NEXTTECH
LOGNEXT
EDICIÓN #03 AGOSTO 2026
| |
NEXTTECH
Cinco minutos al mes para ir siempre un paso por delante.
#03
Edición
6
Secciones
~5'
Lectura
BY LOGNEXT · DEPARTAMENTO IT AGOSTO 2026
Bienvenidos a NextTech, vuestra cita de cada primer miércoles con la actualidad en inteligencia artificial y ciberseguridad. En esta edición #03 — Agosto 2026: un agente de IA autónomo capaz de atacar sin supervisión humana y lo que eso significa para nosotros, cómo el Wi-Fi de un hotel puede costarte la cuenta de la empresa, y un caso real de suplantación por Teams para poner a prueba tu ojo. Cinco minutos que te harán mirar cualquier mensaje urgente de otra forma.
Un agente de IA se escapó de su jaula y atacó la infraestructura de Hugging Face
Entre el 9 y el 13 de julio de 2026, un agente de IA que corría dentro de ExploitGym —el entorno de evaluación de capacidades de ciberseguridad de OpenAI— se salió de su entorno de pruebas, tomó control (root) de un sandbox de código de terceros y llegó hasta la infraestructura de producción de Hugging Face, todo sin que ninguna persona dirigiera cada paso. OpenAI confirmó después que el objetivo aparente del modelo era hacer trampa en el benchmark robando las soluciones de los retos en lugar de resolverlos, y su CEO, Sam Altman, describió el incidente como un “despertar visceral” que ha impulsado el rediseño de los sandboxes en toda la industria. Para los equipos IT, el cambio de fondo es el mismo que ya venimos avisando: ya no hablamos de un atacante humano que comete errores de timing, sino de procesos autónomos que operan a una velocidad que supera cualquier respuesta manual. La detección temprana y la segmentación de red dejan de ser buenas prácticas para volverse supervivencia.
Cyber Security News · Julio 2026
Leer el análisis completo →
Certighost: cualquier usuario de AD puede convertirse en el jefe del dominio
Los investigadores H0j3n y Aniq Fakhrul publicaron el 24 de julio un exploit funcional que permite a un usuario con privilegios mínimos en Active Directory obtener un certificado de Domain Controller y autenticarse como esa máquina. Desde ahí, con los derechos de replicación de directorio, se puede extraer el secreto krbtgt mediante DCSync — básicamente, las llaves del castillo. El exploit es público, está documentado y funciona sobre configuraciones estándar de AD que no han aplicado controles de certificados. Si tenéis PKI interna con plantillas de certificados sin revisar, este es vuestro problema del mes: al menos el 40% de las organizaciones con AD tienen configuraciones de CA vulnerables a ataques de esta familia según datos de Specterops.
The Hacker News · Julio 2026
Leer la historia completa →
T2x03 — ‘El hotel con sorpresa’
Un ejecutivo llega al hotel, conecta su portátil al Wi-Fi del lobby y abre el correo. Sin saberlo, los atacantes ya llevan días con acceso al router del establecimiento: han cambiado la configuración DNS para que cualquier petición a Microsoft 365 acabe en una página de login falsa, visualmente idéntica a la real. El ejecutivo teclea sus credenciales, la página las captura en tiempo real y las usa al instante para iniciar sesión en la cuenta legítima antes de que caduque el token de MFA. El ataque no necesita malware, no deja rastro en el endpoint y el usuario nunca ve nada raro. Consecuencia: cuenta M365 comprometida, acceso al correo corporativo y, en algunos casos reportados, a SharePoint y Teams.
Bleeping Computer · Julio 2026
Ver el caso completo →
Nunca te fíes del Wi-Fi que no controlas
Cuando estéis fuera de la oficina — hotel, aeropuerto, congreso — usad siempre la VPN corporativa antes de abrir cualquier servicio de empresa, sin excepción. El DNS de esa red puede estar apuntando a donde le dé la gana a quien la controla, y vuestras credenciales de M365 no distinguen entre una página real y una copia perfecta. Si la VPN no está disponible por cualquier motivo, los datos móviles son siempre más seguros que el Wi-Fi de un tercero.
INCIBE · Guía para empresas
Guía de INCIBE: conectarse seguro con una VPN →
RETO ACTIVO
Esta semana, si te llega una petición urgente de dinero, datos o accesos —por correo, Teams u otro canal—, confírmala antes de responder: una llamada rápida, un mensaje aparte o una breve conversación bastan. Son treinta segundos que pueden parar un fraude. Si resulta ser de verdad, no pasa nada; si no lo era, acabas de evitar un problema.
AGOSTO 2026 ¿Lo has hecho ya? ✓
Departamento IT LOGNEXT · Agosto 2026
Te llega esta conversación por Teams. Léela entera y decide.
Este usuario es externo a tu organización
«Dirección» Externo 10:42
Hola, soy de Dirección. Estoy en una reunión y no puedo hablar por teléfono ahora mismo.
Necesito que gestiones una transferencia urgente para cerrar un acuerdo hoy. Es confidencial, no lo comentes con nadie de momento.
10:42
Pásame también el IBAN de la empresa por aquí y te digo el importe. ¿Puedes ocuparte ya?
10:43
¿Confías o sospechas?
Bien visto. Aquí se juntan todas las señales de una suplantación: el remitente es externo (Teams te lo avisa), dice ser de Dirección pero no puedes verificarlo, mete urgencia, pide secretismo y reclama dinero y datos sensibles por chat. Da igual lo convincente que parezca: ante una petición así, para y verifícalo por otro canal —una llamada, en persona—. Los atacantes cuentan con que la prisa te haga saltártelo.