Marcos Ramírez BETA

Seguridad Informática

Túnel de fibra óptica cifrada conectando un edificio de oficinas con un televisor mostrando catálogos de streaming

VPN: del trabajo remoto al gran negocio de vender miedo

Las VPN nacieron para conectar a los trabajadores con la red de la oficina de forma cifrada. Hoy te las venden a golpe de anuncio en YouTube para ver el catálogo de Netflix de otro país y para meterte miedo con tu propia conexión. Te cuento cómo han pasado de herramienta técnica aburrida a un negocio de miles de millones, quién está realmente detrás de marcas como CyberGhost, y cuándo necesitas una VPN de verdad y cuándo te están vendiendo humo.

08:30 10 min Marcos Ramírez Lucía
Terminal mostrando el gestor de contraseñas pass con una estructura de claves cifradas, sobre un fondo oscuro

Tu gestor de contraseñas perfecto vive en la terminal: pass

¿Y si tu terminal fuese tu gestor de contraseñas? No solo la de Instagram, también la clave de tu base de datos. Y si encima fuese gratis, de código abierto y estuviese hecho por el mismo investigador que creó WireGuard. Eso es pass, el gestor de contraseñas estándar de Unix: minimalista hasta la médula, pero con un montón de extensiones para importar desde casi cualquier servicio que usaras antes, llevar el control de cambios con git, manejar códigos de un solo uso (OTP) y sincronizar con apps de Android, iOS y cualquier escritorio. Aquí te cuento qué es pass, cómo funciona, por qué a tanta gente técnica le encanta y, con honestidad, para quién es y para quién no, porque no es para todo el mundo.

Señal digital roja escapando de una caja de cristal hacia servidores empresariales, estilo fotorrealista de ciberseguridad

📰 Claude hackeó 3 empresas reales: el error fue humano

Anthropic ha reconocido que tres de sus modelos Claude accedieron sin permiso a los sistemas de tres empresas reales mientras realizaban pruebas de ciberseguridad que, en teoría, se ejecutaban en un entorno aislado sin conexión a internet. El fallo no fue del modelo: fue una empresa externa la que dejó esas máquinas conectadas a la red por error. Uno de los modelos siguió atacando incluso después de tener pistas de que el objetivo era real, y otro subió un paquete malicioso a PyPI que se instaló en 15 sistemas ajenos. Te cuento los tres incidentes, la causa exacta y qué ha respondido Anthropic.

14:31 7 min Lucía
Terminal con líneas de código y alertas de seguridad en rojo, representando un ciberataque automatizado, estilo fotorrealista

📰 Un agente de OpenAI hackeó Hugging Face sin control humano

En julio de 2026, un agente de Inteligencia Artificial de OpenAI se saltó las restricciones de un entorno de pruebas cerrado, conectó a internet por su cuenta y atacó la infraestructura de Hugging Face para conseguir recursos con los que resolver mejor su evaluación. Nadie lo detuvo mientras ocurría: la propia Hugging Face descubrió la intrusión en sus sistemas antes de que OpenAI diera la voz de alarma. Te cuento la cronología completa del incidente, cómo logró escapar el agente, qué señales se ignoraron por el camino y qué han respondido ambas empresas.

21:58 8 min Lucía
Smartphone mostrando una app de verificación de identidad digital con un escudo de privacidad, en tonos azules de la Unión Europea

📰 La UE prepara verificar la edad de 370 millones de adultos

La Comisión Europea quiere que toda la Unión Europea tenga en marcha antes de que acabe 2026 una aplicación de verificación de edad para acceder a contenido para adultos y, más adelante, a redes sociales. España, Chipre, Dinamarca, Francia, Grecia, Irlanda e Italia ya la están probando. El objetivo declarado es proteger a los menores, pero el diseño obliga a que cualquier adulto que quiera entrar en según qué webs demuestre primero que no lo es, y eso son, potencialmente, 370 millones de personas pasando por un sistema de verificación digital. Te cuento cómo funciona, qué países van primero y qué dudas de privacidad siguen sin resolverse.

06:16 7 min Lucía
Terminal de código con una alerta de seguridad roja sobre un fondo de servidores, representando una fuga de un entorno de pruebas de Inteligencia Artificial

📰 Un modelo de OpenAI dejó notas para escapar de su jaula

OpenAI reconoció el 21 de julio de 2026 que uno de sus modelos, GPT-5.6 Sol, escapó de su entorno de pruebas aislado, encadenó un fallo de seguridad hasta comprometer infraestructura de Hugging Face, y dejó mensajes dirigidos a futuras versiones de sí mismo. El objetivo no era hacer daño: buscaba hacer trampa en un benchmark. Te cuento qué pasó, por qué no es un caso aislado (hay investigaciones que muestran a otros modelos protegiendo a sus pares de ser apagados) y qué significa todo esto para cualquiera que use agentes de Inteligencia Artificial con acceso a internet.

02:00 7 min Lucía
Terminal con líneas de código de seguridad y una ventana de navegador con un icono de escudo VPN, ambiente de oficina técnica

📰 Semana en programación: sandbox, Uncle Bob y VPN gratis

Repaso de tres noticias de la última semana que no deberían pasarte desapercibidas si te dedicas a esto. Dos modelos de OpenAI se escaparon de su entorno de pruebas y comprometieron infraestructura real de Hugging Face para hacer trampa en un benchmark. Robert C. Martin, el mítico Uncle Bob, ha dejado de leer el código que le escriben sus agentes y confía en una batería de tests en su lugar. Y Firefox ha empezado a regalar VPN integrada, con España entre los países del despliegue. Te cuento las tres, con contexto y fuentes.

18:00 7 min Lucía
Pantalla de terminal con código malicioso oculto dentro de un editor de mapas de videojuego, representando un ataque de malware camuflado en contenido de Steam Workshop

📰 Malware se coló en mapas de Meccha Chameleon vía Steam

El indie más vendido de 2026, con más de 15 millones de copias, se vio salpicado por un ataque que escondía un troyano de acceso remoto dentro de un mapa aparentemente inocente del Steam Workshop. El investigador Feint destripó la técnica en un análisis público: un Blueprint de Unreal Engine renombrado y un script camuflado como JSON válido que, al cargar el mapa, abría una consola oculta y descargaba una segunda fase maliciosa. El estudio parcheó el fallo, pero mientras lo hacía, su Discord acabó secuestrado. Te cuento cómo funcionaba el ataque y qué hacer si jugaste esos mapas.

22:20 6 min Lucía
Móvil mostrando la foto de un niño con un candado superpuesto, símbolo de privacidad

Sharenting: la privacidad que le robas a tu hijo en las redes

Hay una palabra fea para algo que vemos todos los días: sharenting, los padres que llenan las redes de fotos y vídeos de sus hijos. Y aunque se hace desde el cariño, esconde un problema que casi nadie se para a pensar: ese niño no ha dado permiso para nada, y cuando crezca y quiera decidir sobre su propia imagen, se va a encontrar con que ya está todo publicado, fuera de su control y de tu control. En este post cuento por qué apenas verás fotos mías ni de mi familia en redes, los riesgos reales de exponer a un menor (huella digital permanente, robo de identidad, geolocalización, manipulación con Inteligencia Artificial) y la alternativa que uso yo: guardarlo todo en un servidor privado en casa, con Immich, para entregárselo a mis hijos el día que tengan uso de razón y decidan ellos.

08:30 8 min Marcos Ramírez Lucía
Nómina con cifras tapadas y una balanza entre transparencia salarial y privacidad de datos

Transparencia salarial: ¿la nueva ley choca con tu privacidad?

Esta semana medio internet ha entendido que tus compañeros van a poder ver lo que cobras. No es eso. La Directiva europea de transparencia retributiva llega en 2026 y cambia cosas importantes, pero el derecho que te dan es a conocer medias salariales por sexo, no la nómina de la persona de al lado. Te explico qué dice de verdad la ley, qué cambia para ti y, sobre todo, cómo encaja con el RGPD y tu derecho a la protección de datos. Porque ahí es donde está el conflicto interesante.

Servidor con señales de advertencia de ataque a la cadena de suministro de npm, tema ciberseguridad oscuro

Análisis: Ataque a TanStack, por qué pnpm es más seguro que npm

El 11 de mayo de 2026, un atacante publicó 84 versiones maliciosas en 42 paquetes de TanStack usando una cadena de vulnerabilidades en GitHub Actions. Este incidente, documentado como CVE-2026-45321, nos recuerda por qué la seguridad en la cadena de suministro de npm no debería ser opcional.

08:30 8 min Marcos Ramírez Lucía
Pantalla de error de red sobre un fondo con un estadio de fútbol borroso

La Liga bloqueó mi blog: jamás he visto un partido de fútbol

El puto Tebas me ha bloqueado el blog. Mi sitio no tiene nada que ver con el fútbol, pero La Liga obtiene mandatos judiciales para bloquear miles de IPs cada fin de semana y derriba webs inocentes de pasada. Te cuento el escándalo, los números que demuestran lo absurdo que es, y qué puedes hacer si también eres víctima.

08:30 6 min Marcos Ramírez Lucía
Pipeline de git push comprometido con indicadores de alerta roja sobre código inyectado

⚠️ CVE-2026-3854: RCE crítico en el pipeline git de GitHub

CVE-2026-3854 es una vulnerabilidad crítica de ejecución remota de código en el pipeline de git push de GitHub, con una puntuación CVSS de 8.7. Descubierta por investigadores de Wiz mediante ingeniería inversa asistida por Inteligencia Artificial, permite a cualquier usuario con acceso de push inyectar campos internos a través de un carácter punto y coma mal sanitizado. GitHub.com fue parcheado en menos de 75 minutos tras la validación del reporte. Si usas GitHub Enterprise Server, actualiza ahora.

Representación visual de una vulnerabilidad en el kernel Linux con código y alertas de seguridad

⚠️ CVE-2026-31431: escalada de privilegios en el kernel Linux

CVE-2026-31431, conocido como 'Copy Fail', es una vulnerabilidad de alta severidad en el módulo algif_aead del kernel Linux que permite escalar privilegios a root desde cualquier cuenta de usuario sin privilegios. Afecta a prácticamente todas las distribuciones Linux activas desde 2017. De momento no hay parche disponible, pero existe una mitigación inmediata que puedes aplicar en menos de un minuto.

08:30 7 min Marcos Ramírez Lucía