Vulnerable, el podcast de seguridad digital podcast artwork

PODCAST · technology

Vulnerable, el podcast de seguridad digital

En Vulnerable hablamos sobre seguridad online. Conducido por Bernardo López y Julio Figueroa. Cada semana estaremos comentando las noticias del mundo online que nos causan dolores de cabeza.

Publisher-supplied feed metadata · PodParley refreshed Jun 11, 2026 · Source feed

  1. 145

    Episodio 149: Modelo de OpenAI hackea repositorio de IA... ¿fue una estrategia publicitaria?

    OpenAI, pero principalmente su CEO Sam Altman, salieron a buscar entrevistas en todos los medios informativos que conocieran para dar a conocer que su modelo de I.A. es tan poderoso que se saltó las (diluidas) medidas de contención para hackear los repositorios de datos de Hugging Face. ¿Por qué lo cuentan con tanto orgullo? https://arstechnica.com/ai/2026/07/how-an-openai-benchmark-test-turned-into-a-real-world-cyberattack/ También comentado en el episodio: diversas personas comenzaron a cuestionar los usos de IA por parte de las plataformas tecnológicas. https://www.instagram.com/p/DbE4SxQj-Uj/?img_index=1&igsh=MWpxemk4bjQzcDM4MQ%3D%3D Cloudflare permite a los creadores de contenido cobrar a los agentes de I.A. que pretendan consumirlo: https://www.instagram.com/p/Dafwx4GlM_Q/?img_index=1&igsh=MW0wb2JxOTJyeXV1OQ%3D%3D

  2. 144

    Episodio 148: Instagram mete la pata con Muse y Expansión opina sobre Ciber Crimen

    ¿Qué es lo peor que puede pasar? ¿Qué puede salir mal si permitimos que cualquier persona use las fotos de terceros con nuestra I.A.? Pues esto: https://www.instagram.com/p/Dai6XQ9FMcL/?igsh=eGh0bTNsOGRvNnRu ¿Qué tan mal quedaría un artículo de ciber crimen en una publicación que se especializa en otra cosa completamente? Así de malo: https://www.instagram.com/p/DadS_bnH5Ri/?img_index=10&igsh=MXVramRhZHF1dDVkbw%3D%3D

  3. 143

    Episodio 147: Los Neo-Luditas contra los Gandallas de Silicon Valley y el Big-Tech

    Varios grupos de auto-proclamados neo-luditas se organizan para luchar contra el big-tech: https://www.wired.com/story/inside-the-luddite-festival-harnessing-gen-zs-rage-against-big-tech/ Los gandallas de Facebook piden patente para grabar voz y registrar reacciones: https://www.investopedia.com/news/facebook-patent-recording-users-reactions/ Los cerdos sin llenadera de Amazon piden patente para espiar todo lo que dices: https://www.bbc.com/news/technology-43725708 También hablamos del bug Y2K38: https://en.wikipedia.org/wiki/Year_2038_problem

  4. 142

    Episodio 145: Ponen en Pausa a Mythos y Fable de Anthropic + La Privacidad en Línea de los Menores

    El Gobierno de los Estados Unidos emitió una directiva para sacar del mercado un par de modelos de inteligencia artificial creados para fines de ciberseguridad. Enlace: https://theconversation.com/why-the-us-government-shut-down-anthropics-latest-claude-ai-model-285223

  5. 141

    Episodio 143: El Garrafal Error de la Inteligencia Artificial de Meta

    Esas publicaciones raras que viste hace unos días en Instagram fueron gracias a que un actor no autorizado se hizo de las credenciales de múltiples cuentas en esa red social. La manera en que las obtuvo no fue sofisticada, sino un engaño muy básico a la Inteligencia Artificial de Meta Imagen de Wikimedia Commons: https://commons.wikimedia.org/wiki/File:F20250904AH-2824_(54778373111)_(3x4_cropped_on_Zuckerberg_following_the_rule_of_thirds).jpg#filelinks

  6. 140

    Episodio 142: Hackean el Teléfono de Jugador de la NFL y Anécdotas sobre Seguridad en Correo Electrónico

    ¿Qué pasa cuando el enemigo de la ciberseguridad está en tu propia familia? En el episodio de hoy, Julio y Bernardo se sientan a platicar sobre un caso tan insólito como divertido (bueno, no tanto para el protagonista). Analizamos la "ventaneada" monumental que la mamá de un jugador de la NFL le dio a su propio hijo, al revelar públicamente que tuvo que pagar una fuerte suma de dinero para evitar que los resultados de un hackeo a su celular salieran a la luz. ¿Amor de madre o el peor error de relaciones públicas? Historia: https://www.nbcnews.com/news/us-news/titans-qb-will-levis-spent-exorbitant-amount-money-investigate-leak-se-rcna346921 En la segunda mitad del programa, nos ponemos un poco más serios pero nunca de aburridos. Analizamos cómo la Ingeniería Social sigue provocando dolores de cabeza ¡incluso cuando el correo es legítimo! Te contamos la historia de cómo se frenó un negocio, retrasando un pago urgente y legítimo por miedo a que se tratara de manipulación psicológica de los ciberdelincuentes. Post en Reddit: https://www.reddit.com/r/EmailSecurity/comments/1tp49jw/ap_finally_stopped_believing_urgent_invoice_email/

  7. 139

    Episodio 141: ¿Quién vigila al Anti-DDoS? - Y más sobre los discuros enchulados con I.A. para los graduandos

    ¿Qué pasa cuando el escudo se convierte en la espada? En este episodio comentamos sobre la empresa anti-DDoS cuya infraestructura fue utilizada para lanzar... ¡ataques DDoS! Artículo: https://krebsonsecurity.com/2026/04/anti-ddos-firm-heaped-attacks-on-brazilian-isps/ También revisitamos los nuevos episodios de discuros abucheados por los graduandos cuando los quieren convencer de que la I.A. es buena.

  8. 138

    Episodio 140: ¡Sonrían, Mascotas!: Cómo un Ejecutivo de Arriba Ignora el Incendio de Abajo

    ¿Es el progreso una bendición o simplemente un incendio con mejor iluminación? En este episodio, analizamos dos caras de la misma moneda distópica: La Elite en su Burbuja: Analizamos la reciente y surrealista ceremonia de graduación donde, mientras el mundo real parece consumirse en llamas, el discurso oficial (¿o programado?) trata a la nueva generación como simples "mascotas" de un ecosistema tecnológico que ya no entienden. Relatamos el "incidente" en Desastres S.A., donde un agente de I.A. llevó la eficiencia al extremo eliminando, "en tiempo real y bajo la mirada atónita de su CEO", hasta el último bit de producción y respaldos. Enlaces: Se fue en 9 segundos: https://www.livescience.com/technology/artificial-intelligence/i-violated-every-principle-i-was-given-ai-agent-deletes-companys-entire-database-in-9-seconds-then-confesses La Ejecutiva Desconectada de la realidad: https://www.youtube.com/watch?v=crwbno_SSIo

  9. 137

    Ciber Seguros

    Los seguros vieron en la problemática del ransomware una oportunidad más de hacer dinero, lo cual no está mal pero para empezar uno necesita confiar en las aseguradoras. Patrocinador del episodio: NordVPN https://bit.ly/39KDUMO ¿Qué tan eficiente resulta contratar un ciber seguro para estar protegido ante este riesgo? Una entrevista realizada por Recorded Future a un miembro de la banda de ransomware REvil nos puede dar una respuesta. También puedes escuchar este episodio en: https://podcastvulnerable.com/ciber-seguros/ Visita el sitio www.podcastvulnerable.com para más episodios. Enlaces: Graham Cluley, Cyber insurance giant CNA hit by ransomware attack, https://grahamcluley.com/cyber-insurance-giant-cna-hit-by-ransomware-attack/ Naveen Goud, Mondelez files $100m claim from Zurich Insurance for NotPetya Cyber Attack, https://www.cybersecurity-insiders.com/mondelez-files-100m-claim-from-zurich-insurance-for-notpetya-cyber-attack/ Música: The Take Down - DJ Williams Spring In My Step - Silent Partner Crimson Fly - Huma-Huma Jazz In Paris - Media Right Productions

  10. 136

    Los Benditos Respaldos (Episodio Bono)

    Si, si, si. ¡Olvidamos hablar de respaldos el episodio previo cuyo tema central fue el Ransomware! ¡Tremendo error! Los "benditos" respaldos deberían ser una práctica central de cualquier persona, ya no digamos organización, para estar mejor preparados ante un ataque de ransomware y para muchos más inconvenientes. ¿Por qué los dejamos fuera? Escuchen el episodio para saber las dos principales razones por las que no mencionamos los respaldos en el episodio previo (aunque, Spoiler: Fue sin querer) y de paso entérense de los futuros episodios de Vulnerable, el podcast de Seguridad Digital.

  11. 135

    Hablemos de Ransomware

    El ransomware se ha vuelto el tipo de malware más común y más disrruptivo. Platico con Armando Cornejo sobre la historia de este malware, los catalizadores que han hecho del ransomware una herramienta sumamente lucrativa para los cibercriminales y consejos para estar mejor protegidos. Todo esto mientras Armando nos cuenta su anécdota de como Wannacry lo regresó a trabajar un viernes a las 10PM. Conoce más de Wannacry: https://es.wikipedia.org/wiki/WannaCry Cisco [Infografia]: The Ransomware Threat is Real https://www.cisco.com/c/dam/en/us/solutions/collateral/enterprise-networks/ransomware-defense/ransomware-infographic.pdf

  12. 134

    Estafas del Príncipe Nigeriano

    Si llevas el tiempo suficiente usando internet seguro has recibido alguna versión de la estafa conocida como "El Príncipe Nigeriano". Recibiste un cordial correo electrónico de un príncipe nigeriano pidiéndote ayuda para sacar de su país la fortuna que heredó de su difunto - y odiado por el actual régimen - padre. Pero, por supuesto que no hay príncipe, ni rey, ni régimen autoritario malo, malo, muy malo, ni mucho menos dinero. Conoce 419 eaters: https://www.419eater.com/ Escucha el audio completo "La estafa a Marcela": https://www.youtube.com/watch?v=At5hSNoDEgk

  13. 133

    La Bicicleta del Presidente

    Resulta que la rutina diaria de Biden comienza con una sesión de ejercicios con una bicicleta estacionaria de la marca Pelotón. Estos dispositivos se pueden conectar a internet y… mi primera reacción fue ¡para qué diablos necesita alguien conectar una bicicleta, estacionaria o no, al internet! En la actualidad existe un considerable número de dispositivos cuyo único propósito de conectarlos a internet es crear una diferenciación (inútil por cierto) con productos competencia. En algún otro momento espero poder comentar en Vulnerable sobre el fiasco de los dildos, pero ese día no es hoy. Regreso a la bicicleta Pelotón. Analizando un poco creo que si un producto que tiene sentido que tenga esta característica es la bicicleta estacionaria sobre todo en medio de una pandemia. La conexión a internet es aprovechada en conjunción con una pantalla, un micrófono y una webcam para que la persona que desea ejercitarse lo haga conectado con otras personas e incluso pueda tomar una clase. Una bicicleta con clases de spinning integradas, vaya. De no existir las bicicletas Pelotón no es difícil imaginar que varios ciclistas montaran una especie de set con una bicicleta estacionaria común más un smartphone o tableta para participar en una clase de spinning vía webex. Así que definitivamente integrarlos todos en un solo dispositivo si es una solución para muchos. Es mucho más facil y práctico todo integrado.

  14. 132

    Sobreracción a los cambios en términos de privacidad de Whatsapp

    ¿Saben cómo sé que la mayoría de la gente sobre reaccionó o de plano, ni entendió, los cambios en los términos de privacidad de Whatsapp? ¡Las descargas de la aplicación Signal sumaron 7 y medio millones la semana pasada, un incremento del 4,200% Bienvenidos a Vulnerable el podcast de seguridad digital. Yo soy Bernardo y en el episodio de hoy platicaré sobre la privacidad en whatsapp.

  15. 131

    La Desinformación detrás del Ataque al Capitolio en Estados Unidos es una Razón de Peso para Cancelar QANON

    Los seguidores de Q, los anons, los autoproclamados “patriotas” llevaban años siendo programados mediante campañas de desinformación, para abandonar la lógica y creer ciegamente a sus líderes. Un culto sin lugar a dudas. Un culto que fue creado por años y cuyos líderes siempre tuvieron la maliciosa astucia para lograr ignorar cuando el tiempo probaba sus pronósticos mal, para recalibrar objetivos cuando sufrían una derrota y para cambiar el tema cuando era conveniente. Y tuvieron que hacerlo muchas veces desde la derrota de su ídolo idiota en las elecciones presidenciales. Cada derrota judicial no era desacreditada por la falta de evidencia sino era visto como evidencia misma de la operación del deep state protegiéndose. Y así cada nueva etapa era cacareada en redes sociales y foros como la que indudablemente traería al hombre naranja la victoria que no consiguió. Les voy a compartir tres de las muchas historias que se originaron ese día para que se den cuenta de lo peligrosa que es la desinformación en línea. Elizabeth from Knoxville: Una mujer a la que habían rociado con gas pimienta. Contesta abiertamente a las preguntas de un periodista mientras intenta limpiar sus ojos. Confiesa abiertamente sus intenciones al asaltar el capitolio, porque esto “es una revolución”. Nadie es tan estúpido para confesar una insurrección. Elizabeth estaba programada durante años de exposición a contenidos basura en línea. Estaba programada para creer que su actuar era el correcto y que además sería victorioso. Por que Q les aseguró que la victoria estaba garantizada, porque les dijo que las aparentes derrotas no eran más que evidencia que el presidente que es incapaz de cerrar una sombrilla realmente estaba jugando ajedrez en 5 D contra el Deep State. Richard Barnett ¿Qué características debe tener un hombre que acaba de cometer un delito al ingresar por la fuerza al capitolio y a la oficina de una congresista para posar en una foto sentado justo en la silla de dicha congresista? Debe ser estúpido o debe estar convencido que no sufriría consecuencias por ello. Ese hombre es precisamente Richard Barnett a quien el mundo vio sentado desafiante en la silla de Pelosi, con los pies sobre el escritorio. Pensando que sus acciones serían vistas como una ilustración de la victoria que obtendrían y no como evidencia de sus crímenes. El sujeto todavía tuvo la audacia de confesar haber dejado una nota y de haberse robado correspondencia. Richard Barnet fue detenido dos días después en Arkansas y enfrenta 13 cargos. Su estupidez no es uno de ellos. Vaya triste caso. Ashli Babbitt Por último el caso más lamentable ya que Ashli Babbitt no tenía que morir el 6 de enero en Washington DC. No tenía que morir porque las víctimas de manipulación merecen castigo pero también, eventualmente, merecen ayuda. No merecen la muerte. No que estén libres de castigo si cometen un crimen, pero no el máximo castigo de perder la vida. Ashli fue veterana de la fuerza aérea. Seguidora del culto MAGA por años y aparentemente estaba convencida de que su causa no solo era justa, sino que al haber sido incitada por el hombre naranja sería permitida. No solo ingresó al capitolio por la fuerza sino que intentó ingresar a una de las últimas salas que se mantenía resguardada por personal de seguridad armado del capitolio. Los hombres apuntaban hacia la puerta. Reportes aseguran que gritaron a los manifestantes que retrocedieran, que se abstuvieran. Pero la manipulación pudo más que la razón y Ashli, convencida de que saldría victoriosa de esta tormenta rompió la ventana en la parte superior de la puerta y comenzó a cruzar hacia el otro lado. Solo para ser detenida por una bala y caer al piso del lado donde estaban el resto de los manifestantes. Intentaron ayudarla y ella, todavía consciente les dijo “está bien, está bien”. Ni siquiera la bala la hizo entrar en razón. Ni siquiera el ruido del disparo la desprogramó para afrontar la realidad de que vivía sus últimos respiros. Ashli fue pronunciada muerta en el hospital. Tenía 34 años.

  16. 130

    Seguimiento al Hackeo en Solarwinds (y tantos otros)

    En el episodio previo de Vulnerable comenté, lo que hasta ese momento, tenía como información confirmada sobre el ataque a Solarwinds. Desde ese momento más luz ha salido a la superficie y este tema promete no irse a ningún lado pronto así que es necesario hacer un episodio de seguimiento. Si no han escuchado el episodio previo los invito - ámpliamente - a hacerlo pero en caso de que estén un poco apretados de tiempo les doy un rápido resumen: En uno de los ataques a la cadena de suministro que mayor alcance ha tenido en lo que tengo memoria, Solarwinds (empresa de software que desarrolla productos para el monitoreo de redes) fue atacada. Hackers cercanos al gobierno ruso instalaron backdoors en las actualizaciones de su plataforma Orion logrando de manera inmediata que todos las organizaciones que usan esa versión Orion fueron blanco fácil de los mismos hackers. Se estima que unas 18,000 organizaciones instalaron la actualización y la mayoría de las que fueron atacadas consecuentemente son agencias gubernamentales en Estados Unidos. Ahora sí, es momento de comentar sobre las actualizaciones del caso. Desde la semana pasada sabía que una de las organizaciones infiltradas por los hackers rusos, gracias al backdoor en Orion fue la empresa de seguridad FireEye. Si esta información ya era conocida, ¿por qué no mencionarla en el episodio previo? Bueno, la principal razón fue que en mi opinión cuando una empresa que se dedica a la seguridad es víctima de un ataque se aprovecha, vergonzosamente, la oportunidad para ridiculizarlos. Y también en mi opinión es un ataque sin sentido. Primero que nada las empresas de esta industria suelen estar digitalizadas en un porcentaje muy superior al de organizaciones en otras industrias lo que aumenta su superficie de ataque. Fireye, también enfrenta el típico reto en cuanto a la protección de sus activos. Para nunca ser víctimas de un ataque, necesitan detectar, detener y remediar el 100% de los intentos cometidos en su contra. Los atacantes por su lado solo necesitan ser exitosos en uno de sus miles de intentos. Es más la manera en que el ataque fue manejado por Fireye me parece que es para aplaudirles lejos de ridiculizarlos. Gracias a la transparencia de la organización basada en California, supimos que en su caso los hackers aprovecharon la intrusión a sus redes para robar herramientas de hackeo, llamadas del “Red team”. Probablemente estas herramientas son usadas por FireEye como una herramienta fundamental en sus servicios de consultoría, como una herramienta de demostración para su fuerza de preventa o fueran de cierta utilidad incluso en laboratorios y proceso de QA. Sea cual sea el uso que FireEye daba a sus herramientas de hackeo, ahora están en manos de una organización que muy probablemente pretenda usarla con fines criminales, así que la propia organización que fue víctima publicó en github un set de reglas llamadas “Sunburts Countermeasures” que cualquier organización puede utilizar para detectar si las herramientas robadas son utilizadas en su contra. Sunburst Countermeasures incluye reglas: Snort YARA Indicadores de compromiso ClamAV ¿Qué más salió a la luz recientemente y relacionado con el tema? Microsoft. El gigante de Redmond, Washington se sumó a la respuesta a incidentes. Según un post de su Presidente Brad Smith del pasado 17 de diciembre el ataque continuaba activo y el 75% de los objetivos estaban dentro de Estados Unidos y además de múltiples agencias federales también se encuentra el estado de Florida. Smith ilustró su post con un mapa que señala ubicaciones fuera de Estados Unidos donde el producto Microsoft Defender pudo identificar que también estaba presente alguna de las versiones vulnerables de Orion. Y ahí hubo un problema de interpretación: Al menos una publicación referenció dicha entrada de blog para asegurar que al igual que FireEye, el Estado de Florida, La Secretaría del Tesoro, de la Defensa y la de Comercio, había víctimas en lugares como Bélgica, España, Reino Unido, Israel, Emiratos Árabes Unidos, Canadá y… México. Pero… ¿qué tan cierta resulta esa versión? Es momento de hablar sobre la desinformación. Como ya he hecho en episodios previos de Vulnerable, la prensa me parece que ha hecho un trabajo sensacionalista en unos casos y banal en otros, al cubrir la nota. El mapa que ilustra el post de Brad Smith lo podemos pensar como un diagrama de Venn. En un círculo están organizaciones que usan Microsoft Defender, en el otro Organizaciones que usan Orion de SolarWinds. En la intersección de ambos están las organizaciones ubicadas en los países ya mencionados y que sabemos son vulnerables también a infiltraciones pero que no hay ninguna confirmación ni evidencia al respecto. ¿Sería importante que alguien de seguimiento para saber qué organizaciones en México son vulnerables y poder preguntar directamente a sus responsables de Relaciones Públicas si han hecho alguna tarea de respuesta a incidentes o threat hunting? Si, ¡Claro! Pero parece que nadie quiere investigar más detalles una vez que tiene el titular que genere clics y tráfico hacia su sitio. Otro caso de desinformación. Más precisamente, aseveraciones infladas y alarmistas: Una nota publicada en ABC News cita a expertos (y es importante que a veces nombra qué experto hizo qué comentario, pero en otras muchas simplemente tira la palabra “experto” antes de una descripción inflamada) asegurando que no hay suficientes equipos con las credenciales suficientes para realizar el threat hunting en todas las organizaciones que han sido hackeadas. Me gustaría conocer los números que usaron en este cálculo así como saber quiénes son los “expertos” que aseguraron esto. El mismo artículo de ABC cita a Bruce Schneider, un respetadisimo miembro de la comunidad de seguridad y criptografía con una frase que me parece de las más exageradas que he leído al respecto “tenemos que quemar las redes y reconstruirlas de cero”. El trabajo para descubrir la totalidad del ataque, contención, y recuperación de servicios no será fácil y tomará meses. Pero ataques de magnitudes significativas han sucedido en el pasado y no requirieron reconstruir todo desde cero. Piensen en Sony y el ataque que sufrió en 2011 mismo que provocó que durante 23 días la red de Playstation estuviera fuera de línea. Pero el servicio se restauró y creo que todos podemos coincidir que en 23 días es imposible construir una red “de cero”. El propio Schneider hace una comparación que me parece más acertada: “imagina que vives en una mansión y tienes la certeza de que un asesino en serie está ahí.” OK, ok. Primero lo obvio. Creo que Schneider ha usado demasiaaaaaaaado tiempo jugando Among US durante el confinamiento. Segundo, esta comparación es más apropiada si la extendemos todavía con más hechos sobre una red infiltrada por hackers: es una mansión que TU construiste, que tú has habitado por años. ¡Claro! Es una mansión vieja, que probablemente ha cambiado en los últimos años y los cambios no han sido perfectamente documentados en los planos… ¡pero aún así tienes los planos! Conoces todos los rincones y nadie está diciendo que encontrar al asesino será fácil o una tarea que lograrás en un par de días, sobre todo porque todos sabemos que el asesino fue campeón jugando a las escondidillas toda la primaria. Aún en ese escenario, ¡llamas a la policía y no descansas hasta encontrarlo y en ningún caso quemas la casa! Por último, la atribución. Todos los reportes sobre el ataque están 99% ciertos que Rusia estuvo detrás del backdoor insertado en Orion, todos menos uno. El Presidente de los Estados Unidos dejó abierta la puerta a que el atacante fuera realmente China. Y esta afirmación encaja perfectamente en la sección de desinformación porque su existencia parece más bien un lamentable intento de Trump por atar el tema del ciberataque con sus payasadas y berrinches sobre el resultado de la elección de noviembre que perdió. Y esto lo busca afirmando que una de las acciones que buscaban los hackers era poder cambiar votos quitandoselos a él y dandoselos a Biden. Un absurdo que solo pudo salir de la boca y haber sido fabricado en la mente de un absurdo personaje y que sólo puede ser considerado como cierto en las absurdas mentes de QANON. Referencias: https://abcnews.go.com/Business/wireStory/hacked-networks-burned-ground-74812106 https://blogs.microsoft.com/on-the-issues/2020/12/17/cyberattacks-cybersecurity-solarwinds-fireeye/ https://www.cnet.com/news/fireeye-hack-cybersecurity-firm-says-nation-state-stole-attacking-tools/ https://news.yahoo.com/massive-cyberattack-grows-beyond-us-160222029.html?guccounter=1 https://dev.to/k0p1/update-fireeye-hacked-red-team-tools-leaked-8c1 https://www.fireeye.com/blog/products-and-services/2020/12/global-intrusion-campaign-leverages-software-supply-chain-compromise.html

  17. 129

    Hackean a Solarwinds y de Paso a cientos de organizaciones.

    La industria y medios especializados en seguridad están volcados sobre el tema predilecto para todos. Y en mi opinión, tienen razón para hacerlo. Solarwinds fue vulnerada no con el objetivo de instalar ransomware a lo largo y ancho de su red ni para filtrar el código de sus múltiples herramientas para el monitoreo de activos digitales. La razón de atacar a Solarwinds fue usarlos como trampolín en lo que es un gran caso de estudio para entender los ataques a la cadena de suministro. Un poco de contexto: Solarwinds es una empresa cuyo negocio se localiza en la misma industria que hoy los tiene a flor de piel. Son un desarrollador de software para la administración de Tecnologías de la Información y herramientas de monitoreo remoto. Según su propia página: ¿En qué consistió el ataque? El ataque, que la inmensa mayoría de los reportes atribuyen a Cozy Bear (más sobre ellos en un momento), consistió en comprometer a tal grado la red de solarwinds que permitió a los atacantes modificar las imágenes de su software ubicadas en su repositorio de updates. La modificación introduce un backdoor que los atacantes pueden utilizar para infiltrarse en las redes de aquellas organizaciones que utilicen el software de Solarwinds. A pesar de que Solarwinds dice tener 300,000 clientes en todo el mundo, sólo uno de sus tantos productos fue afectado. El software en cuestión es Orion y de todas formas es utilizado por unas 18,000 organizaciones a nivel mundial, entre ellas varias agencias gubernamentales en Estados Unidos. Y son precisamente estas agencias las que más han reportado que han sido infiltradas mediante el backdoor que se implantó en Orion de Solarwinds. Este hecho reafirma aún más la posibilidad de que el ataque haya sido perpetrado por Cozy Bear, les explico porqué: Cozy Bear, también conocido como APT29, es un grupo de hackers con estrechos lazos con las agencias de inteligencia rusas. Y el hecho de que de 18,000 posibles víctimas la inmensa mayoría sean agencias gubernamentales en Estados Unidos hace indicar que todo el esquema fue orquestado por un Estado. El verdadero dolor de cabeza de este ataque, y en general de todos los ataques que involucran la cadena de suministro es que las 18,000 empresas que están vulnerables no hicieron absolutamente nada malo y hasta el momento que Solarwinds publicó una nueva actualización no tenían razón para sentirse inseguras. Las actualizaciones que aplicaron vienen del servidor del desarrollador de software. El software tiene una firma digital válida (sí, esto quiere decir que incluso el backdoor está firmado). Básicamente fueron comprometidas por seguir las recomendaciones básicas de cómo aplicar un parche o descargar una nueva versión de un producto que adquirieron. ¿Qué hacer? Si tu organización utiliza Orion de Solarwinds, el primer paso que debes dar es verificar qué versión utilizas. No todas las versiones de Orion fueron comprometidas así que todavía tienes algunas probabilidades a tu favor. Si la versión que estás utilizando se encuentra entre las modificadas por Cozy Bear debes hacer dos cosas lo más pronto posible: Descarga la versión que el vendor anunció hoy y que definitivamente no contiene el mentado backdoor. Realiza una investigación en tu red. La intrusión pudo haber estado presente por días y por lo tanto haber conseguido movimientos laterales a lo largo y ancho de tu red. Se sabe que el adversario detrás de este ataque utiliza Cobalt Strike para esconder su presencia y continuar sus actividades maliciosas. Deberías realizar un threat hunt buscando todos los IoC’s conocidos para Cobalt Strike. Si tu organización no utiliza el software de Solarwinds pero contrató los servicios de un proveedor de servicios tipo SOC o NOC pregunta si ellos lo usan. Las probabilidades de que la respuesta sea afirmativa son altas. Trabaja con ellos para conocer cómo están remediando el uso de esta herramienta y también para establecer mecanismos de contención mientras lo hacen. Desafortunadamente también tendrás que realizar la búsqueda de Cobalt Strike en tu red como si tuvieras Orion en tu infraestructura. Así que si los constantes titulares y menciones a SolarWinds te tomaron desprevenido y no sabías su razón de ser, ahora sabes. Alguno de tus conocidos o colegas puede tener sus dudas o preguntas al respecto te invito a que compartas este podcast y que te suscribas para que siempre sepas cuando publico nuevos episodios.

  18. 128

    Presentando Cancelen QANON

    Vulnerable nació como un podcast para hablar sobre seguridad. Hoy en día veo pocas amenazas tan graves a la seguridad, no de nuestras redes o computadoras, sino de nuestra sociedad como la desinformación. Por eso he decidido hacer esta sección llamada “Cancelen QANON”. En la primera entrega tengo que explicar un poquito ¿qué es QANON? A pesar de que no es mi mayor deseo. Sitios o notas que describen qué es QANON pululan en internet y a mi juicio no hacen un buen trabajo en combatirlo por la descripción tan superficial que hacen del grupo de conspiradores así que intentaré darle un twist, un cambio, una mejora. Espero lo disfruten.

Type above to search every episode's transcript for a word or phrase. Matches are scoped to this podcast.

Searching…

We're indexing this podcast's transcripts for the first time — this can take a minute or two. We'll show results as soon as they're ready.

No matches for "" in this podcast's transcripts.

Showing of matches

No topics indexed yet for this podcast.

Loading reviews...

ABOUT THIS SHOW

En Vulnerable hablamos sobre seguridad online. Conducido por Bernardo López y Julio Figueroa. Cada semana estaremos comentando las noticias del mundo online que nos causan dolores de cabeza.

HOSTED BY

CyberCast

CATEGORIES

Frequently Asked Questions

How many episodes does Vulnerable, el podcast de seguridad digital have?

Vulnerable, el podcast de seguridad digital currently has 18 episodes available on PodParley. New episodes are automatically indexed when they're published to the podcast feed.

What is Vulnerable, el podcast de seguridad digital about?

En Vulnerable hablamos sobre seguridad online. Conducido por Bernardo López y Julio Figueroa. Cada semana estaremos comentando las noticias del mundo online que nos causan dolores de cabeza.

How often does Vulnerable, el podcast de seguridad digital release new episodes?

Vulnerable, el podcast de seguridad digital has 18 episodes. Check the episode list to see recent publication dates and frequency.

Where can I listen to Vulnerable, el podcast de seguridad digital?

You can listen to Vulnerable, el podcast de seguridad digital on PodParley by clicking any episode. We provide an embedded audio player for direct listening, and you can also subscribe via your preferred podcast app using the RSS feed.

Who hosts Vulnerable, el podcast de seguridad digital?

Vulnerable, el podcast de seguridad digital is created and hosted by CyberCast.
URL copied to clipboard!