de imágenes GIF). Se trata de fallos de seguridad que habían pasado desapercibidos para los equipos de desarrollo humano durante años.

Este logro demuestra el potencial de los modelos de lenguaje como herramientas de auditoría de seguridad, capaces de analizar grandes cantidades de código en busca de patrones vulnerables que serían extremadamente difíciles de detectar manualmente. Anthropic lanzó Opus 4.6 la semana pasada con una ventana de contexto de un millón de tokens, y esta capacidad de detección de vulnerabilidades es una de las mejoras más llamativas del nuevo modelo.

Fuente: The Hacker News


Paquetes npm y PyPI de dYdX comprometidos: malware roba criptomonedas y da acceso remoto

Los paquetes oficiales del protocolo de finanzas descentralizadas dYdX para npm y PyPI fueron comprometidos en un ataque a la cadena de suministro. Los paquetes afectados, @dydxprotocol/v4-client-js (npm) y dydx-v4-client (PyPI), son herramientas que los desarrolladores usan para interactuar con el protocolo dYdX v4, incluyendo la firma de transacciones y la gestión de wallets de criptomonedas.

La versión maliciosa del paquete npm incluía un stealer de criptomonedas que exfiltra frases semilla (seed phrases) y datos del dispositivo, mientras que la versión de PyPI añadía además un RAT (Remote Access Trojan, un troyano de acceso remoto) capaz de ejecutar código arbitrario en el sistema de la víctima. Socket, la empresa que descubrió el ataque, estima que los paquetes fraudulentos acumularon más de 121.000 descargas. dYdX recomienda a los usuarios afectados aislar los equipos comprometidos, mover fondos a un nuevo wallet desde un sistema limpio y rotar todas las claves API.

Fuente: The Hacker News


GitHub lanza CodeQL 2.24.1 con mejores registros Maven privados y soporte para C23 y C++26

GitHub ha publicado CodeQL 2.24.1, una nueva versión de su motor de análisis estático de código que mejora el soporte para registros privados de Maven (el gestor de dependencias más popular en el ecosistema Java). Ahora, cuando se configuran registros Maven privados para una organización, CodeQL los utilizará también como repositorios de plugins, lo que facilita el análisis de código en proyectos empresariales que dependen de componentes internos.

Además, esta versión añade soporte para las directivas de preprocesador #embed de C23 y C++26, mejora el soporte para Kotlin (exigiendo versión 1.8 o superior), incorpora modelos de flujo de datos para los módulos agents y openai de Python, y corrige un bug en la biblioteca GuardCondition que impedía reconocer operadores lógicos binarios como condiciones de guarda.

Fuente: GitHub Blog


Flickr confirma brecha de datos: nombres, emails y direcciones IP de usuarios expuestos

La plataforma de fotografía Flickr ha comenzado a notificar a sus usuarios sobre una brecha de datos provocada por una vulnerabilidad en uno de sus proveedores externos de servicios de correo electrónico. Los datos expuestos incluyen nombres, direcciones de email, nombres de usuario, tipo de cuenta, direcciones IP, datos de ubicación general y actividad en la plataforma. Según Flickr, las contraseñas y datos de tarjetas de crédito no se vieron comprometidos.

La compañía detectó el incidente el 5 de febrero, desactivó el acceso al sistema afectado en cuestión de horas y notificó a las autoridades de protección de datos correspondientes. Flickr recomienda a sus usuarios estar atentos a posibles correos de phishing que hagan referencia a su cuenta, recordando que nunca solicitarán contraseñas por email. Este incidente subraya los riesgos de depender de proveedores externos para funciones críticas como el envío de comunicaciones a usuarios.

Fuente: BleepingComputer


DKnife: descubren un framework chino de ciberespionaje que lleva secuestrando routers desde 2019

Investigadores de ciberseguridad han revelado la existencia de DKnife, un framework AitM (Adversary-in-the-Middle, es decir, un atacante que se coloca entre la víctima y su destino de red) operado por actores vinculados a China desde al menos 2019. El toolkit está compuesto por siete implantes diseñados para sistemas Linux que realizan inspección profunda de paquetes (DPI), manipulación de tráfico y distribución de malware a través de routers y dispositivos de red perimetrales.

DKnife permite a los atacantes interceptar y modificar el tráfico de red que pasa por los dispositivos comprometidos sin que las víctimas lo detecten, ya que el malware opera a nivel del propio router. Este descubrimiento refuerza la tendencia creciente de los grupos APT (Advanced Persistent Threat, amenazas persistentes avanzadas) de atacar dispositivos de red en lugar de endpoints tradicionales, aprovechando que muchos routers y firewalls no cuentan con las mismas capacidades de detección que un ordenador convencional.

Fuente: The Hacker News


CISA ordena retirar todos los dispositivos de red sin soporte de las agencias federales de EE.UU.

La agencia de ciberseguridad estadounidense CISA ha emitido la Directiva Operativa Vinculante 26-02, que obliga a todas las agencias federales civiles a identificar y retirar los dispositivos de red que ya no reciben actualizaciones de seguridad de sus fabricantes. La directiva afecta a routers, firewalls, switches, puntos de acceso WiFi, balanceadores de carga y otros dispositivos perimetrales que han llegado al final de su vida útil (EOL, End of Life).

Las agencias tienen 12 meses para retirar los dispositivos que ya estaban sin soporte antes de la directiva, y 18 meses para sustituir todos los dispositivos identificados. Aunque la normativa solo aplica a agencias del gobierno estadounidense, CISA recomienda que todas las organizaciones sigan esta guía, ya que los dispositivos obsoletos son uno de los vectores de ataque más explotados por grupos de amenazas avanzadas. El descubrimiento de DKnife, mencionado más arriba, es un ejemplo claro de por qué estos dispositivos suponen un riesgo tan elevado.

Fuente: The Hacker News


¿Qué noticia te ha parecido más interesante? ¡Déjanos tu opinión en los comentarios!


Últimos lanzamientos de ReviApps

FileMason: Organizador inteligente de archivos para macOS que automatiza la clasificación de documentos mediante reglas visuales.

Quick New File: Extensión para Finder que permite crear archivos de diversos tipos con clic derecho, ideal para desarrolladores.

Descubre todas mis aplicaciones

Un saludo, y si aún no lo has hecho no olvides suscribirte a mi blog para no perderte los próximos posts  :-),

También puedes seguirme en Twitter en ‎@revi_apps y no olvides que me ayudas mucho si compartes este post en las redes sociales.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Scroll al inicio