• Hacknews
  • Posts
  • WordPress, Telegram y Microsoft cambian las reglas de los canales de confianza

WordPress, Telegram y Microsoft cambian las reglas de los canales de confianza

Actualizaciones, respaldos y soporte interno concentran permisos, datos e identidad. Esta semana, tres canales cotidianos pasan al centro de la seguridad operativa.

 
 
CASO 01  ·  CADENA DE SUMINISTRO
WordPress admite que el canal de actualización es superficie de ataque y le pone freno
Instalas un plugin de confianza. Se actualiza solo, como mil veces antes, y nadie revisa ese código que entra firmado por el autor y con permisos de ejecución en tu sitio.
WordPress ahora analiza cada versión durante el periodo de enfriamiento con modelos de IA junto a Jetpack Scan, combina los resultados en una puntuación de seguridad y bloquea automáticamente las versiones de riesgo alto antes de distribuirlas. El enfriamiento actual es de 6 horas, reducido desde las 24 iniciales.
QUÉ HACER
Desactiva la actualización automática en los componentes que tocan dinero o datos y define una ventana propia de espera antes de aplicar versiones nuevas en producción.
Ver noticia completa →
CASO 02  ·  TELEGRAM DESKTOP
Telegram deja código dormido dentro de los respaldos que guardas como evidencia
Exportaste conversaciones a HTML para una auditoría, un caso legal o simple respaldo. El archivo lleva meses en una carpeta compartida y nadie lo considera un riesgo porque es un documento.
Se encontró un XSS almacenado en la función de exportación a HTML de Telegram Desktop. El texto de los botones de teclados adjuntos enviados por un bot se insertaba sin escapar, lo que permitía esconder JavaScript que la app muestra como texto plano y el navegador ejecuta al abrir el archivo. El bot ni siquiera necesitaba estar en el grupo objetivo, bastaba con que alguien reenviara el mensaje. Al abrir el export, el script podía copiar todos los mensajes, nombres y metadatos a un servidor del atacante, o reescribir lo que muestra la página. Telegram corrigió el fallo.
QUÉ HACER
Actualiza Telegram Desktop a 7.0.1 o superior y trata como no confiable todo export HTML anterior al parche, bórralos y regenéralos, o ábrelos con JavaScript deshabilitado.
Ver noticia completa →
CASO 03  ·  CAMPAÑA ACTIVA
La mesa de ayuda se volvió la puerta de entrada a Microsoft 365
Suena el teléfono de alguien de tu equipo: es la mesa de ayuda, avisan que hay que actualizar la passkey antes de perder el acceso. La persona entra al portal, aprueba el MFA y tú ves un inicio de sesión exitoso.
Microsoft documenta una campaña activa desde mayo de 2026 en la que grupos vinculados a ShinyHunters y Helix suplantan mesas de ayuda corporativas por llamada o SMS. El señuelo de la passkey solo sirve para llevar al empleado a un sitio de adversario en el medio, que captura tokens de sesión, o a un flujo de código de dispositivo, donde la víctima autoriza el acceso desde las páginas legítimas de Microsoft. Dentro, enumeran el entorno con Graph, persisten registrando un método de MFA propio y exfiltran de SharePoint, OneDrive y Exchange durante días, con menos de mil archivos por hora para pasar por tráfico normal.
QUÉ HACER
Trata el registro de un nuevo método de MFA como evento con alerta propia y desactiva la autenticación por código de dispositivo donde no la necesites.
Ver noticia completa →
 
 
 
EL BRIEF PARA SOBREVIVIR
¿Tienes claro qué información de tus clientes y colaboradores cuenta como dato personal?
Un nombre o un RUT son ejemplos evidentes, pero la Ley 21.719 también contempla información que puede identificar a una persona al combinarse con otros datos, como una dirección IP, un identificador de cliente o un historial de compras.
Entender esta diferencia es el punto de partida para clasificar los datos, saber dónde están y aplicar el nivel de protección que corresponde, especialmente cuando hablamos de datos sensibles.
Leerlo completo →
 
RETO DE LA SEMANA
Esta semana toca poner a prueba tu lado más curioso
Resuelve Cipher Key y descubre si tienes lo necesario para encontrar la clave.
HAZLO EN EQUIPO
1.Compitan por ver quién logra descifrar el reto primero.
2.Nadie comparte la solución.
Resolver Cipher Key →

Suscríbete para seguir leyendo

Este contenido es gratuito, pero debes estar suscrito a Hacknews para continuar leyendo.

Already a subscriber?Sign in.Not now

Reply

or to participate.