SEC_PROTOCOL_V2
INICIANDO ESCANEO DE SISTEMA...
Hackteck Security Systems

Blog Tecnológico

Las últimas noticias de tecnología, ciberseguridad y transformación digital, curadas automáticamente para ti.

Infostealers roban el "alma" de Agentes IA como OpenClaw
IA
Segu-Info
18 feb

Infostealers roban el "alma" de Agentes IA como OpenClaw

Investigadores de ciberseguridad han descubierto un nuevo ladrón de información (infostealer) que exfiltra el entorno de configuración de OpenClaw de una víctima, anteriormente conocido como Clawdbot y Moltbot. Según la firma de ciberseguridad Hudson Rock, el caso pone de manifiesto un nuevo cambio en la actividad de los ladrones de información, que va más allá del robo de contraseñas de navegadores para atacar las identidades, configuraciones y "almas digitales" de los agentes personales de IA. Tras la investigación sobre ClawdBot, Hudson Rock ha detectado una infección activa en la que un ladrón de información exfiltró con éxito el entorno de configuración de OpenClaw de una víctima. "Este hallazgo marca un hito significativo en la evolución del comportamiento de los ladrones de información: la transición del robo de credenciales de navegadores al robo de las "almas" e identidades de los agentes personales de IA",  afirma el informe publicado por Hudson Rock. OpenClaw es una plataforma de asistente personal de IA de código abierto que permite a los usuarios ampliar sus capacidades mediante la instalación de habilidades creadas por la comunidad. Anteriormente conocida como MoltBot y ClawdBot, se integra con herramientas como Claude Code y suele ejecutarse localmente o mediante aplicaciones de mensajería. Esto permite que las habilidades automaticen tareas, pero también genera riesgos de seguridad si se instalan habilidades maliciosas. Los investigadores describieron el incidente como un ataque de "cacería con sorpresas": el ladrón de información no utilizó un módulo dedicado de OpenClaw, sino una amplia rutina de recolección de archivos que recopilaba extensiones y carpetas confidenciales, capturando involuntariamente el entorno operativo completo del agente de IA OpenClaw de la víctima. Los archivos robados incluyen openclaw.json con tokens de puerta de enlace, device.json con claves criptográficas privadas y los archivos de "soul.md" y "memory.md" que describen el comportamiento y el contexto personal del agente. Cómo se adaptan los infostealers: RedLine Stealer: Utiliza su "FileGrabber" modular para rastrear %UserProfile%\.clawdbot\*.json. Lumma Stealer: Emplea heurística para identificar archivos llamados "secret" o "config", coincidiendo perfectamente con las convenciones de nomenclatura de ClawdBot. Vidar: Permite a los operadores actualizar dinámicamente las listas de archivos objetivo a través de las páginas de biografía en redes sociales, lo que permite actualizaciones instantáneas de las campañas dirigidas a "~/clawd/". openclaw.json actúa como el sistema nervioso central del agente. En este caso específico, el atacante obtuvo la dirección de correo electrónico de la víctima, la ruta de su espacio de trabajo y un token de puerta de enlace de alta entropía. El archivo gateway.auth.token expuesto permite a un atacante conectarse remotamente a la instancia local de OpenClaw de la víctima si el puerto está expuesto, o suplantar la identidad del cliente en solicitudes autenticadas a la puerta de enlace de IA. Según Hudson Rock, estos datos podrían permitir a los atacantes suplantar la identidad del dispositivo del usuario, acceder a servicios cifrados y comprometer eficazmente la identidad digital completa de la víctima. Este caso es un claro recordatorio de que los ladrones de información ya no solo buscan el acceso a tu cuenta bancaria. Buscan tu contexto. Al robar archivos de OpenClaw, un atacante no solo obtiene una contraseña; obtiene una réplica de la vida de la víctima, un conjunto de claves criptográficas para su equipo local y un token de sesión para sus modelos de IA más avanzados. Fuente: SecurityAffairs

Descubren 25 ataques de recuperación de contraseñas en gestores en la nube
contraseñas
Segu-Info
18 feb

Descubren 25 ataques de recuperación de contraseñas en gestores en la nube

El esudio "Zero Knowledge (About) Encryption - A Comparative Security Analysis of Three Cloud-based Password Managers" [paper] ha descubierto que varios gestores de contraseñas en la nube, como Bitwarden, Dashlane, LastPass y 1Password, son susceptibles a ataques de recuperación de contraseñas en determinadas circunstancias. Todos las empresas respondieron de forma efectiva y no hay evidencia de que ninguno de estos problemas haya sido explotado en la práctica. ¡No dejes de usar gestores de contraseñas! Usar un gestor de contraseñas es probablemente la medida más eficaz para reforzar tu seguridad. Todos los ataques parten de la base de que existe un servidor malicioso. No hay motivos para creer que los proveedores de gestores de contraseñas sean maliciosos o estén comprometidos, y mientras esto siga así, tus contraseñas estarán seguras. Dicho esto, los gestores de contraseñas son objetivos muy valiosos y las filtraciones ocurren. Al analizar los tres principales gestores de contraseñas que afirman tener cifrado de conocimiento cero (Bitwarden, LastPass y Dashlane), que en conjunto poseen aproximadamente el 23% del mercado. Además en un análisis adicional de 1Password, encontraron 27 ataques distintos que un servidor malicioso puede lanzar contra sus usuarios. La gravedad de los ataques varía desde violaciones de integridad hasta la vulneración total de todas las bóvedas de una organización. Cabe destacar que el actor de amenazas, según el estudio de la ETH de Zúrich y la Università della Svizzera italiana, asume un servidor malicioso y pretende examinar las promesas de cifrado de conocimiento cero (ZKE) del gestor de contraseñas realizadas por las tres soluciones. ZKE es una técnica criptográfica que permite a una parte demostrar el conocimiento de un secreto a otra sin revelarlo. "La gravedad de los ataques varía desde violaciones de integridad hasta la vulneración total de todas las bóvedas de una organización", afirmaron los investigadores Matteo Scarlata, Giovanni Torrisi, Matilda Backendal y Kenneth G. Paterson. "La mayoría de los ataques permiten la recuperación de contraseñas". El cifrado de conocimiento cero es un término ampliamente utilizado por los proveedores de gestores de contraseñas en la nube. Aunque no tiene un significado técnico estricto, el término transmite la idea de que el servidor, que almacena las bóvedas de contraseñas cifradas en nombre de los usuarios, no puede obtener información sobre el contenido de dichas bóvedas. "A pesar de los intentos de los proveedores por lograr la seguridad en este entorno, descubrimos varios antipatrones de diseño comunes y conceptos criptográficos erróneos que resultaron en vulnerabilidades", afirmaron los investigadores en un artículo adjunto. Los ataques se dividen en cuatro categorías generales: "Key Escrow" para comprometer las garantías de confidencialidad de Bitwarden y LastPass, debido a vulnerabilidades en sus diseños de custodia de claves. 1Password, declaró que el equipo de seguridad de la compañía revisó el documento en detalle y no encontró nuevos vectores de ataque más allá de los ya documentados en su Libro Blanco de Diseño de Seguridad, disponible públicamente. Por lo demás, Bitwarden, Dashlane y LastPass han implementado contramedidas para mitigar los riesgos señalados en la investigación. LastPass también planea reforzar sus flujos de trabajo de restablecimiento de contraseñas de administrador y compartición para contrarrestar la amenaza que representa un intermediario malicioso.  En concreto, Dashlane ha corregido un problema que, tras comprometer sus servidores, podría haber permitido una degradación del modelo de cifrado utilizado para generar claves de cifrado y proteger las bóvedas de los usuarios. El problema se solucionó eliminando la compatibilidad con los métodos de criptografía heredados de la extensión de Dashlane. Bitwarden afirmó que se están abordando todos los problemas identificados. Siete de estos problemas han sido resueltos o están en proceso de remediación. Los tres restantes se han aceptado como decisiones de diseño intencionales necesarias para la funcionalidad del producto. En un aviso similar, LastPass afirmó estar trabajando activamente para añadir garantías de integridad más sólidas para vincular criptográficamente mejor elementos, campos y metadatos, contribuyendo así a mantener la seguridad de la integridad. Fuente: Zkae.io/

Municipio de Villa Alegre evalúa denuncia contra Dino Gordillo por besar a una menor en escenario
Ciberseguridad
Séptima Página Chile
17 feb

Municipio de Villa Alegre evalúa denuncia contra Dino Gordillo por besar a una menor en escenario

El concejal César Vallejo fue enfático en la sesión de Concejo Municipal al señalar que la administración no puede ignorar lo ocurrido. “Como municipalidad y como servidores públicos no podemos quedar ajenos a esta situación”, manifestó, subrayando que el resguardo de los derechos de la infancia debe ser la prioridad. El humorista no se ha referido al caso. Noticia en desarrollo...

Tras rendimientos históricos en 2025, mercados de Chile y EE.UU. proyectan un 2026 positivo pero más selectivo
Industrias & Mercados
TrendTIC
13 feb

Tras rendimientos históricos en 2025, mercados de Chile y EE.UU. proyectan un 2026 positivo pero más selectivo

Chile, 13 de febrero de 2026.- El 2025 cerró con desempeños sobresalientes en los mercados globales, marcando uno de los períodos más sólidos de los últimos años. En Estados Unidos, los principales índices fueron impulsados por un liderazgo claro del sector tecnológico y de servicios de comunicación, apalancados en la acelerada adopción de inteligencia artificial [...]

Un HomePod con cámara podría ser el primer producto de OpenAI en asociación con ex Apple Jon Ive
Análisis
Transmedia
22 feb

Un HomePod con cámara podría ser el primer producto de OpenAI en asociación con ex Apple Jon Ive

OpenAI está trabajando en varios dispositivos de hardware de IA en asociación con el ex diseñador de Apple Jony Ive, y el primer producto que salga podría ser un altavoz inteligente. L La compañía de Ive y Altman  están desarrollando un altavoz inteligente, una lámpara inteligente, y considerando lentes de IA, según […] The post Un HomePod con cámara podría ser el primer producto de OpenAI en asociación con ex Apple Jon Ive first appeared on TransMedia.

El Plaud Note Pro parecía otro gadget con IA más: tras un mes probándolo la historia no es tan simple
Ciberseguridad
Xataka
22 feb

El Plaud Note Pro parecía otro gadget con IA más: tras un mes probándolo la historia no es tan simple

Cuando alguien se plantea comprar el Plaud Note Pro surge casi de inmediato una pregunta invetidable: ¿por qué no es simplemente una aplicación? La duda no es caprichosa. En los últimos años hemos visto cómo el concepto de “dispositivo de IA” se ha rodeado de expectativas altísimas y resultados discretos, con ejemplos como el Humane AI Pin o el Rabbit R1 que no terminaron de convencer. En ese contexto, cualquier nuevo gadget impulsado por inteligencia artificial tiene que justificar muy bien su existencia. El Plaud Note Pro aspira a hacerlo desde un enfoque claro: no quiere sustituir al móvil, sino resolver una necesidad concreta, la de grabar, transcribir y estructurar conversaciones. Sobre el papel su propuesta es sencilla, pero cuando hablamos gastar casi 200 euros conviene ir más allá de la ficha técnica. Por eso nuestra compañera Ana Boria lo ha utilizado durante un mes completo, con reuniones reales y escenarios cotidianos, para comprobar si la especialización es suficiente argumento. La prueba real empieza cuando pulsa el botón de grabar En el nuevo vídeo del canal de YouTube de Xataka, Ana comparte su experiencia desde el primer contacto. “Es mucho más pequeño de lo que pensaba; no lo había visto en persona y es muy chiquitito”, comenta nada más sacarlo de la caja. Ese tamaño compacto no es un detalle menor, porque forma parte de su planteamiento: estar siempre a mano. De ahí que uno de los primeros aspectos que destaque sea su compatibilidad con MagSafe para acoplarlo al iPhone. “Si no tienes MagSafe, viene con un adaptador para que puedas llevarlo siempre enganchado al móvil”, explica en esas primeras impresiones. La prueba de verdad llega cuando empieza a grabar. Primero, en una reunión improvisada. “Pensaba que iba a cometer fallitos y, aunque hay alguna pequeña cosa mal en los nombres, ha captado el concepto perfectamente”, cuenta tras revisar la transcripción. Después lo somete a un entorno más exigente, con ruido y varios interlocutores hablando a la vez. Es en este tipo de situaciones donde una grabadora con IA demuestra si realmente aporta valor frente a una simple app. El vídeo también entra en cuestiones que van más allá de la precisión. El Plaud Note Pro promete detectar y transcribir reuniones en 112 idiomas, pero lo relevante es cómo se comporta en español y qué ocurre con términos poco habituales o nombres propios. A esto se suma el apartado de privacidad, una preocupación lógica cuando se trata de conversaciones personales o profesionales. Sobre ese punto, Ana señala: “Cumple con un montón de medidas y legislación para proteger esa información”. Hay además un elemento clave que condiciona la experiencia: el sistema de minutos. “Me ha saltado un aviso de que me quedan pocos minutos de grabación”, explica Ana, introduciendo uno de los límites prácticos del dispositivo. “El Plaud Note Pro cuesta 189 euros e incluye un plan gratuito inicial de 300 minutos mensuales (unas 5 horas). Si grabas muchas clases o reuniones, se acaban rápido”, detalla. A partir de ahí, el vídeo analiza los distintos planes disponibles y cuál puede resultar más razonable según el perfil de uso. En Xataka EEUU está obsesionada con alcanzar la Inteligencia Artificial General antes que China. A China no podría importarle menos Al final, la conclusión gira en torno a su propia naturaleza. “Su mayor fortaleza es la simpleza y la especialización”, resume en el tramo final del vídeo, justo antes de hacer unos comentarios sobre la duración real de la batería. Si quieres conocer todos los matices, los puntos fuertes y las limitaciones que ha encontrado tras un mes de uso real, tienes el análisis completo en el canal de YouTube de Xataka. En Xataka | La debacle de Humane AI Pin es un problema para la industria: quién se volverá a fiar de un cacharro IA ahora (function() { window._JS_MODULES = window._JS_MODULES || {}; var headElement = document.getElementsByTagName('head')[0]; if (_JS_MODULES.instagram) { var instagramScript = document.createElement('script'); instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js'; instagramScript.async = true; instagramScript.defer = true; headElement.appendChild(instagramScript); } })(); - La noticia El Plaud Note Pro parecía otro gadget con IA más: tras un mes probándolo la historia no es tan simple fue publicada originalmente en Xataka por Javier Marquez .

Fuentes: Hispasec, Segu-Info, Una al Día, SeguridadMania, Xataka, Genbeta, Séptima Página Chile, Cooperativa Chile. Noticias globales en español con prioridad a Chile. Actualizado cada hora.