- Hacknews
- Posts
- WordPress, Telegram y Microsoft cambian las reglas de los canales de confianza
WordPress, Telegram y Microsoft cambian las reglas de los canales de confianza
Actualizaciones, respaldos y soporte interno concentran permisos, datos e identidad. Esta semana, tres canales cotidianos pasan al centro de la seguridad operativa.

| CASO 01 · CADENA DE SUMINISTRO | |
| WordPress admite que el canal de actualización es superficie de ataque y le pone freno | |
| Instalas un plugin de confianza. Se actualiza solo, como mil veces antes, y nadie revisa ese código que entra firmado por el autor y con permisos de ejecución en tu sitio. | |
| WordPress ahora analiza cada versión durante el periodo de enfriamiento con modelos de IA junto a Jetpack Scan, combina los resultados en una puntuación de seguridad y bloquea automáticamente las versiones de riesgo alto antes de distribuirlas. El enfriamiento actual es de 6 horas, reducido desde las 24 iniciales. | |
| |
| Ver noticia completa → |
| CASO 02 · TELEGRAM DESKTOP | |
| Telegram deja código dormido dentro de los respaldos que guardas como evidencia | |
| Exportaste conversaciones a HTML para una auditoría, un caso legal o simple respaldo. El archivo lleva meses en una carpeta compartida y nadie lo considera un riesgo porque es un documento. | |
| Se encontró un XSS almacenado en la función de exportación a HTML de Telegram Desktop. El texto de los botones de teclados adjuntos enviados por un bot se insertaba sin escapar, lo que permitía esconder JavaScript que la app muestra como texto plano y el navegador ejecuta al abrir el archivo. El bot ni siquiera necesitaba estar en el grupo objetivo, bastaba con que alguien reenviara el mensaje. Al abrir el export, el script podía copiar todos los mensajes, nombres y metadatos a un servidor del atacante, o reescribir lo que muestra la página. Telegram corrigió el fallo. | |
| |
| Ver noticia completa → |
| CASO 03 · CAMPAÑA ACTIVA | |
| La mesa de ayuda se volvió la puerta de entrada a Microsoft 365 | |
| Suena el teléfono de alguien de tu equipo: es la mesa de ayuda, avisan que hay que actualizar la passkey antes de perder el acceso. La persona entra al portal, aprueba el MFA y tú ves un inicio de sesión exitoso. | |
| Microsoft documenta una campaña activa desde mayo de 2026 en la que grupos vinculados a ShinyHunters y Helix suplantan mesas de ayuda corporativas por llamada o SMS. El señuelo de la passkey solo sirve para llevar al empleado a un sitio de adversario en el medio, que captura tokens de sesión, o a un flujo de código de dispositivo, donde la víctima autoriza el acceso desde las páginas legítimas de Microsoft. Dentro, enumeran el entorno con Graph, persisten registrando un método de MFA propio y exfiltran de SharePoint, OneDrive y Exchange durante días, con menos de mil archivos por hora para pasar por tráfico normal. | |
| |
| Ver noticia completa → |
| ||||||
| RETO DE LA SEMANA | |||||
| Esta semana toca poner a prueba tu lado más curioso | |||||
| Resuelve Cipher Key y descubre si tienes lo necesario para encontrar la clave. | |||||
| |||||
|
Reply