<?xml version="1.0" encoding="UTF-8"?>

<rss version=".92">
 <channel>
	<title>Post of group blogs "Личные блоги ES1" (www.securitylab.lat)</title>
	<link>http://www.securitylab.lat</link>
	<guid>http://www.securitylab.lat</guid>
	<language>en</language>
	<docs>http://backend.userland.com/rss092</docs>

    <item>
      <title>Техно Леди: Quick Share no detecta iPhone: qué Android ya funcionan con AirDrop y qué hay que activar</title>
      <description><![CDATA[<p>
Quick Share y AirDrop ahora pueden intercambiar archivos directamente. Una foto, vídeo o documento se puede enviar desde un Android compatible a un iPhone de la misma forma que a otro dispositivo cercano: el iPhone aparecerá en la lista de Quick Share y al receptor solo le quedará confirmar la transferencia mediante AirDrop.
</p>
<p>
El soporte no está disponible en todos los Android. Además, para que el iPhone sea detectable es necesario cambiar la configuración de AirDrop y en algunos Galaxy activar un interruptor adicional. Si un modelo no admite el intercambio directo, Quick Share ofrece otra opción: la transferencia mediante un código QR.
</p>
<p>
Analizaremos qué smartphones son compatibles con AirDrop a 11 de septiembre de 2026, qué ajustes comprobar y por qué el iPhone puede no aparecer en Quick Share.
</p>
<h2>Qué Android son compatibles con Quick Share y AirDrop</h2>
<p>
La <a href="https://www.android.com/quick-share/with-iphone/">lista actual de Google</a> incluye smartphones de Google, Samsung, Xiaomi, OnePlus, OPPO, HONOR y vivo.
</p>
<table>
<thead>
<tr>
	<th>
		 Fabricante
	</th>
	<th>
		 Modelos compatibles
	</th>
</tr>
</thead>
<tbody>
<tr>
	<td>
		 Google
	</td>
	<td>
		 Pixel 8a; Pixel 9, 9 Pro, 9 Pro XL, 9 Pro Fold, 9a; Pixel 10, 10 Pro, 10 Pro XL, 10 Pro Fold, 10a
	</td>
</tr>
<tr>
	<td>
		 Samsung
	</td>
	<td>
		 Galaxy S24, S24+, S24 Ultra; S25, S25+, S25 Ultra, S25 Edge; S26, S26+, S26 Ultra; Galaxy Z Flip6, Z Fold6, Z Fold6 Special Edition, Z Flip7, Z Fold7, Z TriFold
	</td>
</tr>
<tr>
	<td>
		 Xiaomi
	</td>
	<td>
		 Xiaomi 17T Pro
	</td>
</tr>
<tr>
	<td>
		 OnePlus
	</td>
	<td>
		 OnePlus 15
	</td>
</tr>
<tr>
	<td>
		 OPPO
	</td>
	<td>
		 Find X9, X9 Pro, X9 Ultra, X9s, Find N6
	</td>
</tr>
<tr>
	<td>
		 HONOR
	</td>
	<td>
		 Magic V6
	</td>
</tr>
<tr>
	<td>
		 vivo
	</td>
	<td>
		 X300 Ultra
	</td>
</tr>
</tbody>
</table>
<p>
Google también marca como pendientes de soporte al Motorola razr fold 2026, la serie OPPO Find X8, HONOR Magic8 Pro, vivo X300 y X300 Pro. Mientras la función no se lance para ellos, no conviene contar con la transferencia directa vía AirDrop.
</p>
<p>
Hay una limitación específica para Pixel. Según la <a href="https://support.google.com/android/answer/9286773?hl=ru">ayuda de Google</a>, se pueden enviar archivos a iPhone, iPad y Mac a partir del Pixel 8a. Para la transferencia inversa, desde un dispositivo Apple a un Pixel, Google indica Pixel 9 y modelos posteriores, excepto el Pixel 9a. Por ello, Pixel 8a y Pixel 9a pueden enviar archivos a un iPhone, pero no figuran en la lista oficial de Pixel para recibir mediante AirDrop.
</p>
<p style="text-align: center;">
</p>
<p>
Con Samsung la situación también depende de la región. La página global de Android enumera modelos hasta Galaxy Z Fold6 y Z Flip6, pero la <a href="https://www.samsung.com/ru/support/mobile-devices/how-to-use-quick-share-with-different-devices/">guía de Samsung</a> en el momento de la comprobación menciona Galaxy S24, S25, S26, Galaxy Z Fold7 y Z Flip7 con Android 16 y One UI 8.5. Samsung advierte explícitamente que la disponibilidad de la función depende de la versión del software y de la región. Por eso, en un Galaxy concreto es mejor comprobar no solo el nombre del modelo sino también la presencia de la opción «Intercambio con dispositivos Apple» en los ajustes.
</p>
<h2>Cómo enviar un archivo de Android a iPhone</h2>
<p>
La condición principal desde el iPhone: AirDrop debe estar abierto para todos los dispositivos cercanos. El modo «Solo para contactos» no sirve para el intercambio con Android.
</p>
<ol>
	<li>En el iPhone abra «Ajustes» → «General» → «AirDrop».</li>
	<li>Elija «Para todos durante 10 minutos».</li>
	<li>Asegúrese de que en el iPhone estén activados Wi‑Fi y Bluetooth.</li>
	<li>En el Android, abra la foto, el vídeo u otro archivo.</li>
	<li>Pulse «Compartir» → «Quick Share».</li>
	<li>Seleccione el iPhone en la lista de dispositivos cercanos.</li>
	<li>En el iPhone acepte el archivo entrante desde la notificación de AirDrop.</li>
</ol>
<p>
Apple permite activar ese modo también desde el Centro de control. Ábralo, pulse y mantenga presionado el grupo de controles de conexión en la esquina superior izquierda, seleccione AirDrop y luego «Para todos durante 10 minutos». Ese procedimiento aparece en la <a href="https://support.apple.com/ru-ru/119857">instrucción oficial de Apple</a>.
</p>
<p>
Tras diez minutos el modo abierto se desactivará automáticamente. Si en el iPhone hay sesión iniciada en la cuenta de Apple, AirDrop volverá a la opción «Solo para contactos». Si no hay sesión, se restaurará la opción «Recepción desactivada».
</p>
<p>
En un Galaxy compatible, antes de la primera transferencia hay que comprobar también este ajuste: «Ajustes» → «Dispositivos conectados» → «Quick Share» → «Intercambio con dispositivos Apple». El interruptor debe estar activado. Si no aparece esa opción, Samsung recomienda comprobar las actualizaciones del sistema y de los «Servicios de Google Play».
</p>
<h2>Cómo enviar un archivo de iPhone a Android</h2>
<p>
La transferencia directa funciona también a la inversa, pero solo en Android que admiten la recepción desde dispositivos Apple.
</p>
<p>
En Android abra Quick Share y póngalo en modo «Recibir». En la interfaz estándar de Google también puede abrir «Ajustes», buscar «Quick Share», elegir «Quién puede compartir contigo» → «Todos durante 10 minutos».
</p>
<ol>
	<li>Desbloquee el Android y abra Quick Share.</li>
	<li>Active el modo «Recibir» o la opción «Todos durante 10 minutos».</li>
	<li>En el iPhone abra la foto o el archivo.</li>
	<li>Pulse «Compartir» → AirDrop.</li>
	<li>Seleccione el Android en la lista de dispositivos detectados.</li>
	<li>En Android pulse «Aceptar».</li>
</ol>
<p>
En Samsung los nombres difieren. Abra los ajustes de Quick Share, pulse «Quién puede abrirte acceso» y seleccione «Todos (solo 10 minutos)». La opción «Intercambio con dispositivos Apple» también debe estar activada.
</p>
<p>
Para Pixel, Google indica una limitación aparte: pueden recibir archivos desde iPhone, iPad y Mac los Pixel 9 y modelos posteriores, pero excluye al Pixel 9a. Si Pixel 8a o Pixel 9a no aparecen en AirDrop en el iPhone, puede deberse a la falta de soporte oficial para ese sentido de la transferencia.
</p>
<h2>Por qué Quick Share no detecta el iPhone</h2>
<p>
Si el iPhone no aparece entre los dispositivos de Quick Share, primero compruebe las condiciones sin las cuales la transferencia directa no funciona.
</p>
<ul>
	<li><strong>Modelo de Android no compatible.</strong> Consulte la lista actual de Google. Para smartphones no compatibles está prevista la transferencia mediante código QR.</li>
	<li><strong>En el iPhone está seleccionado el modo «Solo para contactos».</strong> Para Android hay que establecer temporalmente «Para todos durante 10 minutos».</li>
	<li><strong>Han pasado más de diez minutos desde la activación.</strong> Abra AirDrop y vuelva a seleccionar «Para todos durante 10 minutos».</li>
	<li><strong>Wi‑Fi o Bluetooth están desactivados.</strong> Para el intercambio directo ambos interfaces deben estar activados.</li>
	<li><strong>Los teléfonos están lejos entre sí.</strong> Google aconseja colocar los dispositivos juntos, a una distancia no mayor de 30 cm.</li>
	<li><strong>En Samsung está desactivado «Intercambio con dispositivos Apple».</strong> Compruebe ese ajuste en Quick Share.</li>
	<li><strong>La función aún no está disponible en el dispositivo concreto.</strong> Google advierte que el conjunto de funciones puede variar según el modelo, la región y el operador.</li>
	<li><strong>El teléfono está ocupado con otra transferencia.</strong> Espere a que termine y vuelva a intentarlo.</li>
</ul>
<p>
Si se cumplen todas las condiciones pero no se establece la conexión, Google recomienda activar y desactivar el modo avión y, si es necesario, reiniciar los dispositivos. En Android 12 y versiones anteriores también conviene comprobar si la detección de ubicación está activada.
</p>
<p style="text-align: center;">
</p>
<p>
En Galaxy hay restricciones adicionales. Según Samsung, la detección de un dispositivo Apple puede verse afectada por la función de punto de acceso móvil y por funciones que usan Wi‑Fi Direct o Wi‑Fi Aware, como Smart View, DeX, Multi Control, Music Share, Camera Share y Storage Share. Si alguna está activada, desactívela temporalmente y vuelva a buscar.
</p>
<h2>¿Se necesita Internet y en qué difiere la transferencia directa del código QR?</h2>
<p>
Para la transferencia directa entre un Android compatible y un iPhone no se necesita Internet. Google indica expresamente que Quick Share con AirDrop funciona sin conexión a Internet. Los dispositivos se detectan por Bluetooth y los archivos se transmiten por una conexión Wi‑Fi local. No es necesario estar conectados a la misma red Wi‑Fi.
</p>
<p>
Google también <a href="https://security.googleblog.com/2025/11/">confirma</a> que la conexión Quick Share con AirDrop se establece directamente entre los dispositivos. En esa transferencia el archivo no pasa por servidores de Google.
</p>
<p>
El código QR funciona de forma distinta y está pensado también para Android sin soporte de AirDrop. En ese caso el archivo se sube a los servidores de Google y el iPhone recibe un enlace para descargarlo. Por eso ambos dispositivos necesitan Internet.
</p>
<p>
Para enviar un archivo mediante código QR:
</p>
<ol>
	<li>En Android abra el archivo y elija «Compartir» → «Quick Share».</li>
	<li>Pulse «Usar código QR».</li>
	<li>Escanee el código con la cámara del iPhone.</li>
	<li>Pulse el enlace que aparezca.</li>
	<li>En el navegador se abrirá la página de Quick Share y comenzará la transferencia.</li>
</ol>
<p>
Google indica para este método un límite de hasta 10 GB en 24 horas y hasta 1000 archivos por sesión. Es posible enviar archivos simultáneamente a no más de 20 dispositivos Apple. Los datos se almacenan en los servidores de Google hasta 24 horas, están protegidos con cifrado de extremo a extremo y no ocupan espacio en el Google Drive personal.
</p>
<p>
La diferencia es por tanto fundamental. Si el iPhone aparece directamente en la lista de Quick Share, el archivo puede transferirse sin Internet. Si Android muestra un código QR, se usa Internet y una carga intermedia a los servidores de Google.
</p>
<h2>¿Funciona Quick Share con Mac y qué hacer con un Android no compatible?</h2>
<p>
Quick Share con AirDrop no funciona solo con iPhone. Google admite el envío a iPad y Mac, si el Android es compatible con la función.
</p>
<p>
En el Mac hay que abrir «Preferencias del Sistema» → «General» → «AirDrop y Handoff», y en la configuración de AirDrop elegir «Todos». Ese procedimiento figura en la <a href="https://support.apple.com/ru-ru/guide/iphone/iph1c81f302d/ios">documentación de Apple</a>. Tras ello, un Android compatible podrá detectar el Mac mediante Quick Share.
</p>
<p>
Para Galaxy, Samsung indica iPhone 8 y posteriores, iPad de quinta generación y posteriores, así como MacBook de 2020 en adelante. Para otros Android conviene seguir los requisitos del fabricante y la ayuda actual de Google.
</p>
<p>
Si el smartphone no figura en la lista de modelos compatibles, instalar una aplicación en el iPhone no resolverá el problema. No hace falta una versión de Quick Share para iOS para esa transferencia. La opción integrada más sencilla en ese caso es abrir Quick Share en el Android, elegir «Usar código QR» y escanearlo con la cámara del iPhone.
</p>
<section class="faq" itemscope="" itemtype="https://schema.org/FAQPage">
<h2>Preguntas y respuestas</h2>
<details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Por qué Quick Share no detecta el iPhone?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Compruebe si el modelo de Android admite el intercambio con AirDrop. En el iPhone deben estar activados Wi‑Fi, Bluetooth y AirDrop en el modo «Para todos durante 10 minutos». En Galaxy compatibles también hay que activar «Intercambio con dispositivos Apple».
	</p>
</div>
</details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Se puede enviar una foto desde Android a iPhone sin Internet?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Sí. En Android compatibles, Quick Share transmite archivos al iPhone directamente y no requiere conexión a Internet. Es necesario que estén activados Wi‑Fi y Bluetooth.
	</p>
</div>
</details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Es necesario instalar Quick Share en el iPhone?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No. En la transferencia directa Quick Share interactúa con AirDrop integrado. Para la transferencia mediante código QR basta con la cámara y el navegador del iPhone.
	</p>
</div>
</details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Funciona Quick Share de Samsung con iPhone?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Sí, en los Galaxy compatibles. Compruebe «Ajustes» → «Dispositivos conectados» → «Quick Share» → «Intercambio con dispositivos Apple». La disponibilidad depende del modelo, la versión del software y la región.
	</p>
</div>
</details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Se puede enviar un archivo desde iPhone a Android vía AirDrop?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Sí, si el Android admite la recepción desde dispositivos Apple. En Android active el modo «Recibir» o «Todos durante 10 minutos» y luego elija el teléfono en AirDrop desde el iPhone.
	</p>
</div>
</details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Funciona AirDrop con Pixel 8a y Pixel 9a?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Pixel 8a y Pixel 9a figuran entre los modelos desde los que se puede enviar archivos a dispositivos Apple. Para recibir archivos desde iPhone, Google indica Pixel 9 y modelos posteriores, pero excluye Pixel 9a.
	</p>
</div>
</details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Qué hacer si el Android no es compatible con AirDrop?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 En Quick Share elija «Usar código QR» y escanéelo con la cámara del iPhone. En ese modo los archivos se transmiten por Internet y se suben temporalmente a los servidores de Google.
	</p>
</div>
</details> </section><br /><a href="http://www.securitylab.lat/blog//TechnoladyES/362375.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//TechnoladyES/362375.php</link>
    </item>

    <item>
      <title>Комнатный Блогер: Por qué la autenticación de dos factores no protege contra el secuestro de sesiones</title>
      <description><![CDATA[<p>
	 La autenticación de dos factores protege el proceso de inicio de sesión, pero tras una verificación exitosa el sitio suele crear una sesión. El navegador recibe una cookie u otro token y lo presenta en las solicitudes siguientes. La contraseña, el código de un solo uso o la clave de acceso ya no son necesarios cada vez que se abre la página.
</p>
<p>
	 Por eso al atacante a veces no le hace falta romper la 2FA. Si un info‑stealer robó un token válido, el delincuente puede presentarlo al servidor como confirmación de una sesión ya creada. El servidor ve la continuación de una sesión previamente autorizada, no un nuevo inicio de sesión. Comprobaciones por dirección de red, dispositivo y otros indicios pueden frenar el ataque, por lo que una sola copia del token no basta en todos los servicios.
</p>
<p>
	 La dimensión del problema la mostró la investigación de <a href="https://www.okta.com/blog/threat-intelligence/signing_in_without_actually_signing_in/">Okta</a> del 9 de septiembre de 2026. La empresa analizó 7 GB de datos de info‑stealers de 5 871 equipos infectados en 162 países. El volcado apareció en Telegram el 2 de agosto. Los investigadores encontraron 44 791 JWT únicos, de los cuales 555 probablemente estaban relacionados con la autenticación en servicios de inteligencia artificial.
</p>
<h2>Cómo el robo de sesión permite eludir la 2FA</h2>
<p>
	 La cadena habitual es: contraseña → segundo factor o clave de acceso → el servidor confirma la identidad → crea una sesión → el navegador recibe un identificador de sesión → las siguientes solicitudes se realizan con ese identificador.
</p>
<p>
	 El segundo factor actúa al inicio de la cadena. Tras el inicio de sesión, el sitio necesita una forma de recordar al usuario ya verificado. Muchos datos de sesión funcionan mediante la presentación de un secreto válido. Si el atacante obtiene ese secreto, el servidor debe recurrir a otros métodos para determinar si la solicitud procede realmente del usuario anterior.
</p>
<blockquote>
	 El robo de sesión no rompe la autenticación de dos factores. El atacante utiliza el resultado de una comprobación que ya se pasó con éxito.
</blockquote>
<p>
	 Una clave de acceso protege bien contra el phishing y el robo de contraseña, pero por sí sola no protege cada token de sesión que el servicio entregue tras el inicio. Por eso bancos, servicios de correo y otros sistemas pueden volver a solicitar la confirmación de identidad antes de cambiar la contraseña, añadir un nuevo método de acceso o realizar otra operación sensible.
</p>
<h2>Qué son cookie, token de acceso, token de actualización y JWT</h2>
<p>
</p>
<p>
	 La cookie de sesión guarda el identificador o el token de la sesión actual. Un token de acceso otorga ciertos permisos por un tiempo limitado, y un token de actualización permite obtener nuevos tokens de acceso. El robo del último es especialmente peligroso, porque el atacante puede renovar el acceso hasta que el secreto sea revocado o expire.
</p>
<p>
	 JWT, o JSON Web Token, es un formato de token. Una firma criptográfica <a href="https://www.rfc-editor.org/rfc/rfc7519">protege</a> el contenido frente a modificaciones inadvertidas, pero no impide copiar un JWT válido en su totalidad. Un JWT firmado tampoco tiene por qué estar cifrado.
</p>
<p>
	 Okta encontró 44 791 JWT únicos. En el 17,7 % de los tokens había datos personales abiertos, por ejemplo nombre, dirección de correo electrónico o número de teléfono. Esa información sigue siendo útil para phishing incluso después del vencimiento del token.
</p>
<p>
	 Los investigadores también hallaron 2 937 JWE relacionados con autenticación. Según <a href="https://www.okta.com/blog/threat-intelligence/signing_in_without_actually_signing_in/">Okta</a>, una parte importante de esos tokens la emitía OpenAI usando NextAuth.js. Al 2 de agosto, 1 843 de los JWT y JWE encontrados aún no habían expirado. El cifrado oculta el contenido de un JWE, pero no impide por sí solo volver a presentar un token válido al servidor.
</p>
<p>
	 En una tabla aparte Okta indicó 9 829 tokens únicos de autenticación de Google, de los cuales 9 213 seguían vigentes. Para Microsoft los valores fueron 2 491 y 1 763, y para Anthropic 561 y 164. Las cifras de Google y Microsoft no deben interpretarse como número de cuentas robadas en servicios de IA, porque los sistemas de autenticación compartida cubren distintos productos.
</p>
<p>
	 El coste de una filtración puede ser alto. <a href="https://unit42.paloaltonetworks.com/ai-token-jacking/">Unit 42</a> describe un caso con gastos de casi 1 millón de dólares. En otro incidente público citado por Okta, el arquitecto de software Jesse Davies <a href="https://www.linkedin.com/pulse/10-minute-google-ai-studio-checklist-worth-2567286-jesse-davies-7zapc/">informó</a> del uso no autorizado de Gemini por aproximadamente 25 673 AUD. El atacante llamó a un servicio público de Cloud Run, no robó la sesión del navegador.
</p>
<p>
	 Otro caso independiente ocurrió en <a href="https://metr.org/blog/2026-08-31-security-update/">METR</a>. Por un error fail‑open, una instancia pública de EC2 quedó prácticamente sin comprobación de acceso, tras lo cual el atacante logró la exposición de una clave de API y durante casi tres semanas consumió créditos por un valor aproximado de 600 000 dólares. Allí no se usó un info‑stealer ni el robo de cookies. El caso muestra el riesgo general: obtenido un secreto válido, el atacante a menudo puede usar el acceso sin un nuevo inicio de sesión.
</p>
<h2>Qué hacer si roban la sesión o la cookie</h2>
<p>
	 Los info‑stealers buscan contraseñas guardadas, cookies, datos de perfiles del navegador, tokens de aplicaciones y claves de API. El atributo HttpOnly dificulta que una página web ordinaria lea las cookies, pero no protege frente a un programa malicioso que ya esté en el equipo.
</p>
<p>
	 Si sospecha de un info‑stealer, no cambie la contraseña ni inicie sesión en cuentas importantes desde el dispositivo infectado. El malware puede robar al instante las nuevas cookies y tokens.
</p>
<ol>
	<li>Desconecte el dispositivo sospechoso de la red.</li>
	<li>Desde un dispositivo limpio, abra la configuración de seguridad de la cuenta.</li>
	<li>Cierre todas las sesiones activas.</li>
	<li>Revoque aplicaciones desconocidas, claves y tokens.</li>
	<li>Cambie la contraseña.</li>
	<li>Reemita los códigos de respaldo de la 2FA.</li>
	<li>Revise el historial de accesos y los cambios de configuración.</li>
	<li>Limpie el sistema infectado y, si la compromisión es grave, reinstálelo.</li>
</ol>
<p>
	 El botón «Cerrar sesión» a menudo termina solo la sesión actual. Cambiar la contraseña tampoco siempre revoca todos los tokens emitidos con anterioridad.
</p>
<blockquote>
	 Primero revoque las sesiones antiguas desde un dispositivo limpio. Cambiar la contraseña en un equipo infectado puede simplemente entregar al info‑stealer la nueva contraseña y una nueva sesión.
</blockquote>
<h2>Cómo los navegadores protegen la sesión frente a la copia</h2>
<p>
	 En 2024 Google añadió en Chrome 127 para Windows App‑Bound Encryption. El mecanismo vinculó el descifrado de datos protegidos del navegador a Chrome y dificultó la extracción directa de cookies. La protección elevó el coste del ataque, pero no resolvió el problema por completo. Especialistas de <a href="https://redcanary.com/blog/threat-intelligence/google-chrome-app-bound-encryption/">Red Canary</a> hallaron saltos en Stealc, Vidar, LummaC2 y otros info‑stealers. El malware, por ejemplo, extraía cookies de la memoria del navegador o usaba depuración remota.
</p>
<p>
	 Device Bound Session Credentials, o DBSC, va más allá y vincula la continuación de la sesión a una clave criptográfica del dispositivo. El navegador crea un par de claves, y la clave privada no debería abandonar el dispositivo. Para emitir una nueva cookie de corta duración, el servidor pide al navegador que demuestre la posesión de la clave. Así, una copia robada de la cookie en otro equipo pierde rápidamente valor.
</p>
<p>
	 Google empezó a desplegar DBSC en Chrome 145 para Windows, donde las claves las protege el módulo TPM. En abril de 2026 la empresa anunció la <a href="https://blog.google/security/protecting-cookies-with-device-bound-session-credentials/">disponibilidad pública</a> de DBSC para Windows en Chrome 146. En el mismo comunicado Google mencionó solo la intención de soportar macOS en una de las versiones siguientes de Chrome y no dio una versión concreta. Por eso no puede afirmarse que DBSC para macOS apareció precisamente en Chrome 147 sin una confirmación oficial aparte.
</p>
<p>
	 DBSC no se puede activar simplemente en cualquier sitio y considerar el problema resuelto. El servidor del servicio debe soportar el protocolo, y el malware en el equipo de origen aún puede actuar en nombre del usuario directamente en el dispositivo infectado.
</p>
 <section class="faq" itemscope="" itemtype="https://schema.org/FAQPage">
<h2>Preguntas y respuestas</h2>
 <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Se puede entrar en una cuenta sin contraseña ni código 2FA?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Sí, si el servicio acepta un token válido robado como continuación de una sesión ya creada. En ese caso no se inicia un nuevo acceso, por lo que podrían no solicitarse la contraseña ni el segundo factor.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Salvará cambiar la contraseña tras el robo de cookies?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No en todos los servicios. Es más seguro, desde un dispositivo limpio, cerrar todas las sesiones, revocar las aplicaciones y tokens asociados, y luego cambiar la contraseña.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Protege la firma de un JWT contra el robo?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No. La firma protege el JWT frente a modificaciones inadvertidas, pero no impide copiar un token válido entero y presentarlo al servidor.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Cómo saber si robaron la sesión de una cuenta?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Los indicios pueden ser dispositivos activos desconocidos, acciones en la cuenta sin la participación del propietario, cambios en la configuración, cargos inesperados o notificaciones de actividad sospechosa. Puede no haber un aviso de nuevo inicio de sesión si el delincuente usó una sesión ya válida.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Qué es más peligroso: la cookie de sesión o el token de actualización?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Ambos secretos son peligrosos. La cookie de sesión puede dar acceso inmediato a una sesión activa, y el token de actualización puede permitir obtener nuevos tokens de acceso durante más tiempo. El riesgo concreto depende de la arquitectura del servicio y de las reglas de revocación de tokens.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Ayuda eliminar las cookies del navegador tras una infección?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Eliminar las cookies locales no revoca la copia que el delincuente ya obtuvo. Hay que cerrar las sesiones activas en el lado del servicio y hacerlo desde un dispositivo limpio.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Protege el modo de incógnito contra el robo de sesión?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No. El modo de incógnito limita sobre todo el almacenamiento de historial y datos locales al cerrar la ventana. Si un info‑stealer ya actúa en el equipo, el modo privado no protege frente al robo de tokens activos.
	</p>
</div>
 </details> </section>
<p>
</p>
<h2>Conclusión</h2>
<p>
</p>
<p>
	 La 2FA y las claves de acceso aumentan mucho la seguridad de una cuenta, pero no eliminan la amenaza del robo de una sesión ya creada. Tras una infección, hay que revocar las sesiones y tokens activos desde un dispositivo limpio y luego eliminar el malware. Los tokens de corta duración, la verificación adicional antes de acciones críticas y la vinculación de la sesión al dispositivo reducen la posibilidad de reutilizar un secreto robado.
</p>
<blockquote>
	 El material está destinado a proteger cuentas y sistemas propios. El robo, la interceptación y el uso de tokens o sesiones ajenos sin el permiso del titular pueden infringir la legislación rusa. Verifique esos mecanismos solo en sus propios sistemas o con permiso expreso.
</blockquote>
 <br><br /><a href="http://www.securitylab.lat/blog//paragraphES/362373.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//paragraphES/362373.php</link>
    </item>

    <item>
      <title>Техно Леди: RuStore y Google Play actualizan la misma aplicación: ¿qué tienda ganará y cómo resolver el conflicto?</title>
      <description><![CDATA[<p>
	 Si en Android están instalados al mismo tiempo RuStore y Google Play, ambas tiendas pueden detectar la misma aplicación y ofrecer su actualización. No se trata de dos copias del programa. Por lo general es un mismo paquete instalado, y Android decide si puede reemplazarlo con una compilación nueva.
</p>
<p>
	 No hay un ganador universal aquí. Google Play no obtiene prioridad absoluta, y RuStore no bloquea la aplicación para sí de forma permanente después de la primera instalación. El resultado depende del identificador de la aplicación, de la firma digital, del número interno de versión y, en las versiones nuevas de Android, del mecanismo de propiedad de las actualizaciones.
</p>
<h2>Cómo decide Android si se puede instalar una actualización</h2>
<p>
	 La tienda solo descarga la compilación nueva. La decisión final sobre la instalación la toma Android. En la <a href="https://developer.android.com/google/play/app-updates">documentación oficial de Android</a> están indicadas las condiciones principales para la actualización:
</p>
<ul>
	<li><strong>Coincide el identificador de la aplicación.</strong> Android usa el application ID, por ejemplo 
====code====
<pre>com.example.app</pre>
=============
.</li>
	<li><strong>Coincide la firma digital.</strong> También se admite una transición correctamente realizada a una clave de firma nueva.</li>
	<li><strong>El número interno de versión no es inferior al instalado.</strong> El sistema se guía por el 
====code====
<pre>versionCode</pre>
=============
, y no solo por el número visible como 5.4.1.</li>
	<li><strong>Si es necesario, el usuario confirma la instalación.</strong> Esto depende de la versión de Android y del instalador.</li>
</ul>
<p>
	 Por eso, una aplicación instalada desde RuStore a veces sí puede recibir una actualización desde Google Play. Para ello las compilaciones deben ser compatibles, y Play debe considerar la aplicación disponible para actualización en ese dispositivo. Por lo general, esto también significa que la aplicación ya está en la biblioteca del usuario o fue preinstalada por el fabricante.
</p>
<p style="text-align: center;">
</p>
<p>
	 La situación inversa también es posible. Si el desarrollador usa una misma firma en distintas tiendas, Android en principio admite la transición entre ellas sin desinstalar. A los desarrolladores que quieren mantener actualizaciones compatibles desde varias tiendas se les suele recomendar usar una única clave de firma.
</p>
<h2>Por qué surge un conflicto de firma</h2>
<p>
	 La firma digital confirma quién tiene derecho a publicar una continuación de la aplicación instalada. Al actualizar, Android verifica el certificado de la nueva compilación. Si no coincide con el certificado de la versión actual y no existe una rotación de clave permitida, el sistema no autoriza el reemplazo.
</p>
<p>
	 Esto puede ocurrir si las versiones para RuStore y Google Play están firmadas con claves distintas. Para el usuario normalmente se ve igual: la tienda descarga la actualización, pero la instalación termina con un error.
</p>
<p>
	 Por eso <a href="https://www.rustore.ru/help/users/start/app-install">RuStore recomienda</a> actualizar la aplicación por el mismo método con el que se instaló. Es mejor actualizar la versión de RuStore desde RuStore, y la compilación de otra tienda desde esa misma tienda. Si el usuario quiere pasarse a RuStore, el servicio aconseja eliminar la versión actual e instalarla de nuevo.
</p>
<p>
	 Si RuStore informa directamente de un conflicto de firmas, pulsar «Actualizar» de nuevo no resolverá el problema. En la <a href="https://www.rustore.ru/help/users/start/installation-and-update-errors">instrucción oficial de RuStore</a> para ese caso se indica la reinstalación completa de la aplicación.
</p>
<table>
<thead>
<tr>
	<th>
		 Situación
	</th>
	<th>
		 Qué hacer
	</th>
</tr>
</thead>
<tbody>
<tr>
	<td>
		 Ambas tiendas ofrecen la actualización y no hay errores
	</td>
	<td>
		 Elegir una tienda y desactivar la actualización automática de la aplicación en la otra
	</td>
</tr>
<tr>
	<td>
		 RuStore informa de un conflicto de firmas
	</td>
	<td>
		 Guardar los datos importantes, desinstalar la aplicación e instalarla desde la tienda elegida
	</td>
</tr>
<tr>
	<td>
		 En una tienda la versión es más reciente
	</td>
	<td>
		 Usar la tienda donde el desarrollador mantiene la rama de la aplicación que necesita
	</td>
</tr>
<tr>
	<td>
		 El número de versión parece igual, pero se ofrece la actualización de nuevo
	</td>
	<td>
		 Verificar la fuente de las actualizaciones y el estado de la propia tienda; no desinstalar la aplicación de inmediato
	</td>
</tr>
</tbody>
</table>
<h2>Quién actualizará la aplicación si la actualización automática está activada en ambas tiendas</h2>
<p>
	 No se puede determinar esto por el nombre de la tienda. Si ambos servicios han recibido una compilación adecuada y pueden iniciar la instalación, la aplicación la actualizará la que descargó el archivo antes y completó la instalación con éxito, no la que sea «más importante».
</p>
<p>
	 Además, Android protege la aplicación contra reversión normal. Si una tienda ya ha instalado una compilación con un 
====code====
<pre>versionCode</pre>
=============
 más alto, la otra no podrá reemplazarla simplemente con una versión con un número interno más bajo.
</p>
<p>
	 Desde Android 14 existe el mecanismo de <a href="https://source.android.com/docs/setup/create/app-ownership">propiedad de las actualizaciones</a>. El instalador puede solicitar el derecho a gestionar las actualizaciones del paquete, y entonces otro instalador puede necesitar el consentimiento del usuario. Pero la existencia de la función no significa que en cada smartphone y para cada aplicación se asigne automáticamente una tienda permanente.
</p>
<p>
	 Por eso es más seguro no confiar en una prioridad del sistema y eliminar usted mismo la competencia entre las tiendas: no existe en Android un interruptor único que haga eso automáticamente para todas las aplicaciones.
</p>
<p style="text-align: center;">
</p>
<h2>Cómo elegir una tienda para las actualizaciones</h2>
<p>
	 Si no hay errores de instalación, no es necesario desinstalar la aplicación. Basta con desactivar su actualización automática en la otra tienda.
</p>
<p>
 <strong>Si quiere actualizar la aplicación mediante RuStore:</strong>
</p>
<ol>
	<li>Abra Google Play.</li>
	<li>Pulse la foto de perfil y seleccione «Gestionar apps y dispositivo».</li>
	<li>Abra «Gestionar» y seleccione la aplicación deseada.</li>
	<li>En la página de la aplicación, pulse el icono «Más».</li>
	<li>Desactive la opción «Actualización automática».</li>
	<li>En RuStore abra el perfil → «Ajustes de autoactualizaciones» y asegúrese de que la aplicación no esté en «Excepciones».</li>
</ol>
<p>
	 Los nombres de las opciones en Google Play corresponden a la <a href="https://support.google.com/googleplay/answer/113412?hl=ru">ayuda oficial de Google</a> actual. En RuStore la sección «Excepciones» se usa para las aplicaciones que no deben actualizarse automáticamente.
</p>
<p>
 <strong>Si quiere actualizar la aplicación mediante Google Play:</strong> active «Actualización automática» para ella en Google Play, y en RuStore abra el perfil → «Ajustes de autoactualizaciones» → «Excepciones» y añada esta aplicación.
</p>
<p>
	 Si necesita desactivar por completo las actualizaciones automáticas de Google Play, abra «Ajustes» → «Ajustes de conexión» → «Actualización automática de aplicaciones» y seleccione «Nunca». Google advierte además que las actualizaciones que corrigen vulnerabilidades graves pueden, en algunos casos, instalarse independientemente de esta configuración.
</p>
<p>
	 En RuStore el modo general se configura desde el perfil → «Ajustes de autoactualizaciones». En la <a href="https://www.rustore.ru/auto-update-apps">página oficial de RuStore</a> también se describen la selección de red para las descargas y la lista de excepciones para aplicaciones individuales.
</p>
<h2>Por qué RuStore sugiere actualizar una aplicación ya actualizada</h2>
<p>
	 Primero conviene comprobar si ambas compilaciones son realmente iguales. Android tiene dos números de versión. El 
====code====
<pre>versionName</pre>
=============
 se muestra al usuario, por ejemplo 7.2.0. El 
====code====
<pre>versionCode</pre>
=============
 es un número interno por el que el sistema compara compilaciones. El mismo número visible no garantiza que el interno sea igual.
</p>
<p>
	 Además, las versiones en las tiendas se publican de forma independiente. Google Play puede estar distribuyendo una compilación más reciente mientras en RuStore hay otra, o viceversa. Si tras iniciarse la propia aplicación lleva al usuario a Google Play, eso tampoco significa que Android haya asignado a Google la condición de tienda principal. El enlace a la actualización puede ser mostrado por la propia aplicación según la lógica del desarrollador.
</p>
<p>
	 RuStore también reconoce la situación en que la tienda ofrece actualizar una aplicación que ya está actualizada. En su ayuda el servicio aconseja en ese caso limpiar la caché de RuStore o reinstalar la propia tienda. No es necesario eliminar la aplicación problemática como primer paso.
</p>
<h2>Cuándo es necesaria la reinstalación y qué comprobar antes de eliminar</h2>
<p>
	 Conviene desinstalar la aplicación cuando la compilación nueva no pasa la verificación de firma o la tienda elegida informa directamente de la incompatibilidad con la versión instalada. Antes de ello debe comprobar los datos que solo pueden almacenarse en el teléfono. Las aplicaciones admiten la copia de seguridad y la restauración de formas distintas.
</p>
<ul>
	<li><strong>Banco.</strong> Asegúrese de que la aplicación esté disponible para reinstalación desde la fuente oficial elegida, y de tener los datos de acceso y acceso al número vinculado. Tras la reinstalación puede ser necesaria una nueva autorización y volver a configurar la biometría.</li>
	<li><strong>Juego.</strong> Vincule el progreso a una cuenta o a un guardado en la nube compatible. Las partidas guardadas locales pueden desaparecer al desinstalar.</li>
	<li><strong>Aplicación con archivos locales.</strong> Exporte documentos, proyectos, grabaciones y otros datos si la aplicación ofrece esa opción.</li>
	<li><strong>Funciones de pago.</strong> Revise las políticas del desarrollador. Una compra o suscripción realizada a través de una tienda puede depender de la cuenta de esa tienda y de su sistema de pago.</li>
	<li><strong>Códigos y claves.</strong> Para autenticadores, certificados y otras aplicaciones con secretos locales primero utilice la exportación o la copia de seguridad integrada.</li>
</ul>
<p>
	 Tras comprobar, desinstale la aplicación desde «Ajustes» → «Aplicaciones» → la aplicación correspondiente → «Desinstalar», o bien desde el menú del icono si esa opción existe en la capa del teléfono. Luego instale la aplicación de nuevo desde la tienda elegida.
</p>
<p>
	 No descargue un APK aleatorio para evitar el error. Si tiene otra firma, Android de nuevo rechazará la actualización, y la fuente desconocida aumentará el riesgo de obtener una compilación falsa.
</p>
<p>
	 Tras la reinstalación deje para la aplicación solo una fuente de actualizaciones automáticas. Para la versión de RuStore desactive la actualización automática en Google Play. Para la versión de Google Play añada la aplicación a «Excepciones» en RuStore. Esta es la forma más clara de evitar un conflicto repetido.
</p>
<section class="faq" itemscope="" itemtype="https://schema.org/FAQPage">
<h2>Preguntas y respuestas</h2>
<details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Puede Google Play actualizar una aplicación instalada desde RuStore?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Sí, si las compilaciones son compatibles en identificador y firma, y Google Play considera la aplicación disponible para actualización en este dispositivo.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Por qué RuStore no actualiza una aplicación desde Google Play?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Una de las razones principales es la firma digital incompatible. En ese caso Android no permite instalar la compilación sobre la actual, por lo que es necesaria la reinstalación.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Cómo desactivar la actualización de una aplicación en Google Play?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Abra Google Play → foto de perfil → «Gestionar apps y dispositivo» → «Gestionar» → aplicación → «Más» y desactive «Actualización automática».
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Cómo impedir que RuStore actualice una aplicación concreta?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Abra el perfil de RuStore → «Ajustes de autoactualizaciones» → «Excepciones» y añada la aplicación deseada.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Es necesario desinstalar la aplicación si ambas tiendas ofrecen la actualización?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No. Si no hay errores, normalmente basta con elegir una tienda y desactivar la autoactualización en la otra. La desinstalación se requiere en caso de incompatibilidad, por ejemplo un conflicto de firmas.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Por qué RuStore vuelve a mostrar el botón «Actualizar» después de actualizar en Google Play?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Las tiendas pueden distribuir compilaciones distintas, y el mismo número visible no garantiza el mismo versionCode interno. También puede haber un fallo en los datos de RuStore.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Qué tienda es mejor elegir para las actualizaciones?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Es mejor usar la tienda desde la que se instaló la versión actual y donde el desarrollador mantiene la compilación que necesita. Esto reduce el riesgo de conflictos de firma y versiones.
	</p>
</div>
 </details> </section><br /><a href="http://www.securitylab.lat/blog//TechnoladyES/362344.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//TechnoladyES/362344.php</link>
    </item>

    <item>
      <title>Room Bloger: Patch gap: qué es y cómo se explota una vulnerabilidad antes de la actualización de Chrome</title>
      <description><![CDATA[<p>
	 El desarrollador ya corrigió la vulnerabilidad, pero el equipo del usuario aún puede seguir siendo vulnerable. Esto ocurre cuando el código fuente corregido aparece en un repositorio público y la versión estable lista del programa aún no ha llegado a los usuarios. Ese intervalo se denomina <strong>patch gap</strong>.
</p>
<p>
	 Después de que se publica la corrección, a veces resulta más fácil para un atacante encontrar el error. En lugar de revisar millones de líneas de código fuente, se puede comparar la versión antigua y la nueva, localizar la sección modificada y entender qué situación peligrosa corregía el desarrollador. Para Chromium el problema es especialmente visible, ya que el código fuente es abierto, y Chrome, Edge y otros navegadores reciben compilaciones finales según sus propios calendarios.
</p>
<h2>Qué es el patch gap y cómo se encuentra una vulnerabilidad a partir de una corrección</h2>
<p>
</p>
<p>
	 Google define el <a href="https://developer.chrome.com/blog/chromium-chronicle-32">patch gap</a> como el intervalo entre el momento en que se añade una corrección de seguridad a Chromium y el momento en que esa misma corrección se entrega a los usuarios de la versión estable de Chrome.
</p>
<p>
	 El parche en sí no contiene una descripción lista de la posible explotación. Sin embargo, la naturaleza del cambio a menudo ofrece una pista clara. Una nueva comprobación de límites de un array, una verificación adicional de tipos o un cambio en el manejo de memoria hacen que el investigador examine la implementación previa en ese punto concreto.
</p>
<p>
	 La cadena es esta: <strong>el desarrollador corrige el error → el cambio aparece en Chromium → el investigador compara versiones → reconstruye la causa del parche → examina la compilación antigua → crea un exploit → la actualización estable llega más tarde a los usuarios.</strong>
</p>
<p>
	 Google considera este escenario como una explotación de una vulnerabilidad ya conocida, es decir, un n-day. Si se intenta ocultar el objetivo del parche, por lo general eso ayuda poco.&nbsp;El riesgo disminuye mucho más cuando el código fuente se corrige con rapidez y pronto se publica una versión estable protegida.
</p>
<blockquote>
	 El patch gap no crea la vulnerabilidad. El error ya existía anteriormente, pero la publicación pública de la corrección puede reducir drásticamente el tiempo necesario para encontrarla y analizarla.
</blockquote>
<h2>BlueMoon mostró el patch gap en ataques reales</h2>
<p>
	 La historia de BlueMoon ilustra bien cómo se manifiesta el patch gap en la práctica. La secuencia fue simple:&nbsp;
</p>
<p>
 <b>7 de agosto</b> la corrección de CVE-2026-85046 apareció en Chromium → <br>
 <b>28 de agosto</b> comenzaron ataques confirmados → <br>
 <b>3 de septiembre</b> Google lanzó Chrome 152.0.7977.82/.83 corregido → <br>
	 la actividad de BlueMoon continuó al menos hasta el 8 de septiembre → <br>
 <b>9 de septiembre</b> Proofpoint divulgó las campañas.
</p>
<p>
	 Al principio BlueMoon empleó al actor vinculado con China TA412, también conocido como APT31 y Violet Typhoon. Después, el mismo conjunto apareció en UNK_LateNight, UNK_DoubleCheck y UNK_QuietRacket. En pocos días una cadena fue utilizada por cuatro clústeres de espionaje.
</p>
<table>
<thead>
<tr>
	<th>
		 Etapa
	</th>
	<th>
		 Vulnerabilidad
	</th>
	<th>
		 Qué sucedió
	</th>
</tr>
</thead>
<tbody>
<tr>
	<td>
		 1. Ejecución de código en el navegador
	</td>
	<td>
		 CVE-2026-85046 en V8
	</td>
	<td>
		 Un error de confusión de tipos. El parche apareció en Chromium el 7 de agosto, pero la versión estable <a href="https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html">Chrome 152.0.7977.82/.83</a> recibió la corrección solo el 3 de septiembre.
	</td>
</tr>
<tr>
	<td>
		 2. Evasión del sandbox
	</td>
	<td>
		 Escape del sandbox de V8 sin CVE
	</td>
	<td>
		 El exploit permitía salir del sandbox del navegador. Proofpoint aclara que Google no asigna CVE a ese tipo de fallos de V8. CVE-2026-87491 no está relacionado con BlueMoon.
	</td>
</tr>
<tr>
	<td>
		 3. Elevación de privilegios
	</td>
	<td>
		 CVE-2026-85880 en Windows
	</td>
	<td>
		 Un fallo en ALPC y WNF elevaba privilegios solo en compilaciones relativamente antiguas de Windows. Microsoft lo solucionó el 8 de septiembre; la descripción se publicó en <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85880">MSRC</a>.
	</td>
</tr>
</tbody>
</table>
<p>
	 La limitación de la tercera etapa a versiones antiguas de Windows y el notable uso del comando <strong>curl</strong> indicaban prisa. Proofpoint supone que los operadores intentaron usar la última cadena de navegador antes de la instalación masiva de actualizaciones, de modo que la velocidad fue más importante que el sigilo.
</p>
<p>
	 Tras un ataque exitoso, TA412 instalaba la extensión <strong>GemStone</strong>, disfrazada como Google Gemini. Esta robaba datos del navegador, registraba entradas y aceptaba órdenes. El instalador comprobaba Chrome, Edge, Brave y Vivaldi.
</p>
<blockquote>
	 BlueMoon muestra el riesgo principal del patch gap: la corrección puede existir ya en el código fuente, pero los ataques reales continúan hasta que los usuarios reciben e instalan la versión protegida.
</blockquote>
<h2>En qué se diferencia un zero-day de un n-day y qué relación tiene CVE-2026-87491</h2>
<p>
	 Zero-day suele denominarse la vulnerabilidad que los atacantes explotan mientras no existe una corrección disponible para los usuarios. <strong>N-day</strong> suele referirse a la explotación de un error ya divulgado o corregido, cuando parte de los dispositivos siguen ejecutando la versión antigua. No hay un límite universal estricto entre los términos, por eso distintos investigadores pueden describir el mismo caso de forma algo diferente.
</p>
<p>
	 CVE-2026-87491 es un ejemplo aparte y no está vinculada a BlueMoon. El fallo de escritura fuera de límites se encontraba en V8. El investigador Jihyeon Jeong del laboratorio Compsec de la Universidad Nacional de Seúl informó a Google sobre él el 6 de agosto a través del programa de recompensas por errores. La corrección entró en <a href="https://chromereleases.googleblog.com/2026/09/">Chrome 153</a>, publicado el 8 de septiembre. Google también confirmó la existencia de un exploit para CVE-2026-87491 en ataques reales.
</p>
<p>
	 En una semana de septiembre hubo dos ejemplos independientes de un mismo problema. CVE-2026-85046 se usó en BlueMoon antes de la entrega masiva de la corrección en Chrome 152, y la CVE-2026-87491, divulgada por separado, requirió ya Chrome 153. No deben mezclarse las dos historias, aunque ambas muestran lo corto que puede ser el intervalo entre la disponibilidad de información sobre un error y su explotación.
</p>
<p>
	 La agencia CISA incluyó ambas vulnerabilidades en el <a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog">catálogo KEV</a>. Para CVE-2026-85046 las agencias civiles federales de EE. UU. deben mitigar el riesgo antes del 18 de septiembre de 2026; para CVE-2026-87491, antes del 23 de septiembre. Esos plazos ilustran la diferencia entre la aparición de la corrección y la actualización efectiva de todo el parque de dispositivos.
</p>
<p>
	 Un parche público ayuda a buscar errores relacionados. Este enfoque se llama búsqueda de variantes. El investigador analiza la causa de una vulnerabilidad y luego revisa otras funciones y componentes en busca de patrones peligrosos similares. El método lo aplican tanto desarrolladores para proteger el producto como atacantes en busca de nuevos puntos de entrada.
</p>
<h2>Por qué Chromium es especialmente sensible a los retrasos en las actualizaciones</h2>
<p>
 <a href="https://www.chromium.org/Home/">Chromium</a> sirve como base común para varios navegadores. Cuando los desarrolladores corrigen el código fuente de Chromium, el fabricante del producto final aún tiene que incorporar el cambio en su rama, probar la compilación y entregar la actualización a los usuarios.
</p>
<p>
	 Durante los primeros ataques de BlueMoon, las versiones estables más recientes de los navegadores afectados aún no incluían las correcciones necesarias. Los cambios publicados en Chromium ya se podían analizar, mientras que las compilaciones de usuario seguían siendo vulnerables. La salida de un Chrome protegido tampoco implica automáticamente que Edge, Brave, Opera, Vivaldi o una aplicación basada en Electron ya hayan recibido una actualización equivalente.
</p>
<p>
	 La actualización automática de Chrome tampoco garantiza protección instantánea. La nueva versión puede descargarse en segundo plano, pero el navegador seguirá ejecutando el código antiguo hasta que se reinicie. Además, Google distribuye algunas versiones de forma gradual durante varios días o semanas.
</p>
<p>
	 En el equipo, la <a href="https://support.google.com/chrome/answer/95414">comprobación</a> se ve así: <strong>Menú → Ayuda → Acerca de Google Chrome → esperar a que compruebe las actualizaciones → Reiniciar.</strong> Para otro navegador basado en Chromium hay que comprobar la actualización de ese producto concreto.
</p>
<blockquote>
	 La frase «el desarrollador lanzó un parche» y la frase «mi navegador está protegido» son eventos diferentes. La protección aparece después de instalar la versión corregida y, cuando el programa lo exige, al reiniciarlo.
</blockquote>
<h2>Conclusión</h2>
<p>
	 El patch gap surge entre la corrección del código fuente y la entrega de la versión protegida al usuario. En un proyecto abierto como Chromium ese intervalo es especialmente peligroso: un parche publicado permite localizar más rápido la sección modificada y reconstruir el principio de funcionamiento del error.
</p>
<p>
	 BlueMoon mostró esa carrera en la práctica. La corrección de CVE-2026-85046 estuvo en el código fuente desde el 7 de agosto; Chrome 152.0.7977.82/.83 recibió la protección el 3 de septiembre, pero se observaron ataques varios días más. Los operadores utilizaron una cadena que incluía un escape no numerado del sandbox de V8 y CVE-2026-85880 para versiones antiguas de Windows, sacrificando el sigilo en favor de la velocidad.
</p>
<p>
	 Al notificarse una vulnerabilidad en explotación activa conviene comprobar manualmente la versión del navegador, instalar la actualización disponible y reiniciar completamente el programa. Los usuarios de Edge, Brave, Opera, Vivaldi y otros productos basados en Chromium deben guiarse por la publicación de su fabricante, no solo por noticias sobre parches de Chrome.
</p>
<p>
	 El material describe vulnerabilidades y métodos de análisis solo con fines educativos. No se debe crear ni emplear exploits contra sistemas ajenos sin el permiso del propietario. Al investigar software, respete la legislación de la Federación de Rusia y pruebe únicamente sus propios sistemas o recursos para los que tenga permiso explícito.
</p><br /><a href="http://www.securitylab.lat/blog//paragraphES/362334.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//paragraphES/362334.php</link>
    </item>

    <item>
      <title>Techno Lady: Chrome bloquea las APK en Android: por qué ocurre y cómo descargarlas de forma segura</title>
      <description><![CDATA[<p>
	 Chrome en Android puede detener un APK antes de que el archivo llegue al instalador de aplicaciones. Por eso, el consejo habitual de permitir la instalación desde fuentes desconocidas a veces no ayuda: el usuario aún no ha llegado a esa etapa. El bloqueo lo genera el propio navegador y su sistema <a href="https://support.google.com/chrome/answer/9890866?co=GENIE.Platform%3DAndroid&hl=ru">Navegación segura</a>.
</p>
<p>
	 El 12 de mayo de 2026 Google <a href="https://blog.google/security/whats-new-in-android-security-privacy-2026/">anunció una comprobación adicional de APK</a> en Chrome para Android. Con Safe Browsing activado, el navegador evalúa el paquete descargado en busca de malware conocido y puede detener la descarga antes de la instalación. Google no indicó la versión exacta de Chrome ni el calendario de despliegue completo de la función, por lo que la apariencia de la advertencia puede variar según la versión del navegador.
</p>
<p>
	 Explicamos por qué Chrome bloquea los APK, en qué se diferencian las advertencias entre sí, dónde entra Play Protect y cómo descargar de forma segura un APK de un banco, RuStore u otro servicio. El artículo está orientado a usuarios en Rusia.
</p>
<h2>Por qué Chrome bloquea los APK ya en la etapa de descarga</h2>
<p>
	 Las descargas de APK ahora tienen varios niveles de comprobación independientes. El primero es el propio Chrome: al descargar, el navegador consulta la Navegación segura y evalúa el sitio, la conexión y el archivo según el nivel de protección.
</p>
<p>
	 En Chrome para Android, por defecto se usa la <strong>Protección estándar</strong>. En los ajustes también están disponibles la <strong>Protección mejorada</strong> y la <strong>Protección desactivada</strong>. Ruta en la versión en español de Chrome: <strong>Más → Configuración → Privacidad y seguridad → Navegación segura</strong>. La nueva comprobación de APK funciona con Safe Browsing activado, independientemente del nivel de protección, y el botón «<strong>Comprobar si hay malware</strong>» para archivos sospechosos está disponible en el modo de Protección mejorada.
</p>
<p>
	 Google describe el nuevo mecanismo como una comprobación del paquete en busca de malware conocido ya durante la descarga —es una barrera separada antes de que se ejecute el instalador de Android. Por eso, permitir instalar aplicaciones desde Chrome no afecta la decisión del navegador de detener la descarga.
</p>
<h2>Qué significan las advertencias de Chrome al descargar APK</h2>
<p>
	 En la <a href="https://support.google.com/chrome/answer/6261569?hl=ru-RU">ayuda de Chrome</a> Google clasifica los bloqueos de descarga en varios tipos, y no conviene reaccionar igual ante todos.
</p>
<table>
<thead>
<tr>
	<th>
		 Advertencia
	</th>
	<th>
		 Qué significa
	</th>
	<th>
		 Qué hacer
	</th>
</tr>
</thead>
<tbody>
<tr>
	<td>
 <strong>Archivo peligroso</strong>
	</td>
	<td>
		 Chrome asocia el archivo con malware o software no deseado que puede dañar el dispositivo o cambiar su configuración sin el consentimiento del usuario.
	</td>
	<td>
		 Cancelar la descarga. Continuar solo tras una confirmación independiente por parte del propietario de la aplicación de que la detección es errónea.
	</td>
</tr>
<tr>
	<td>
 <strong>Archivo sospechoso</strong>
	</td>
	<td>
		 El archivo es poco común, desconocido o presenta signos que podrían usarse para ocultar contenido malicioso.
	</td>
	<td>
		 Comprobar el dominio, la finalidad del archivo y su procedencia. La rareza por sí sola no prueba la presencia de código malicioso.
	</td>
</tr>
<tr>
	<td>
 <strong>Archivo sin verificar</strong>
	</td>
	<td>
		 El archivo se descarga con la Navegación segura desactivada.
	</td>
	<td>
		 No interpretar esto como una evaluación de seguridad del APK. Activar Navegación segura y repetir la descarga desde el sitio oficial.
	</td>
</tr>
<tr>
	<td>
 <strong>Conexión no segura</strong>
	</td>
	<td>
		 El problema está en la forma de transmisión del archivo; por ejemplo, la descarga se realiza por una conexión no protegida.
	</td>
	<td>
		 No continuar por HTTP ni por una dirección intermedia sospechosa. Buscar un enlace HTTPS en el sitio del desarrollador.
	</td>
</tr>
</tbody>
</table>
<p>
	 Un APK sospechoso puede ser simplemente nuevo o poco descargado, y la etiqueta <strong>Archivo peligroso</strong> es una señal más seria, por lo que no conviene tratar todas las advertencias por igual. En el modo de Protección mejorada, Chrome puede ofrecer una comprobación adicional: la acción <strong>Comprobar si hay malware</strong>, tras la cual informará si se ha encontrado contenido malicioso.
</p>
<p style="text-align: center;">
</p>
<h2>Chrome, Play Protect y el permiso para instalar APK: etapas distintas</h2>
<p>
	 Estos tres mecanismos se confunden con frecuencia, aunque resuelven tareas diferentes.
</p>
<ul>
	<li><strong>Chrome y Navegación segura</strong> analizan el sitio y la descarga. La nueva protección de 2026 puede detener un APK antes de que se guarde el archivo.</li>
	<li><strong>Google Play Protect</strong> comprueba las aplicaciones en la instalación, analiza el dispositivo posteriormente y puede advertir, bloquear o eliminar una aplicación potencialmente peligrosa.</li>
	<li><strong>El permiso para instalar desde fuentes externas determina si una aplicación</strong>&nbsp;(por ejemplo, Chrome o un gestor de archivos) tiene derecho a pasar el APK al instalador del sistema.</li>
</ul>
<p>
	 Por eso, no se soluciona el mensaje de Chrome con el permiso para instalar desde fuentes desconocidas: ese permiso se necesitará más tarde, cuando el APK ya esté descargado y el usuario lo abra. La ruta a esa opción del menú varía según las capas de personalización de Android, por lo que no la considere universal para todos los fabricantes.
</p>
<p>
 <a href="https://support.google.com/android/answer/2812853?hl=ru">Play Protect</a> también está activado por defecto: en Google Play sus ajustes están en la ruta <strong>icono de perfil → Play Protect → Ajustes</strong>. Para las aplicaciones que se obtienen fuera de Google Play, el servicio puede ofrecer un escaneo adicional.
</p>
<h2>Qué hacer si Chrome bloquea un APK oficial de un banco, RuStore u otro servicio</h2>
<p>
	 Algunos bancos y tiendas de aplicaciones distribuyen APK en sus propios sitios. La procedencia es más importante que el nombre del archivo: un APK falsificado puede llamarse igual que el oficial.
</p>
<ol>
	<li><strong>Busque el sitio oficial por su cuenta</strong> si llegó a la página desde un anuncio o un enlace accidental. Compruebe la dirección del banco con sus canales oficiales, y descargue RuStore solo desde el dominio <strong>rustore.ru</strong>.</li>
	<li><strong>Verifique la dirección antes de descargar.</strong> Un error en una letra, un guion adicional, un subdominio desconocido o una redirección mediante un acortador de enlaces son motivos para no continuar.</li>
	<li><strong>Evalúe la advertencia de Chrome.</strong> Un archivo sospechoso o poco frecuente no es lo mismo que una infección. Si Chrome identifica el archivo como peligroso, es mejor cancelar la descarga.</li>
	<li><strong>No desactive la Navegación segura</strong> (ruta descrita arriba): desactivarla por una sola descarga reduce la protección de todos los sitios y archivos posteriores.</li>
	<li><strong>Use la comprobación adicional si Chrome la ofrece</strong> —la acción <strong>Comprobar si hay malware</strong> para archivos sospechosos.</li>
	<li><strong>Tras la descarga, no desactive Play Protect.</strong> Deje que Android analice el paquete; para un APK poco conocido, el sistema puede solicitar un escaneo adicional.</li>
	<li><strong>Permita la instalación solo a la aplicación desde la que abre el APK</strong>, y solo después de verificar la fuente.</li>
</ol>
<p>
	 RuStore ofrece una <a href="https://www.rustore.ru/instruction">instrucción oficial</a>: la tienda propone descargar <strong>RuStore.apk</strong> desde su propio sitio y muestra los pasos para permitir la descarga y la instalación. Si la página que ofrece RuStore está en otro dominio, es más seguro volver a rustore.ru y comenzar de nuevo.
</p>
<p>
	 Para un banco, utilice únicamente el enlace desde su sitio oficial. La instalación desde una tienda oficial de aplicaciones suele ser más fiable que la descarga manual de un APK.
</p>
<h2>Cómo comprobar un APK y cuándo cancelar la descarga</h2>
<p>
	 Es útil comprobar tres cosas: la fuente, la integridad y la firma del APK.
</p>
<p>
 <strong>Fuente.</strong> El APK debe provenir del dominio oficial del desarrollador o de una tienda a la que el propio desarrollador remita. El icono de la aplicación, un nombre de archivo conocido o un diseño de página similar no garantizan nada.
</p>
<p>
 <strong>Checksum.</strong> Si el desarrollador publica el SHA-256 del APK, compárelo con el valor del archivo descargado. La coincidencia confirma que el archivo no se ha modificado, pero no demuestra que el programa sea seguro —compare el hash solo con el valor del origen oficial.
</p>
<p>
 <strong>Firma digital.</strong> Android compara la firma de la nueva versión con la firma de la aplicación ya instalada. Un APK con un certificado distinto no se instalará sobre la aplicación existente como una actualización normal.
</p>
<p>
	 Usuarios avanzados pueden comprobar el APK con la herramienta del SDK de Android <a href="https://developer.android.com/tools/apksigner">apksigner</a>: el comando 
====code====
<pre>apksigner verify --print-certs app.apk</pre>
=============
 muestra información sobre el certificado. La comprobación es útil solo si existe un punto de comparación —los datos del certificado deben contrastarse con la información del desarrollador o con una versión legítima de la aplicación.
</p>
<p style="text-align: center;">
</p>
<p>
	 Es mejor cancelar la descarga sin intentar sortearla si coincide al menos uno de los siguientes signos:
</p>
<ul>
	<li>Chrome informa del descubrimiento de malware o bloquea el archivo como peligroso;</li>
	<li>el APK se descarga desde un dominio que no es el oficial, como espejo, foro, disco en la nube o un enlace dentro de un mensaje;</li>
	<li>el sitio exige desactivar la Navegación segura o Play Protect como condición obligatoria;</li>
	<li>la página se hace pasar por un banco o servicio, pero la dirección difiere de la oficial;</li>
	<li>el desarrollador no confirma ese método de distribución;</li>
	<li>el archivo debería ser una actualización, pero Android no lo acepta por problemas con la firma.</li>
</ul>
<p>
	 Incluso una advertencia para un APK oficial no debe considerarse automáticamente un error: consulte el soporte del desarrollador y la disponibilidad de una versión nueva del archivo.
</p>
 <section class="faq" itemscope="" itemtype="https://schema.org/FAQPage">
<h2>Preguntas y respuestas</h2>
 <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Por qué Chrome no descarga APK en Android?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Chrome puede detener un APK ya en la etapa de descarga. La Navegación segura comprueba los sitios y los archivos descargados, y en 2026 Google anunció una comprobación adicional de APK en busca de malware conocido antes de la instalación.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Ayuda el permiso para instalar aplicaciones desconocidas si Chrome bloquea un APK?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No, si el archivo lo detuvo el propio Chrome. El permiso para instalar se usa más tarde, cuando el APK ya está descargado y se pasa al instalador del sistema Android.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Qué significa la advertencia Archivo sospechoso de Chrome?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Con esa etiqueta, Chrome señala un archivo poco común, desconocido o inusual, o un archivo con signos de ocultación de contenido malicioso. Esa advertencia requiere verificar la fuente, pero por sí sola no demuestra una infección.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Qué significa la advertencia Archivo peligroso?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Google incluye en esa categoría malware o software no deseado. Si Chrome indica que un archivo es peligroso o se ha detectado malware, es más seguro cancelar la descarga y consultar al desarrollador.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Hay que desactivar la Navegación segura para descargar un APK oficial?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No. Desactivar la Navegación segura reduce la protección de todos los sitios y descargas posteriores. Para un APK oficial, primero verifique el dominio, el tipo de advertencia y las opciones de comprobación disponibles.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿En qué se diferencia el bloqueo de Chrome de Google Play Protect?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Chrome actúa en la etapa del sitio y la descarga. Google Play Protect verifica las aplicaciones en la instalación y escanea periódicamente el software ya instalado, incluidas las aplicaciones obtenidas de fuentes externas.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Cómo descargar de forma segura RuStore?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Use el sitio oficial rustore.ru y el botón de descarga que allí se proporciona para RuStore.apk. No descargue el instalador desde espejos, foros, discos en la nube ni enlaces aleatorios en mensajes.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Cómo comprobar la firma digital de un APK?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Para una comprobación técnica puede usar la herramienta oficial del SDK de Android apksigner con el comando 
====code====
<pre>apksigner verify --print-certs app.apk</pre>
=============
. Los datos del certificado tienen sentido solo al contrastarlos con información verificada sobre la firma de la aplicación.
	</p>
</div>
 </details> </section><br /><a href="http://www.securitylab.lat/blog//TechnoladyES/362314.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//TechnoladyES/362314.php</link>
    </item>

    <item>
      <title>Room Bloger: ¿Puede una extensión de Chrome acceder a todo el equipo?</title>
      <description><![CDATA[<p>
	 Una extensión típica de Chrome no obtiene acceso completo al equipo solo porque el usuario la instaló en el navegador. Incluso un complemento con permiso para leer y modificar datos en todos los sitios no puede, a través de las interfaces estándar de Chrome, abrir arbitrariamente cualquier carpeta de Windows o Linux, ejecutar PowerShell, ver la lista de procesos o ejecutar un comando del sistema.
</p>
<p>
	 Pero la frontera entre el navegador y el sistema operativo no es absoluta. Chromium admite un mecanismo estándar de intercambio con programas locales llamado Native Messaging. Si en el equipo está instalado un componente local compatible, la extensión puede enviarle comandos y el programa ya funciona fuera del entorno del navegador con los privilegios del usuario actual.
</p>
<blockquote>
	 El permiso "leer y modificar datos en todos los sitios" no significa control total sobre Windows o Linux. Para trabajar arbitrariamente con archivos y comandos del sistema operativo, la extensión por lo general necesita un componente local separado o el equipo ya debe estar comprometido de otra manera.
</blockquote>
<h2>Qué puede una extensión típica de Chrome dentro del navegador</h2>
<p>
	 Las capacidades las definen los permisos que el desarrollador indicó en el archivo de la extensión. <a href="https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions">La documentación de Chrome</a> divide los permisos entre acceso a las interfaces del navegador y acceso a sitios.
</p>
<table>
<thead>
<tr>
	<th>
		 Capacidad
	</th>
	<th>
		 ¿Puede la extensión acceder?
	</th>
</tr>
</thead>
<tbody>
<tr>
	<td>
		 Contenido de la página web abierta
	</td>
	<td>
		 Sí, si la extensión tiene permiso para trabajar con el sitio
	</td>
</tr>
<tr>
	<td>
		 Historial de visitas
	</td>
	<td>
		 Sí, con el permiso correspondiente
	</td>
</tr>
<tr>
	<td>
		 Pestañas y sus direcciones
	</td>
	<td>
		 Sí, dentro de los permisos otorgados
	</td>
</tr>
<tr>
	<td>
		 Cookies de los sitios
	</td>
	<td>
		 Sí, con permiso de cookies y acceso al dominio necesario
	</td>
</tr>
<tr>
	<td>
		 Portapapeles
	</td>
	<td>
		 En algunos escenarios, si se solicitan los permisos adecuados
	</td>
</tr>
<tr>
	<td>
		 Contenido de páginas y formularios
	</td>
	<td>
		 Sí, una extensión con acceso al sitio puede trabajar con la estructura de la página
	</td>
</tr>
<tr>
	<td>
		 Archivos arbitrarios en el disco
	</td>
	<td>
		 No a través de las interfaces habituales de extensiones
	</td>
</tr>
<tr>
	<td>
		 Ejecutar PowerShell, cmd o programas del sistema
	</td>
	<td>
		 No sin un mecanismo adicional fuera de la extensión
	</td>
</tr>
</tbody>
</table>
<p>
	 Una extensión con amplio acceso a sitios puede leer el contenido de las páginas y modificarlo. Google indica expresamente que los scripts de las extensiones pueden operar con la estructura de la página web. El complemento puede, por ejemplo, ver datos de formularios, modificar la página o añadir sus propios elementos.
</p>
<p>
	 Un riesgo aparte está relacionado con las cookies. La interfaz <a href="https://developer.chrome.com/docs/extensions/reference/api/cookies">chrome.cookies</a> permite leer y modificar las cookies de los sitios a los que la extensión tiene acceso. Una cookie de sesión válida robada a veces permite a un atacante aprovechar una sesión activa sin conocer la contraseña.
</p>
<p>
	 La situación con los datos guardados en el gestor de contraseñas de Chrome es distinta. No existe una interfaz estándar para que las extensiones lean toda la base de contraseñas guardadas. Pero un complemento malicioso con acceso a una página puede intentar interceptar la contraseña que el usuario introduce en un formulario, suplantar la página de inicio de sesión o robar información de una sesión activa.
</p>
<p>
	 El acceso a direcciones locales del tipo file:// tampoco equivale al acceso a todo el disco. Chrome requiere permitir por separado a la extensión trabajar con esas direcciones. El usuario puede cambiar el permiso en la página de administración de la extensión, lo que se describe en la <a href="https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions">documentación</a>.
</p>
<h2>Cómo Native Messaging saca a la extensión más allá del navegador</h2>
<p>
	 Native Messaging no fue creado como una forma de eludir las protecciones, sino como un mecanismo estándar para enlazar el navegador con un programa instalado en el equipo. Ese mecanismo es necesario, por ejemplo, para algunos gestores de contraseñas, herramientas corporativas de seguridad, programas criptográficos y aplicaciones a las que las capacidades del navegador no les bastan.
</p>
<p>
	 El esquema es así: extensión de Chrome → servicio de la extensión → Native Messaging → programa local → sistema operativo.
</p>
<p>
	 Según la <a href="https://developer.chrome.com/docs/extensions/develop/concepts/native-messaging">documentación de Chrome</a>, una extensión con el permiso nativeMessaging puede conectarse a un programa local previamente registrado. Chrome inicia dicho programa como un proceso separado y transmite mensajes a través de las entradas y salidas estándar. En la configuración del componente local también se indican los identificadores de las extensiones a las que se les permite la conexión.
</p>
<p>
	 Chrome no crea el programa local por sí mismo. El componente debe haber llegado al sistema con anterioridad, por ejemplo junto con una aplicación instalada. Por ello una extensión aleatoria de la tienda no puede simplemente declarar nativeMessaging y obtener automáticamente acceso a la línea de comandos del sistema.
</p>
<p>
	 En Windows Chrome busca componentes Native Messaging registrados, en particular en las ramas 
====code====
<pre>HKEY_CURRENT_USERSOFTWAREGoogleChromeNativeMessagingHosts</pre>
=============
 y 
====code====
<pre>HKEY_LOCAL_MACHINESOFTWAREGoogleChromeNativeMessagingHosts</pre>
=============
. Para Edge se usan ramas análogas 
====code====
<pre>SOFTWAREMicrosoftEdgeNativeMessagingHosts</pre>
=============
. Microsoft describe el mecanismo en la documentación oficial de <a href="https://learn.microsoft.com/en-us/microsoft-edge/extensions/developer-guide/native-messaging">Edge</a>.
</p>
<p>
	 En Linux Chrome busca configuraciones de usuario, por ejemplo en 
====code====
<pre>~/.config/google-chrome/NativeMessagingHosts</pre>
=============
, y las del sistema en 
====code====
<pre>/etc/opt/chrome/native-messaging-hosts</pre>
=============
. La presencia de entradas no indica por sí sola una infección. Programas legítimos usan el mismo mecanismo.
</p>
<h2>Por qué PEEP puede ejecutar comandos de Windows</h2>
<p>
	 Un buen ejemplo de esta arquitectura apareció en septiembre de 2026. <a href="https://socradar.io/blog/peep-browser-rat-chrome-extension/">Se detectó</a> el conjunto PEEP, que se hace pasar por la extensión "Smart Bookmarks" para Chrome y Edge.
</p>
<p>
	 PEEP muestra la diferencia entre una extensión maliciosa y una toma completa del equipo. En el navegador el componente recopila historial, información sobre pestañas y cookies, puede operar con el contenido de las páginas y realizar otras acciones disponibles para el navegador. Cuando el operador necesita acceder a archivos, obtener la lista de procesos o ejecutar un comando del sistema, la extensión transfiere la tarea a un programa independiente 
====code====
<pre>nm_host.exe</pre>
=============
 a través de Native Messaging.
</p>
<p>
	 Los especialistas encontraron comandos para leer y escribir archivos, buscar archivos, ver procesos y servicios, así como iniciar una consola de comandos. El programa local realiza esas acciones con los privilegios de la cuenta del usuario. El propio mecanismo no eleva los privilegios.
</p>
<p>
	 PEEP no debe considerarse un ejemplo de que un usuario instaló una extensión ordinaria y con ello entregó de inmediato todo el equipo al atacante. El conjunto está pensado para una fase posterior al compromiso inicial. Antes de la instalación, el atacante ya necesita la posibilidad de ejecutar código en el equipo, y algunos métodos de persistencia requieren privilegios más elevados.
</p>
<p>
	 PEEP también modifica la configuración de Chromium, incluidas las Secure Preferences, y aplica mecanismos de instalación forzada de extensiones. Por eso eliminar simplemente el icono de "Smart Bookmarks" no garantiza limpiar un sistema infectado.
</p>
<blockquote>
	 Una extensión de la tienda oficial y una que el atacante instaló tras comprometer el equipo se encuentran en condiciones totalmente distintas. En el segundo caso el atacante ya puede modificar archivos del navegador, la configuración del sistema y registrar componentes locales.
</blockquote>
<h2>Cómo comprobar extensiones peligrosas en Chrome y Edge</h2>
<p>
	 Empiece por la lista habitual de complementos. En Chrome abra 
====code====
<pre>chrome://extensions</pre>
=============
, en Edge 
====code====
<pre>edge://extensions</pre>
=============
. Active el modo desarrollador si necesita ver los identificadores de las extensiones. Revise los complementos que no haya instalado usted mismo, así como programas de propósito desconocido y los que tengan amplio acceso a todos los sitios. Google ofrece el procedimiento estándar para comprobar y cambiar permisos en la <a href="https://support.google.com/chrome/answer/2664769">ayuda de Chrome</a>.
</p>
<p>
	 Para cada complemento abra los detalles y compruebe el acceso a sitios. Si el programa no necesita trabajar constantemente en todas las páginas, limite el acceso a sitios concretos o a la activación mediante clic.
</p>
<p>
	 A continuación revise las políticas del navegador. Chrome → 
====code====
<pre>chrome://policy</pre>
=============
 → busque parámetros relacionados con 
====code====
<pre>ExtensionSettings</pre>
=============
 y la instalación forzada de extensiones. Edge → 
====code====
<pre>edge://policy</pre>
=============
 → revise parámetros análogos. En un equipo de trabajo esas políticas a menudo las establece el administrador y su presencia es normal. En un equipo doméstico, la instalación forzada inesperada de una extensión desconocida merece una investigación.
</p>
<p>
	 Las organizaciones pueden permitir solo extensiones y componentes locales aprobados. Chrome admite las políticas <a href="https://chromeenterprise.google/policies/extension-install-allowlist/">ExtensionInstallAllowlist</a>, <a href="https://chromeenterprise.google/policies/native-messaging-blocklist/">NativeMessagingBlocklist</a> y <a href="https://chromeenterprise.google/policies/native-messaging-allowlist/">NativeMessagingAllowlist</a>. Microsoft proporciona herramientas similares para Edge.
</p>
<p>
	 Si una extensión desconocida vuelve después de eliminarla, el navegador muestra instalación forzada, en NativeMessagingHosts apareció una entrada desconocida o el software de seguridad detectó un programa ajeno, no se limite a reinstalar la extensión. Desactive el complemento sospechoso, ejecute un análisis completo del sistema con el software de seguridad y compruebe los programas que pudieron registrar el componente local. Tras confirmar una infección cambie las contraseñas desde un dispositivo limpio y cierre las sesiones activas en servicios importantes, porque la extensión maliciosa pudo obtener cookies o datos introducidos en páginas.
</p>
 <section class="faq" itemscope="" itemtype="https://schema.org/FAQPage">
<h2>Preguntas y respuestas</h2>
 <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Puede una extensión de Chrome acceder a todo el equipo?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Una extensión común de Chrome no obtiene acceso completo a Windows o Linux. Opera dentro de los permisos del navegador. Para leer archivos arbitrarios, ejecutar programas y realizar comandos del sistema normalmente se necesita un componente local separado, por ejemplo un programa conectado mediante Native Messaging.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question" open=""> <summary itemprop="name">¿Puede una extensión de Chrome ejecutar programas y comandos de Windows?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 A través de las interfaces estándar de extensiones no es posible ejecutar arbitrariamente PowerShell, la línea de comandos u otros programas. Esa capacidad aparece si la extensión interactúa con un programa instalado en el equipo mediante Native Messaging o si el atacante ya obtuvo acceso al sistema por otro medio.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Puede una extensión de Chrome robar contraseñas?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No existe una interfaz estándar para que las extensiones lean toda la base de contraseñas guardadas de Chrome. Pero una extensión maliciosa con acceso a un sitio puede ver el contenido de la página, interceptar datos que el usuario introduce en formularios, suplantar la página de autenticación o robar cookies de sesión disponibles.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Qué significa el permiso "leer y modificar datos en todos los sitios"?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Ese permiso permite a la extensión trabajar con el contenido de las páginas en los sitios autorizados. El complemento puede leer texto, ver elementos de formularios, cambiar la estructura de la página y añadir sus propios elementos. Por sí solo no otorga acceso completo a los archivos del equipo ni a programas del sistema.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Es peligroso Native Messaging en Chrome?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 El mecanismo Native Messaging en sí no es malicioso. Chrome lo usa para conectar extensiones con programas instalados en el equipo. Así funcionan algunos gestores de contraseñas, herramientas corporativas y otro software legítimo. El riesgo surge si una extensión desconocida se conecta a un componente local sospechoso.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Cómo comprobar si hay una extensión maliciosa en Chrome?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Abra chrome://extensions y revise la lista de complementos, sus desarrolladores y el acceso a sitios. Después vea chrome://policy y asegúrese de que no se instalen extensiones desconocidas de forma forzada. Si un complemento sospechoso vuelve tras eliminarlo, escanee el equipo con software de seguridad y revise los componentes Native Messaging registrados.
	</p>
</div>
 </details> </section>
<p>
</p>
<h2>Conclusión</h2>
<p>
</p>
<p>
	 Los permisos de una extensión de Chrome pueden ser muy amplios dentro del navegador. Un complemento puede leer páginas, historial, cookies y modificar el contenido de sitios si el usuario concedió los permisos necesarios. Pero trabajar arbitrariamente con archivos y comandos del sistema requiere un puente adicional hacia el sistema operativo. PEEP utiliza precisamente esa arquitectura y, además, se instala tras un compromiso inicial del equipo. Por eso al revisar una extensión sospechosa hay que mirar no solo la lista de complementos, sino también las políticas del navegador, los programas locales y los componentes Native Messaging registrados.
</p>
<blockquote>
	 Compruebe la configuración del sistema, archivos y el registro solo en sus propios dispositivos o con permiso del propietario. No utilice los mecanismos descritos para acceder a datos o equipos ajenos. Esas acciones pueden violar la legislación de la Federación Rusa.
</blockquote>
 <br><br /><a href="http://www.securitylab.lat/blog//paragraphES/362311.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//paragraphES/362311.php</link>
    </item>

    <item>
      <title>Room Bloger: Intercambio P2P de criptomonedas: cómo evitar convertirte en una mula</title>
      <description><![CDATA[<p>
	 La venta de criptomonedas a través de P2P no garantiza que los rublos a la tarjeta los envíe el propio comprador. Un estafador puede facilitar a la víctima los datos del vendedor, recibir la criptomoneda y trasladar el pago a la persona engañada. En el extracto bancario, el vendedor aparecerá como receptor directo del dinero de la víctima.
</p>
<p>
	 Esquemas similares están bastante extendidos. Según <a href="https://www.cbr.ru/press/event/?id=28492">los datos del Banco de Rusia</a>, en 2025 se abrían mensualmente decenas de miles de cuentas de droppers, y en los periodos pico la cifra alcanzó las 100 000. Al mismo tiempo, el volumen total de operaciones sospechosas en esas cuentas se redujo varias veces. Por ello, la cifra de 100 000 indica más bien la magnitud del problema que un nuevo aumento en el número de droppers.
</p>
<h2>Cómo funciona el fraude P2P y la transferencia por un tercero</h2>
<p>
	 El «triángulo» y los cálculos a través de un exchange cripto en la sombra son esquemas distintos. En el primero, el estafador engaña a una víctima concreta y usa al vendedor de la criptomoneda como receptor de su dinero. En el segundo, un intermediario ilegal empareja sistemáticamente los pagos de distintos clientes.
</p>
<table>
<thead>
<tr>
	<th>
		 Esquema
	</th>
	<th>
		 Cómo funciona
	</th>
	<th>
		 Riesgo
	</th>
</tr>
</thead>
<tbody>
<tr>
	<td>
		 Operación habitual
	</td>
	<td>
		 El comprador transfiere el dinero desde su cuenta.
	</td>
	<td>
		 Riesgo menor si los datos del pagador coinciden con los de la contraparte.
	</td>
</tr>
<tr>
	<td>
		 «Triángulo»
	</td>
	<td>
		 La víctima transfiere rublos al vendedor, y la criptomoneda la recibe el estafador.
	</td>
	<td>
		 El vendedor resulta receptor del dinero de la víctima.
	</td>
</tr>
<tr>
	<td>
		 Exchange en la sombra
	</td>
	<td>
		 El intermediario empareja pagos de distintos clientes.
	</td>
	<td>
		 Una persona puede verse implicada en operaciones relacionadas con actividad delictiva.
	</td>
</tr>
<tr>
	<td>
		 Fragmentación
	</td>
	<td>
		 La suma llega en varias transferencias desde distintas tarjetas.
	</td>
	<td>
		 La operación pasa a parecer un tránsito de dinero ajeno.
	</td>
</tr>
</tbody>
</table>
<p>
	 El Banco de Rusia <a href="https://www.cbr.ru/press/event/?id=24706">alertó</a> específicamente sobre los exchanges cripto ilegales que pueden conectar a compradores con vendedores vinculados al financiamiento del terrorismo u otra actividad delictiva. Ese esquema se diferencia del «triángulo» clásico, aunque en ambos casos la transferencia bancaria vincula a personas que no se conocen.
</p>
<blockquote>
	 Si el dinero proviene de una persona que no participa en la operación P2P, o si una suma llegó desde varias tarjetas, conviene no transmitir la criptomoneda hasta verificar y resolver la situación a través de la plataforma.
</blockquote>
<h2>Cómo vender criptomonedas de forma segura a través de P2P</h2>
<p>
	 Antes de la operación, verifique el perfil de la contraparte, el número de operaciones completadas, la antigüedad de la cuenta y los datos disponibles sobre la identidad. Una calificación alta reduce el riesgo, pero no excluye la posibilidad de que el perfil haya sido hackeado o que su propietario realice operaciones dudosas.
</p>
<p>
	 Antes de entregar la criptomoneda, compare los datos disponibles del comprador con el nombre del emisor en la aplicación bancaria. Una discrepancia evidente, frases como «la esposa pagará» o «un amigo enviará parte del importe», varios pagadores o la fragmentación del pago son motivos para detener la operación.
</p>
<p>
	 Procedimiento de verificación: abrir la operación →&nbsp;comprobar a la contraparte → esperar la transferencia → abrir la aplicación bancaria → verificar el abono real, el importe y el emisor → solo después de esto entregar la criptomoneda.
</p>
<p>
	 No confíe en capturas de pantalla, SMS o recibos del comprador. Verifique únicamente su propia cuenta. Si llegó solo parte del importe, el dinero proviene de un tercero o el comprador intenta llevar la conversación a un mensajero, abra una disputa dentro de la plataforma.
</p>
<p>
	 Guarde el número y la hora de la operación, el perfil de la contraparte, la conversación, el extracto bancario y los datos del emisor. Si la criptomoneda ya fue transferida, conserve la dirección del receptor y el identificador de la operación en la cadena de bloques.
</p>
<h2>Qué hacer si ya ha llegado una transferencia sospechosa</h2>
<p>
	 Si el dinero provino de otra persona o surgieron sospechas de fraude, no gaste la suma en disputa ni intente enviarla por su cuenta a nuevos datos.
</p>
<ul>
	<li>no libere la criptomoneda si la plataforma aún la retiene;</li>
	<li>abra una disputa en la plataforma P2P;</li>
	<li>guarde la conversación, el extracto y los datos de la operación;</li>
	<li>póngase en contacto con el banco a través de la aplicación o del número oficial;</li>
	<li>indique la fecha, el importe y la razón de sus sospechas;</li>
	<li>consulte con el banco el procedimiento para la devolución del dinero, si fuera necesario.</li>
</ul>
<p>
	 No envíe la devolución a la tarjeta que el comprador dejó en el chat. Incluso devolver al pagador original conviene acordarlo con el banco para no complicar la investigación.
</p>
<p>
	 Si la criptomoneda ya fue entregada, la posibilidad de impugnar la operación depende de las reglas de la plataforma. Por ejemplo, Bybit prohíbe pagos de terceros y en su ayuda indica la posibilidad de presentar una apelación sobre una operación completada dentro de cinco días naturales. Esta es una regla concreta de esa plataforma; puede cambiar y no se aplica automáticamente a otros servicios. La apelación tampoco garantiza la devolución de la criptomoneda ya entregada.
</p>
<p>
	 El banco puede verificar esos ingresos según las normas contra el blanqueo de capitales. Ante operaciones sospechosas, tiene derecho a solicitar una explicación del sentido económico de las transferencias y documentos sobre la fuente de los fondos.
</p>
<p>
</p>
<p>
	 De forma separada opera un mecanismo antifraude basado en la Ley Federal n.º 161-FZ. No debe mezclarse con el control financiero de las operaciones de droppers. La base del Banco de Rusia sobre operaciones fraudulentas se forma, entre otras fuentes, con información de bancos y del Ministerio del Interior sobre transferencias sin el consentimiento voluntario del cliente.
</p>
<p>
	 La plataforma «Antidrop» no forma parte, por ahora, de los mecanismos en vigor. El Banco de Rusia solo está creando un sistema único a través del cual los bancos podrán intercambiar información sobre droppers. La arquitectura de la plataforma ya está definida, pero el sistema aún no se ha lanzado. Según el <a href="https://cbr.ru/press/event/?id=28167">pronóstico del Banco de Rusia</a>, la plataforma debería entrar en funcionamiento hacia mediados de 2027. Por tanto, las transferencias P2P sospechosas se verifican hoy con los mecanismos bancarios y antifraude existentes, y no mediante «Antidrop».
</p>
<p>
	 Si el banco detecta indicios de una transferencia fraudulenta, puede suspender esa operación durante dos días. <a href="https://www.cbr.ru/faq/information_security/blokirovka-kart/">El Banco de Rusia</a> denomina ese plazo periodo de enfriamiento. La suspensión de dos días de una transferencia concreta y las limitaciones por la presencia de datos del cliente en la base del Banco de Rusia son medidas distintas.
</p>
<p>
	 Si los datos sobre una persona o sus medios de pago ya figuran en la base del Banco de Rusia sobre operaciones fraudulentas, el banco puede suspender el uso de la tarjeta y la banca online; al recibir información del Ministerio del Interior está obligado a hacerlo. Las limitaciones se mantienen mientras la información permanezca en la base.
</p>
<p>
	 Si el banco no bloqueó la tarjeta, desde el 15 de mayo de 2025 existe otra medida: ese cliente no puede transferir a sí mismo ni a otras personas físicas a través de medios de pago electrónicos más de <a href="https://www.cbr.ru/Reception/TopicalMessage/Page/10853">100 000 rublos al mes</a>. Para transferir una suma mayor será necesario acudir a la sucursal del banco con un documento de identidad. La restricción no se aplica al pago de bienes y servicios a personas jurídicas.
</p>
<p>
	 La inclusión errónea de datos se puede impugnar a través de su banco o directamente ante el Banco de Rusia. El regulador examina la solicitud de exclusión de datos de la base en un plazo de hasta 15 días hábiles. Ese plazo no está relacionado con la suspensión de dos días de una transferencia sospechosa concreta.
</p>
<h2>¿Se puede convertir uno en dropper tras una operación P2P habitual?</h2>
<p>
</p>
<p>
	 Recibir dinero de la víctima de una estafa no significa automáticamente que el vendedor sea reconocido como dropper o delincuente. Para una calificación penal importan las acciones de la persona, su papel, el ánimo de lucro y la naturaleza de las operaciones.
</p>
<p>
	 Desde el 5 de julio de 2025 entraron en vigor nuevas partes del artículo 187 del Código Penal de la Federación Rusa, introducidas por la Ley Federal n.º 176-FZ. Para el titular de la cuenta, la entrega de su tarjeta o el acceso a ella con ánimo de lucro para operaciones ilícitas, así como la realización de tales operaciones por indicación de otra persona, pueden conllevar hasta tres años de privación de libertad y una multa de hasta 300 000 rublos. Para delitos más graves, la pena máxima alcanza los seis años de prisión y una multa de 1 000 000 de rublos o la privación de ingresos por un periodo de hasta tres años.
</p>
<p>
	 Las nuevas disposiciones no se aplican a actos realizados antes del 5 de julio de 2025 si eso empeora la situación de la persona. Ese principio está consagrado en el artículo 10 del Código Penal de la Federación Rusa. La posible responsabilidad por hechos anteriores se determina según las normas vigentes en el momento del hecho.
</p>
<p>
	 El riesgo aumenta cuando una persona recibe regularmente transferencias de muchos desconocidos, cobra dinero en varias partes, lo reenvía según instrucciones ajenas, recibe una remuneración por las operaciones realizadas o facilita a otros el acceso a la tarjeta y la banca online. La fragmentación del pago por sí sola no demuestra que una persona sea un dropper, pero esa técnica se usa para transitar y encubrir dinero ajeno.
</p>
<h2>Conclusión</h2>
<p>
	 Una plataforma P2P puede controlar la entrega de la criptomoneda, pero no garantiza el origen legal de los rublos. Es más seguro aceptar un único pago de la propia contraparte, contrastar los datos del emisor y no liberar la criptomoneda ante discrepancias.
</p>
<p>
	 Si ya ha llegado una transferencia sospechosa, mantenga el dinero en la cuenta, registre las pruebas, abra una disputa y contacte con el banco. Ante restricciones, aclare la base concreta: la suspensión de dos días de la transferencia, las medidas derivadas de la base de operaciones fraudulentas y las comprobaciones de control financiero funcionan según reglas distintas.
</p>
<blockquote>
	 El material tiene carácter informativo y no sustituye a una consulta jurídica. En operaciones con criptomonedas cumpla la legislación de la Federación Rusa, los requisitos del banco y las reglas de la plataforma. Si la transferencia está relacionada con un proceso penal, hay una solicitud de la policía o se discute una suma importante, es mejor consultar a un abogado y conservar todos los documentos de la operación.
</blockquote>
 <br><br /><a href="http://www.securitylab.lat/blog//paragraphES/362277.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//paragraphES/362277.php</link>
    </item>

    <item>
      <title>Room Bloger: Servicios de accesibilidad en Android: qué son y por qué un virus puede tomar el control de tu teléfono</title>
      <description><![CDATA[<p>
	 Si una aplicación solicita «Permitir accesibilidad», no se trata de un permiso habitual como el acceso a la cámara o la geolocalización. El servicio de accesibilidad de Android puede obtener información sobre lo que ocurre en la pantalla e interactuar con los elementos de la interfaz en nombre del usuario. Según la configuración del servicio, la aplicación puede localizar botones y campos de entrada, pulsarlos, desplazar páginas, introducir texto y ejecutar acciones del sistema.
</p>
<p>
	 Por eso, el acceso a las opciones de accesibilidad es especialmente valorado por los troyanos bancarios. El usuario abre voluntariamente al programa malicioso un mecanismo del sistema que Android creó para los lectores de pantalla, el control sin contacto y otras ayudas de accesibilidad. Un único acceso de este tipo no siempre basta para tomar el control total del teléfono, pero la aplicación obtiene capacidades que no tiene un programa con el conjunto habitual de permisos.
</p>
<blockquote>
	 Si un reproductor de vídeo, una linterna, una app para ver documentos, un juego u otra aplicación pide activar «Accesibilidad» sin una razón clara, la solicitud debe considerarse un indicio serio de riesgo.
</blockquote>
<h2>Qué obtiene la aplicación tras conceder Accessibility en Android</h2>
<p>
	 El nombre técnico del mecanismo en la API de Android es <a href="https://developer.android.com/reference/android/accessibilityservice/AccessibilityService">AccessibilityService</a>. Google lo creó ante todo para aplicaciones que ayudan a personas con discapacidades a usar el dispositivo. El servicio funciona en segundo plano y recibe eventos cuando cambia la interfaz, por ejemplo cuando aparece una nueva ventana, cambia el foco o se pulsa un botón.
</p>
<p>
	 Decir que «Accessibility lee la pantalla» simplifica un poco lo que ocurre. En muchos casos el servicio recibe no una fotografía de la pantalla, sino un árbol estructurado de elementos de la interfaz. En él pueden aparecer textos, botones, campos de entrada, interruptores y otros objetos que la aplicación haya hecho accesibles al sistema. La clase <a href="https://developer.android.com/reference/android/view/accessibility/AccessibilityNodeInfo">AccessibilityNodeInfo</a> permite no solo localizar esos elementos, sino también interactuar con ellos.
</p>
<p>
	 Tras conceder el acceso, el servicio de accesibilidad potencialmente puede:
</p>
<ul>
	<li><strong>observar los cambios de la interfaz</strong> y determinar qué ventana o aplicación abrió el usuario;</li>
	<li><strong>leer el texto disponible para el sistema</strong>, por ejemplo etiquetas de botones, nombres de campos, importes y mensajes en pantalla;</li>
	<li><strong>encontrar elementos de la interfaz</strong>, incluidos botones como «Transferir», «Continuar» o campos de entrada;</li>
	<li><strong>pulsar botones</strong> y realizar otras acciones sobre los elementos accesibles;</li>
	<li><strong>introducir texto</strong> en campos, si la aplicación permite interactuar con ellos a través de Accessibility;</li>
	<li><strong>desplazar páginas y listas</strong> sin intervención del usuario;</li>
	<li><strong>enviar gestos táctiles</strong> a puntos específicos de la pantalla, si el servicio declaró esa capacidad;</li>
	<li><strong>ejecutar acciones globales de Android</strong>, por ejemplo retroceder, abrir la pantalla principal o la lista de aplicaciones recientes;</li>
	<li><strong>navegar entre ventanas y aplicaciones</strong>, organizando una secuencia de acciones casi como lo haría el propio usuario.</li>
</ul>
<p>
	 Por eso al malware no le hace falta conocer la estructura interna de la aplicación bancaria. A veces basta con detectar el lanzamiento del banco, encontrar los elementos necesarios de la interfaz y pulsarlos en secuencia.
</p>
<p>
	 Algunos servicios&nbsp;pueden además obtener una imagen de la pantalla. La interfaz correspondiente apareció en AccessibilityService a partir de Android 11. Sin embargo, no hay que entender «control total» de forma literal. Accessibility no otorga automáticamente acceso a todos los archivos, a la cámara, al micrófono, a SMS o a los datos de cada aplicación, y las ventanas protegidas pueden limitar las capturas y el trabajo con elementos sensibles.
</p>
<p>
	 Una protección adicional ofrece la propiedad <a href="https://developer.android.com/privacy-and-security/risks/accessibility">accessibilityDataSensitive</a>. El desarrollador puede marcar un elemento de la interfaz como sensible, tras lo cual Android limitará el acceso a ese elemento para los servicios que no sean herramientas de accesibilidad.
</p>
<p>
	 Para distinguir los servicios, Android usa, entre otras cosas, la propiedad 
====code====
<pre>isAccessibilityTool</pre>
=============
. El valor 
====code====
<pre>true</pre>
=============
 indica que el servicio se declara como herramienta de ayuda para personas con discapacidad. Un único indicador no basta para que una aplicación habitual sea considerada de confianza. Google Play además verifica dichas aplicaciones y prohíbe que programas comunes se hagan pasar por herramientas de accesibilidad.
</p>
<h2>Por qué los troyanos bancarios usan la accesibilidad</h2>
<p>
</p>
<p>
</p>
<p>
</p>
<p>
	 Un programa Android normal no puede simplemente abrir la aplicación de un banco ajeno y empezar a pulsar botones dentro. Accessibility resuelve otra tarea y permite legítimamente que un servicio interactúe con la interfaz de otras aplicaciones. Los troyanos bancarios emplean este mecanismo para usos indebidos.
</p>
<p>
	 Un ataque típico comienza con ingeniería social. Se persuade a la persona para que descargue un APK desde un sitio de terceros, permita la instalación desde orígenes desconocidos y active «Accesibilidad». Después el troyano puede esperar a que se inicie la aplicación del banco → localizar el botón necesario → abrir el formulario de transferencia → rellenar los campos accesibles → pulsar «Continuar». Accessibility por sí solo no anula la biometría ni otros métodos independientes de confirmación, pero amplía notablemente las capacidades del malware.
</p>
<p>
	 El troyano también puede leer la interfaz accesible, interceptar códigos si Android los muestra en un elemento accesible, cerrar advertencias y mostrar ventanas falsas. El acceso separado a notificaciones, SMS y el permiso para mostrar ventanas sobre otras aplicaciones hace que ese esquema sea aún más peligroso.
</p>
<p>
	 Un buen ejemplo es StreamRat, que <a href="https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat">ThreatFabric</a> describió en septiembre de 2026. El troyano se difundía haciéndose pasar por un servicio gratuito de televisión en streaming. La campaña publicitaria, entre el 11 de junio y el 3 de julio, alcanzó alrededor de 570 000 usuarios, sobre todo en España. El sitio explicaba paso a paso cómo instalar el APK y activar Accessibility, tras lo cual el operador podía vigilar la interfaz, mostrar formularios falsos y controlar remotamente el teléfono.
</p>
<p>
	 StreamRat empleó también una técnica inusual contra los sistemas de protección. El dropper creaba una conexión VPN ficticia, por la que se dirigía casi todo el tráfico del teléfono, excepto el del propio malware. Según la estimación de ThreatFabric, esa técnica podía impedir que las aplicaciones de seguridad se comunicaran con sistemas de verificación en la nube, reduciendo entre otras cosas la eficacia del análisis en la nube de Google Play Protect.
</p>
<p>
	 Un ejemplo en Rusia está relacionado con el troyano RedWing. El 12 de agosto de 2026 los especialistas de F6 informaron que el malware se difundía haciéndose pasar por la aplicación RadarTrevog para alertas sobre ataques de drones y peligro de misiles. Los autores del señuelo explotaron temores reales y convencieron a los usuarios de conceder todos los permisos solicitados.
</p>
<p>
	 F6 señaló que el acceso clave era Android Accessibility. RedWing también solicitaba SMS, notificaciones y permiso para mostrar ventanas sobre otras aplicaciones. El troyano podía interceptar códigos bancarios, recopilar datos, ayudar a secuestrar cuentas de mensajería y usar el teléfono infectado para ataques DDoS.
</p>
<p>
	 Android va cerrando gradualmente estos escenarios. Advanced Protection Mode apareció en Android 16, y en Android 17 la protección recibió una nueva restricción para Accessibility. El mecanismo apareció por primera vez en Android 17 Beta 2 en febrero de 2026 y luego se incluyó en la versión estable de <a href="https://developer.android.com/blog/posts/android-17-is-here">Android 17</a>, que se lanzó el 16 de junio.
</p>
<p>
	 Con Advanced Protection activado, el sistema no permite que aplicaciones comunes obtengan Accessibility Service y revoca el acceso ya concedido a servicios no adecuados. La separación está relacionada, entre otras cosas, con la propiedad 
====code====
<pre>isAccessibilityTool</pre>
=============
, que usan las verdaderas herramientas de accesibilidad.
</p>
<p>
	 No se puede considerar la protección como infranqueable. Advanced Protection se activa de forma voluntaria, y el usuario puede desactivar Device protection y devolver las capacidades limitadas. Por eso los atacantes aún pueden intentar convencer a la víctima de que desactive la protección por sí misma.
</p>
<blockquote>
	 Android 17 no prohibió el abuso de Accessibility de una vez por todas. El sistema añadió una barrera adicional para los usuarios con Advanced Protection activado, pero la ingeniería social sigue siendo el principal método para lograr que una persona abra voluntariamente un acceso peligroso al malware.
</blockquote>
<h2>En qué se diferencia Accessibility de otros permisos de Android</h2>
<p>
	 Las opciones de accesibilidad pueden confundirse con permisos habituales de Android, el acceso a notificaciones, la visualización de ventanas sobre otras aplicaciones o los derechos de administrador del dispositivo. Las capacidades de estos mecanismos son distintas.
</p>
<table>
<thead>
<tr>
	<th>
		 Acceso
	</th>
	<th>
		 Qué obtiene la aplicación
	</th>
	<th>
		 Por qué es peligroso el abuso
	</th>
</tr>
</thead>
<tbody>
<tr>
	<td>
		 Accesibilidad
	</td>
	<td>
		 Eventos de la interfaz, elementos de la pantalla accesibles, acciones sobre ellos, gestos y algunos comandos del sistema
	</td>
	<td>
		 Pulsaciones automáticas, introducción de texto, observación de la interfaz y control de otras aplicaciones
	</td>
</tr>
<tr>
	<td>
		 Acceso a notificaciones
	</td>
	<td>
		 Contenido de las notificaciones accesibles y acciones sobre ellas
	</td>
	<td>
		 Robo de códigos y otra información desde las notificaciones
	</td>
</tr>
<tr>
	<td>
		 Mostrar sobre otras aplicaciones
	</td>
	<td>
		 Capacidad para colocar una ventana propia sobre la de otra aplicación
	</td>
	<td>
		 Formularios de acceso falsos, enmascaramiento de la interfaz y engaño al usuario
	</td>
</tr>
<tr>
	<td>
		 Administrador del dispositivo
	</td>
	<td>
		 Un conjunto limitado de políticas administrativas antiguas de Android
	</td>
	<td>
		 Bloqueo del dispositivo, ciertas acciones administrativas y dificultad para eliminar la aplicación
	</td>
</tr>
<tr>
	<td>
		 Permisos habituales
	</td>
	<td>
		 Acceso a un recurso específico, por ejemplo cámara, micrófono o geolocalización
	</td>
	<td>
		 Robo o uso de datos dentro del ámbito del permiso concreto
	</td>
</tr>
</tbody>
</table>
<p>
	 Device Admin pertenece al modelo antiguo de gestión de Android. Google empezó a retirar parte de esas funciones en Android 9, y con Android 10 limitó adicionalmente las políticas antiguas para las aplicaciones modernas. La gestión empresarial de Android ahora se <a href="https://developer.android.com/work/versions/android-10">apoya</a> sobre todo en Android Enterprise, dispositivos completamente gestionados y perfiles de trabajo.
</p>
<p>
	 El permiso «Mostrar sobre otras aplicaciones» tampoco concede directamente a una app el derecho de pulsar botones dentro de la aplicación del banco. Permite colocar una ventana propia sobre la de otra aplicación. Accessibility, en cambio, puede interactuar con los elementos accesibles de la interfaz ajena. El malware suele solicitar ambos accesos, porque juntos ofrecen más posibilidades para controlar el dispositivo y engañar al usuario.
</p>
<p>
	 Un único interruptor sospechoso no prueba por sí mismo una infección. Mucho más preocupante es la combinación de señales. Por ejemplo, un APK desconocido que pide permitir la instalación desde fuentes externas, activar Accessibility, dar acceso a notificaciones, permitir ventanas sobre otras aplicaciones y designar el programa como administrador del dispositivo.
</p>
<h2>Cómo comprobar Accessibility en Android y desactivar una aplicación sospechosa</h2>
<p>
	 Los nombres de los apartados dependen del fabricante del teléfono y de la versión de Android. En dispositivos con una interfaz cercana a la estándar, la ruta habitual suele ser la siguiente.
</p>
<p>
 <strong>Ajustes → Accesibilidad → Aplicaciones descargadas o Aplicaciones instaladas → servicio deseado → desactivar.</strong>
</p>
<p>
	 En Samsung, Xiaomi, Honor y dispositivos de otros fabricantes el menú puede llamarse de otra manera. Si el apartado no aparece en el lugar habitual, abra la búsqueda dentro de Ajustes y escriba «accesibilidad».
</p>
<p>
	 Revise todas las aplicaciones de terceros con acceso activo. La mera presencia de un programa en la lista no significa infección. Lectores de pantalla, herramientas de control para personas con limitaciones, algunas aplicaciones de automatización y otras apps legítimas usan efectivamente Accessibility.
</p>
<p>
	 Compruebe la finalidad de cada aplicación. La pregunta debe ser simple: ¿por qué necesita esta aplicación ver la interfaz de otras apps y actuar en mi nombre? Para un lector de pantalla la respuesta es evidente. Para un reproductor de vídeo, una linterna, un visor de documentos recibido por mensajería o una app enviada por un desconocido, normalmente no hay una razón clara.
</p>
<p>
	 Tras revisar Accessibility, compruebe otros accesos sensibles.
</p>
<p>
 <strong>Ajustes → Aplicaciones → Acceso especial → Acceso a notificaciones → comprobar la lista.</strong>
</p>
<p>
 <strong>Ajustes → Aplicaciones → Acceso especial → Mostrar sobre otras aplicaciones → comprobar la lista.</strong>
</p>
<p>
 <strong>Ajustes → Aplicaciones → Acceso especial → Instalar aplicaciones desconocidas → desactivar las fuentes innecesarias.</strong>
</p>
<p>
 <strong>Búsqueda en Ajustes → Administradores del dispositivo → comprobar las aplicaciones activas.</strong>
</p>
<p>
	 Si el dispositivo admite Advanced Protection, puede comprobar el modo desde los ajustes de seguridad.
</p>
<p>
 <strong>Ajustes → Seguridad y privacidad → Otras opciones → Advanced Protection → Device protection.</strong>
</p>
<p>
	 Si sospecha de un troyano bancario, desconecte Wi‑Fi y la red móvil, luego intente revocar a la aplicación sospechosa los permisos de accesibilidad y los demás permisos sensibles. Después, elimine la propia aplicación. La red desconectada no cura la infección, pero dificulta que el malware reciba nuevas órdenes y transmita datos durante la limpieza.
</p>
<p>
	 A continuación, ejecute Google Play Protect e instale las actualizaciones de Android disponibles. Si la aplicación sospechosa pudo ver la app bancaria, las notificaciones, los SMS o las credenciales introducidas, cambie las contraseñas importantes desde otro dispositivo que se sepa limpio. Revise las operaciones en sus cuentas y, si procede, contacte inmediatamente con el banco.
</p>
<p>
	 Si el malware impide abrir los ajustes, coloca su propia ventana sobre la interfaz del sistema o no permite eliminarse, pruebe el modo seguro. El método de inicio depende del fabricante. Cuando no es posible determinar con seguridad qué cambios realizó el malware, es más seguro guardar los archivos personales necesarios y restablecer el teléfono a los valores de fábrica. No vuelva a instalar el APK sospechoso tras el restablecimiento.
</p>
 <section class="faq" itemscope="" itemtype="https://schema.org/FAQPage">
<h2>Preguntas y respuestas</h2>
 <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Se puede conceder Accessibility a una aplicación?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Sí, si el acceso es realmente necesario para la función principal de la aplicación y se puede confiar en el desarrollador. Un lector de pantalla o una herramienta de control para una persona con discapacidad tienen una razón clara para solicitar ese acceso. Un juego, un reproductor de vídeo o un APK desconocido normalmente no la tienen.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Puede una aplicación con Accessibility ver contraseñas?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No todas las contraseñas y no en todas las condiciones. Android y las propias aplicaciones pueden ocultar elementos sensibles. Sin embargo, el servicio de accesibilidad puede leer el texto disponible en la interfaz, supervisar los cambios de los elementos e interactuar con ellos. Por eso es peligroso conceder ese acceso a una aplicación desconocida.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Puede un virus pulsar botones por sí mismo en Android?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Sí. El servicio de accesibilidad puede realizar acciones sobre los elementos accesibles de la interfaz y enviar gestos. Un programa malicioso con ese acceso puede pulsar botones automáticamente, desplazar la pantalla, introducir texto y navegar entre ventanas.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Se elimina el virus al desactivar las opciones de accesibilidad?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No. Si se desactiva Accessibility, se pierde uno de los canales de control más peligrosos, pero la aplicación permanece en el teléfono. Es necesario eliminar la aplicación sospechosa, comprobar los demás permisos sensibles y escanear el dispositivo. Tras una infección grave puede ser necesario restablecer a valores de fábrica.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Protege Android 17 frente a Accessibility malicioso?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Android 17 reforzó Advanced Protection y limitó el servicio Accessibility a herramientas de accesibilidad verificadas. La restricción apareció por primera vez en Android 17 Beta 2 en febrero de 2026 y luego se incluyó en la versión estable de Android 17, que se lanzó el 16 de junio de 2026. La protección funciona solo con Advanced Protection activado. El usuario puede desactivar todo el modo, por lo que la barrera reduce el riesgo pero no elimina la ingeniería social.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Qué es isAccessibilityTool?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
 
====code====
<pre>isAccessibilityTool</pre>
=============
 indica que el servicio se declara como herramienta de accesibilidad para personas con discapacidad. El indicador ayuda a separar las aplicaciones comunes de las herramientas de accesibilidad, pero por sí solo no convierte a una aplicación en confiable. Google Play verifica además las aplicaciones que usan ese estado.
	</p>
</div>
 </details> </section>
<p>
</p>
<h2>Conclusión</h2>
<p>
</p>
<p>
	 El servicio de accesibilidad de Android no es una función peligrosa en sí misma. Sin un acceso amplio a la interfaz no podrían funcionar los lectores de pantalla y otras ayudas de accesibilidad necesarias. El riesgo surge cuando esas capacidades las obtiene una aplicación que no necesita controlar ventanas ajenas.
</p>
<p>
	 Android también cambia. Advanced Protection apareció en Android 16, y en Android 17 el sistema empezó a revocar automáticamente Accessibility a los servicios no adecuados cuando el modo de protección mejorada está activado. Sin embargo, ni un nuevo indicador, ni la verificación de Google Play, ni Advanced Protection anulan el principio fundamental: una aplicación sin una razón clara no debe recibir el derecho a ver la interfaz de otras aplicaciones y pulsar botones en lugar del propietario del teléfono.
</p>
<blockquote>
	 El material está destinado a la protección de los propios dispositivos y al análisis de riesgos. Revise las aplicaciones y los dispositivos sobre los que tiene derecho a actuar, cumpla la legislación de la Federación de Rusia y no utilice los mecanismos descritos para el acceso no autorizado a datos o dispositivos ajenos.
</blockquote>
 <br><br /><a href="http://www.securitylab.lat/blog//paragraphES/362269.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//paragraphES/362269.php</link>
    </item>

    <item>
      <title>Room Bloger: ¿Qué sabe tu navegador sobre ti? Reseña del servicio GlassBox</title>
      <description><![CDATA[<p>
	 GlassBox es una herramienta gratuita de código abierto que muestra&nbsp;qué información puede obtener un sitio web usual del navegador sin instalar software en el equipo. El servicio comprueba las características del dispositivo, del navegador y del entorno, y luego estima aproximadamente hasta qué punto la huella digital resultante se distingue de las de otros usuarios.
</p>
<p>
	 El proyecto fue desarrollado por HotStart Labs. El código fuente está publicado en el repositorio bajo la licencia MIT y la verificación ya preparada se puede ejecutar en el <a href="https://glassbox.codecanary.org/">sitio de GlassBox</a>. El servicio resulta útil para usuarios que quieren entender por qué bloquear las cookies o cambiar la dirección IP no garantiza el anonimato en internet.
</p>
<h2>Qué es la huella digital del navegador y cómo funciona GlassBox</h2>
<p>
</p>
<p>
	 Un sitio web no necesita saber el nombre de la persona, la dirección de correo electrónico o el número de teléfono para distinguir a un visitante de otro. El navegador transmite multitud de características técnicas, entre ellas la versión del navegador, el tamaño de la pantalla, el idioma del sistema, la zona horaria, las capacidades de la tarjeta gráfica, las interfaces de programación disponibles, las fuentes y las particularidades del procesamiento de gráficos o sonido.
</p>
<p>
	 Cada parámetro individual suele darse en un gran número de personas. La combinación de decenas de rasgos se encuentra mucho menos a menudo. Un sitio puede guardar ese conjunto como huella digital y tratar de reconocer el mismo navegador en la siguiente visita, incluso si el usuario ha borrado algunos identificadores habituales.
</p>
<p>
	 GlassBox reproduce comprobaciones similares directamente en el navegador del usuario y muestra los valores obtenidos. En la descripción del proyecto el desarrollador indica aproximadamente unas 31 familias de métodos. La versión web actual divide los resultados en un mayor número de paneles individuales, por lo que la cantidad de pruebas visibles puede diferir del número de familias de comprobaciones en la documentación.
</p>
<p>
	 Las señales recogidas por GlassBox se agrupan en varios conjuntos. Unas están más relacionadas con el hardware, otras con la combinación del motor del navegador y el dispositivo, y otras caracterizan la versión del navegador o la sesión actual.
</p>
<blockquote>
	 El porcentaje de unicidad en GlassBox no debe interpretarse como la probabilidad exacta de que un sitio identifique a una persona concreta. El desarrollador aclara expresamente que el indicador es una estimación modelada y no el resultado de una comparación con una base real de visitantes.
</blockquote>
<h2>Qué datos del navegador comprueba GlassBox</h2>
<p>
	 GlassBox comprueba propiedades habituales del navegador y métodos más complejos para construir una huella digital. En particular, el servicio obtiene información sobre el motor del navegador, la pantalla, el idioma, la zona horaria y las preferencias regionales.
</p>
<p>
	 Algunas pruebas trabajan con Canvas. El navegador recibe la instrucción de dibujar una imagen y la herramienta analiza el resultado. En el resultado pueden influir la tarjeta gráfica, el controlador, el sistema operativo, el navegador y las particularidades del procesamiento gráfico. De forma similar funcionan las comprobaciones de WebGL, WebGL2 y WebGPU.
</p>
<p>
	 GlassBox también analiza el procesamiento de audio. El navegador crea o procesa una señal sonora, y pequeñas diferencias en los cálculos ayudan a obtener una señal adicional sobre el dispositivo. Precisamente el interés por estos métodos, según el desarrollador David Dale, fue una de las razones para crear el proyecto.
</p>
<p>
	 Entre los resultados se incluyen las fuentes disponibles, los formatos multimedia compatibles, las voces de síntesis, el conjunto de interfaces de programación del navegador y algunos cálculos matemáticos. GlassBox también analiza el almacenamiento del navegador, las resoluciones, la información de dispositivos multimedia, el soporte de distintas funciones CSS y otros parámetros del entorno.
</p>
<p>
	 Una comprobación independiente está relacionada con WebRTC. La tecnología se utiliza, por ejemplo, para videollamadas y la transmisión directa de multimedia entre navegadores. En algunas configuraciones WebRTC puede revelar información de red, por lo que esa prueba se usa a menudo para verificar la protección contra la fuga de direcciones IP.
</p>
<p>
	 GlassBox puede comparar los resultados guardados de distintas ejecuciones. El usuario puede copiar el informe de un navegador, abrir otro navegador y comprobar hasta qué punto coinciden las características del dispositivo. Ese experimento muestra de forma evidente por qué algunos rasgos pueden vincular sesiones incluso después de cambiar de navegador.
</p>
<h2>Cómo comprobar el navegador con GlassBox</h2>
<p>
	 Para una verificación habitual no es necesario instalar ningún programa ni extensión.
</p>
<p>
	 Abra <a href="https://glassbox.codecanary.org/">GlassBox</a> → espere a que terminen las pruebas → observe el indicador general de identificabilidad → expanda los paneles que le interesen → compruebe Canvas, WebGL, audio, WebRTC, fuentes, parámetros de red y otros rasgos.
</p>
<p>
	 El número atractivo en la parte superior de la página no debe convertirse en el resultado principal de la comprobación. Es más útil ver qué parámetros concretos el navegador revela sin permiso adicional y qué características se conservan tras reiniciar el navegador o cambiar de red.
</p>
<p>
	 Para el experimento se pueden realizar varias ejecuciones. Primero pruebe un navegador habitual, luego una ventana privada, otro navegador o Tor Browser. Después de cada ejecución puede comparar los resultados y ver qué características cambiaron y cuáles permanecieron igual.
</p>
<p>
	 Hay un matiz relacionado con la privacidad de la propia prueba. La mayoría de las comprobaciones se ejecuta localmente. Sin embargo, la versión actual de GlassBox, con la función de geolocalización activada, consulta servicios externos para obtener información sobre la dirección IP pública, la red y el uso supuesto de VPN. En la página del servicio ahora se enumeran ipwho.is, ipapi.is y geojs.io. El usuario que necesite una comprobación completamente local puede desactivar la función «Geo».
</p>
<p>
	 El desarrollador también advierte que la versión integrada en otra página puede obtener menos datos. El navegador puede bloquear WebRTC, sensores, dispositivos multimedia o permisos dentro de un elemento embebido. Para una comprobación completa es mejor abrir GlassBox como sitio independiente.
</p>
<h2>Cómo reducir la huella digital del navegador</h2>
<p>
	 Intentar cambiar manualmente cada parámetro no siempre aumenta la privacidad. Una configuración demasiado inusual puede producir el efecto contrario. Si la mayoría de usuarios comparten un conjunto de características y el navegador de una persona muestra una combinación rara de parámetros suplantados, distinguir ese navegador resulta más sencillo.
</p>
<p>
	 Por ello el desarrollador de GlassBox aconseja no buscar la configuración de protección más extraña posible, sino agruparse con un gran número de usuarios con la misma configuración. Recomendaciones detalladas están publicadas en la <a href="https://glassbox.codecanary.org/guide">guía</a> oficial.
</p>
<p>
	 Para casos que requieran un anonimato reforzado, uno de los enfoques más coherentes lo ofrece Tor Browser. Los desarrolladores de Tor procuran homogeneizar las características de los usuarios, limitan algunas vías de obtención de huellas digitales y aplican otros mecanismos de protección. Instalar muchos complementos por cuenta propia o cambiar los parámetros estándar de Tor Browser puede, por el contrario, hacer la configuración más rara.
</p>
<p>
	 Algunos medios de protección contra las huellas digitales existen también en otros navegadores. No obstante, bloquear Canvas, WebGL o interfaces individuales puede afectar al correcto funcionamiento de sitios. No existe un interruptor universal que oculte completamente el navegador y al mismo tiempo nunca rompa las páginas web.
</p>
<p>
	 Una VPN resuelve otra tarea. El servicio oculta la dirección IP pública del usuario frente al sitio visitado, pero no necesariamente cambia características como la pantalla, la tarjeta gráfica, Canvas, WebGL, fuentes o el motor del navegador. Por ello no puede considerarse una protección completa frente a las huellas digitales.
</p>
<p>
	 Una limitación similar se aplica a borrar las cookies. Limpiar las cookies elimina una forma de almacenar identificadores, pero las características técnicas del dispositivo pueden permanecer igual después de la limpieza.
</p>
<p>
	 Para comprobar el resultado de forma adicional puede usar proyectos independientes como <a href="https://coveryourtracks.eff.org/">EFF</a> y <a href="https://amiunique.org/">AmIUnique</a>. A diferencia del modelo completamente local de GlassBox, esos servicios pueden comparar la huella con datos de otros visitantes. Por eso los resultados de distintas herramientas no son directamente comparables como medidas idénticas.
</p>
 <section class="faq" itemscope="" itemtype="https://schema.org/FAQPage">
<h2>Preguntas y respuestas</h2>
 <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿GlassBox identifica exactamente quién abrió el sitio?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No. GlassBox analiza las características técnicas del navegador y del dispositivo. Una alta unicidad de la huella indica que la combinación de rasgos puede distinguir bien ese navegador de otros, pero por sí sola no revela el nombre ni la identidad del propietario.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Se puede confiar en el porcentaje de identificabilidad de GlassBox?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 El indicador es útil como referencia, pero no como medida exacta. GlassBox no compara el navegador con una base completa y actual de usuarios de internet. El servicio calcula una estimación en función de la informatividad conocida de señales individuales y tiene en cuenta parte de las dependencias entre ellas.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿El modo de incógnito ayuda a ocultar la huella digital?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Normalmente no. El modo privado limita el almacenamiento del historial, las cookies y algunos datos locales tras cerrar la ventana, pero muchas características del dispositivo y del navegador siguen estando accesibles para el sitio.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Una VPN oculta la huella digital del navegador?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 La VPN cambia sobre todo la dirección IP pública visible para el sitio. Canvas, WebGL, la resolución de pantalla, las fuentes, el motor del navegador y muchos otros rasgos normalmente no los cambia una VPN.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Es seguro ejecutar GlassBox?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 El código fuente del proyecto es abierto y la mayor parte de las pruebas se ejecuta en el navegador. Con la función de geolocalización activada, el servicio consulta servicios externos para obtener información sobre la dirección IP pública. Para una comprobación totalmente local se puede desactivar la función «Geo». Antes de usar la herramienta también puede revisar el código fuente en GitHub por su cuenta.
	</p>
</div>
 </details> </section>
<p>
 <strong>Conclusión.</strong> GlassBox muestra claramente el principal problema de las huellas digitales del navegador. Un sitio no necesita un identificador único secreto si la combinación de decenas de características comunes ya permite distinguir navegadores entre sí. Es más útil considerar el servicio no como una medida exacta del porcentaje de anonimato, sino como una forma ilustrativa de ver los datos disponibles para un sitio y comprobar qué configuraciones realmente cambian la huella digital.
</p>
<blockquote>
	 Use GlassBox y herramientas similares para comprobar sus propios dispositivos, navegadores y sistemas sobre los que tenga permiso para hacer pruebas. Al recopilar o procesar datos de otros usuarios cumpla la legislación de la Federación de Rusia, incluidas las exigencias aplicables sobre datos personales y el secreto de las comunicaciones.
</blockquote>
 <br><br /><a href="http://www.securitylab.lat/blog//paragraphES/362223.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//paragraphES/362223.php</link>
    </item>

    <item>
      <title>Комнатный Блогер: Cómo averiguar la antigüedad de un dominio y la fecha de registro de un sitio: 5 métodos fiables</title>
      <description><![CDATA[<p>
	 La forma más precisa de verificar la antigüedad de un dominio es encontrar la fecha de la registración actual en los datos oficiales de registro. Para la mayoría de las zonas de dominio internacionales utilice RDAP y el servicio ICANN Lookup. Para .RU y .xn--p1ai consulte el campo «created» en el WHOIS del Centro de Coordinación o del Centro Técnico de Internet.
</p>
<p>
	 La fecha de registro del dominio no equivale a la fecha de creación del sitio. La dirección pudo haberse registrado hace diez años y empezar a usarse solo ayer. También es posible otro escenario: el dominio antiguo fue eliminado del registro y luego lo registró un nuevo propietario. Por eso, si se necesita una verificación profunda, conviene comparar el registro de inscripción actual, el archivo web, el historial del dominio, los registros de certificados y los datos técnicos.
</p>
<blockquote>
	 Si solo se necesita la antigüedad actual del dominio, empiece por RDAP o el WHOIS oficial. Si quiere saber desde cuándo realmente funcionó un sitio en esa dirección, una sola fecha de registro no es suficiente.
</blockquote>
<h2>Qué se considera la antigüedad de un dominio</h2>
<p>
	 Por antigüedad de un dominio suele entenderse el tiempo transcurrido desde la fecha de inicio de su registración actual. En los datos de registro el valor relevante puede denominarse «Creation Date», «created» o aparecer como evento «registration» en RDAP.
</p>
<p>
	 Un mismo nombre de dominio puede tener, además, varias «antigüedades» diferentes:
</p>
<ul>
	<li>antigüedad de la registración actual;</li>
	<li>tiempo desde la registración más antigua conocida;</li>
	<li>tiempo desde la aparición del sitio en el dominio;</li>
	<li>tiempo desde el primer certificado SSL conocido;</li>
	<li>tiempo desde las primeras entradas DNS, enlaces o páginas encontradas.</li>
</ul>
<p>
	 Si las fechas difieren, el origen no está necesariamente equivocado. Cada fuente registra su propio evento.
</p>
<p>
</p>
<h2>Verificar la fecha de registro mediante RDAP o el WHOIS oficial</h2>
<p>
	 Para responder a la pregunta «cuándo se registró un dominio», acuda primero a los datos de registro actuales. Esa fuente está más cerca del registro y es más fiable que un sitio cualquiera que se presente como «comprobador de antigüedad de dominio».
</p>
<h3>Cómo comprobar un dominio internacional mediante RDAP</h3>
<p>
	 Para las zonas de dominio generales, como .COM, .ORG, .NET y muchas zonas nuevas, el protocolo principal ahora es RDAP. ICANN denomina a RDAP como reemplazo de WHOIS. Desde el <a href="https://www.icann.org/en/announcements/details/icann-update-launching-rdap-sunsetting-whois-27-01-2025-en">28 de enero de 2025</a> los registradores y los registros de zonas genéricas ya no están obligados a mantener el antiguo WHOIS, salvo excepciones concretas. La descripción actual del proceso de transición está publicada en el sitio de <a href="https://www.icann.org/en/contracted-parties/registry-operators/resources/registration-data-access-protocol">ICANN</a>.
</p>
<p>
	 Al usuario común le resulta más fácil abrir <a href="https://lookup.icann.org/">ICANN Lookup</a> → introducir el dominio sin «https://» ni la ruta de la página → abrir los datos de registro → buscar «Creation Date» o el evento «registration».
</p>
<p>
	 En la respuesta técnica RDAP la fecha de registro se guarda como un evento de tipo «registration». Otras fechas pueden describir la última modificación, la expiración de la registración u otros sucesos, por lo que no se debe tomar la primera fecha que aparezca.
</p>
<h3>Por qué en RDAP y WHOIS se oculta el nombre del propietario pero se ve la fecha de registro</h3>
<p>
	 Tras el endurecimiento de los requisitos de protección de datos personales, entre ellos la entrada en vigor del RGPD en 2018, muchos servicios de registro empezaron a ocultar el nombre, la dirección, el teléfono y el correo electrónico de las personas físicas. En las respuestas pueden aparecer «REDACTED», «Redacted for Privacy» o un formulario de contacto en lugar de una dirección directa.
</p>
<p>
	 Si los datos de contacto están ocultos, aun así se puede conocer la antigüedad del dominio. La vigente <a href="https://www.icann.org/en/contracted-parties/consensus-policies/registration-data-policy">política de ICANN</a> para las zonas genéricas exige publicar la «Creation Date». Por eso la fecha de registro suele seguir siendo accesible incluso cuando se ocultan los datos del propietario.
</p>
<h3>Cómo comprobar la antigüedad de un dominio .RU o .xn--p1ai</h3>
<p>
	 Para los dominios nacionales rusos utilice el <a href="https://cctld.ru/service/whois/">WHOIS del Centro de Coordinación</a> o el <a href="https://www.tcinet.ru/whois/">WHOIS del Centro Técnico de Internet</a>.
</p>
<p>
	 Puede comprobar un dominio así: WHOIS → nombre de dominio → campo «created».
</p>
<p>
	 El Centro de Coordinación administra .RU y .xn--p1ai, y el Centro Técnico de Internet realiza las funciones técnicas del operador. El Centro de Coordinación indica explícitamente que los datos de su WHOIS para .RU y .xn--p1ai proceden del registro a través del CTI. La estructura del registro se describe en el <a href="https://cctld.ru/about/registry/">sitio del Centro de Coordinación</a>.
</p>
<p>
	 En la respuesta puede aparecer varios campos. «created» contiene la fecha de registro, «paid-till» muestra el plazo pagado, «free-date» se refiere a la posible liberación del dominio. Para determinar la antigüedad hace falta el campo «created».
</p>
<h3>REG.RU y RU-CENTER no son una verificación independiente del registro .RU</h3>
<p>
	 Los registradores rusos <a href="https://www.reg.ru/whois/">REG.RU</a> y <a href="https://www.nic.ru/whois/">RU-CENTER</a> también permiten comprobar rápidamente la fecha de registro. Sus interfaces resultan más cómodas que la respuesta técnica WHOIS, pero para .RU y .xn--p1ai no debe suponerse que REG.RU, RU-CENTER, el Centro de Coordinación y el CTI sean cuatro fuentes independientes de la misma fecha.
</p>
<p>
	 REG.RU, por ejemplo, muestra explícitamente el bloque «Información en el registro» y señala la fuente «TCI». Se trata precisamente de los datos de registro actuales que REG.RU presenta en su interfaz WHOIS. Por consiguiente, la coincidencia de la fecha de registración actual entre REG.RU y el Centro de Coordinación no confirma la información de forma independiente. Ambos interfaces pueden mostrar información procedente del mismo registro.
</p>
<blockquote>
	 Para .RU y .xn--p1ai la fuente de la fecha de registración actual es una sola. El Centro de Coordinación, el CTI y los registradores pueden ofrecer distintas interfaces a los datos del registro. Si las interfaces muestran valores distintos, sospeche primero una demora en la actualización, caché o un error de visualización, y no dos versiones diferentes de la historia del dominio.
</blockquote>
<h3>¿Pueden los servicios WHOIS de terceros mostrar datos antiguos?</h3>
<p>
	 Sí. Algunos agregadores guardan respuestas y no las actualizan en cada consulta. El servicio <a href="https://who.is/faq">Who.is</a>, por ejemplo, indica en su ayuda que cachea WHOIS y ofrece un botón «Refresh Data» para solicitar datos de nuevo.
</p>
<p>
	 Si un servicio externo muestra una fecha inesperada, compruebe la hora de la última actualización y repita la consulta mediante RDAP oficial, el registro o el registrador. Una diferencia de varios días en un agregador con caché suele indicar una copia almacenada y no un cambio en la fecha de registro.
</p>
<h2>Comprobar la historia del sitio mediante Wayback Machine</h2>
<p>
	 La fecha de registración responde a la pregunta sobre el nombre de dominio. Para evaluar la antigüedad del propio sitio es más útil usar la <a href="https://web.archive.org/">Wayback Machine</a> del Internet Archive.
</p>
<p>
	 Procedimiento: Wayback Machine → nombre de dominio → el año más antiguo en el calendario → primera página guardada disponible.
</p>
<p>
	 Supongamos que WHOIS muestra 2012 y la captura más antigua del sitio aparece en 2018. La conclusión fiable queda limitada por dos hechos: el dominio se registró, en el marco de la registración actual, no más tarde de 2012, y Internet Archive guardó una página en 2018. No se puede afirmar que el sitio se lanzó precisamente en 2018.
</p>
<h3>Por qué la primera copia en Wayback Machine no equivale a la fecha de lanzamiento</h3>
<p>
	 El archivo no visita cada página inmediatamente tras su publicación. El sitio pudo haber funcionado meses o años antes de la primera captura. Parte de las páginas pudo ser inaccesible para el robot, requerir autenticación o simplemente no haber sido recorrida.
</p>
<p>
	 La situación con robots.txt es más compleja de lo que dicen a veces las instrucciones antiguas. Internet Archive ya declaró en 2017 que el archivo web dependería menos de robots.txt, porque una nueva versión del archivo podría cerrar por atrás la historia antigua de un sitio que ya no está vinculado al propietario actual. Más detalles están en el <a href="https://blog.archive.org/2017/04/17/robots-txt-meant-for-search-engines-dont-work-well-for-web-archives/">blog del Internet Archive</a>.
</p>
<p>
	 Si una página no aparece en Wayback Machine no se puede explicar automáticamente por robots.txt. Los propietarios o titulares de derechos pueden solicitar restricciones a Internet Archive, algunos sitios bloquean técnicamente el archivado, y otras páginas nunca se guardaron. En 2026 Internet Archive describió por separado los casos en que los editores limitan el acceso a Wayback Machine en su <a href="https://help.archive.org/help/faq-publishers-blocking-the-wayback-machine/">centro de ayuda</a>.
</p>
<blockquote>
	 Wayback Machine muestra la huella más antigua encontrada de un sitio web, no la fecha oficial de su creación.
</blockquote>
<h2>Consultar la historia del WHOIS y registros anteriores del dominio</h2>
<p>
	 El RDAP o WHOIS actual puede no contar lo que sucedió con un dominio antes. Si el dominio fue eliminado y luego registrado de nuevo, el registro actual puede referirse solo a la nueva registración.
</p>
<p>
	 Un ejemplo claro: la registración actual comenzó en 2024, Wayback Machine muestra un sitio de 2013 y la base histórica contiene WHOIS de 2012. La combinación de indicios sugiere que el dominio se utilizó antes y luego se registró de nuevo.
</p>
<h3>DomainTools</h3>
<p>
 <a href="https://research.domaintools.com/research/whois-history/search/">DomainTools Whois History</a> guarda instantáneas históricas de WHOIS para un gran número de dominios. El servicio existe desde hace tiempo y ayuda a averiguar cómo cambiaron el registrador, los datos de contacto, los servidores de nombres y las fechas de registro. El acceso completo suele ser de pago.
</p>
<h3>Whoxy</h3>
<p>
	 Una alternativa más accesible ofrece <a href="https://www.whoxy.com/whois-history/">Whoxy</a>. El servicio mantiene su propia base de registros WHOIS antiguos y proporciona búsqueda web e interfaz programática. Whoxy advierte que devuelve historia desde su base local, no consultando al registrador en tiempo real.
</p>
<h3>Historial de WHOIS para .RU y .xn--p1ai</h3>
<p>
	 Aquí hay una limitación importante. El WHOIS público del CTI muestra el registro público actual, pero no proporciona un archivo oficial abierto con todos los estados pasados de un .RU o .xn--p1ai concreto. Por eso los datos históricos de dominios rusos suelen ser necesarios buscarlos en bases de empresas externas.
</p>
<p>
	 REG.RU, por ejemplo, coloca un enlace a un servicio separado «Historia Whois» junto al resultado actual, y en algunas secciones de la tienda de dominios muestra por separado la «Fecha de la primera registración» y la «Fecha de registración» actual. Es preciso distinguir dos productos. El WHOIS actual de REG.RU para .RU y .xn--p1ai puede mostrar datos del registro del CTI, mientras que «Historia Whois» es una base histórica independiente y no un archivo oficial del CTI. La información histórica resulta útil como fuente adicional, pero la base puede no cubrir todos los períodos.
</p>
<p>
	 Si no hay un registro antiguo en DomainTools, Whoxy u otro archivo, eso no demuestra que el dominio no existiera antes. El archivo pudo no conservar el período necesario.
</p>
<h2>Comprobar certificados SSL antiguos mediante Certificate Transparency</h2>
<p>
	 Otra fuente útil que a menudo se pasa por alto en artículos sobre la antigüedad de dominios son los registros públicos de Certificate Transparency, que registran la emisión de certificados TLS públicos. Los registros se actualizan constantemente y sus entradas se pueden consultar públicamente. El principio de funcionamiento está descrito en materiales de <a href="https://developers.google.com/public-key-infrastructure/faq/what-is-certificate-transparency">Google</a> y en el sitio del proyecto <a href="https://certificate.transparency.dev/">Certificate Transparency</a>.
</p>
<p>
	 Para la comprobación práctica suele utilizarse <a href="https://crt.sh/">crt.sh</a>. Introduzca el dominio y busque los certificados más antiguos en los que el nombre de dominio figura entre los nombres del certificado. crt.sh es una interfaz pública de búsqueda a los datos de Certificate Transparency, por lo que no conviene depender de su disponibilidad garantizada. El servicio puede responder despacio o no abrirse temporalmente. Si la consulta falla, inténtelo más tarde o use otra interfaz a los registros de Certificate Transparency.
</p>
<p>
	 Ejemplo: WHOIS muestra registración en 2010, Wayback Machine no guarda nada hasta 2017, y el registro de certificados contiene un certificado para el dominio de 2015. Se puede afirmar con seguridad que el dominio empleó TLS no más tarde de 2015.
</p>
<h3>Por qué un certificado no muestra la fecha exacta del sitio</h3>
<p>
	 Los sitios antiguos pudieron funcionar largos periodos solo por HTTP y no tener un certificado TLS público. El certificado también pudo emitirse antes del lanzamiento completo del sitio. Además, un certificado puede cubrir varios nombres a la vez o usar nombres comodín.
</p>
<p>
	 Por eso Certificate Transparency confirma actividad técnica del dominio en una fecha concreta, pero no sustituye la registración.
</p>
<blockquote>
	 Para un dominio sin capturas antiguas en Wayback Machine, los registros de certificados a veces ofrecen la mejor huella independiente del uso real de la dirección.
</blockquote>
<h2>Comprobar el historial de DNS, enlaces y datos de servicios de búsqueda</h2>
<p>
	 Cuando WHOIS, el archivo web y los certificados no dan una imagen completa, ayudan huellas técnicas indirectas. Entre ellas están registros DNS antiguos, las fechas en que los servicios detectaron enlaces por primera vez y los datos de rastreadores de buscadores.
</p>
<h3>Historial DNS y servidores de nombres</h3>
<p>
	 El WHOIS actual puede contener servidores de nombres y el estado «DELEGATED». Ese estado indica que el dominio está delegado ahora, pero no muestra la fecha del primer delegado.
</p>
<p>
	 Un dominio pudo registrarse en 2015 y no configurar servidores de nombres durante varios años. Por eso «created: 2015» no prueba que desde 2015 haya funcionado un sitio en esa dirección.
</p>
<p>
	 Para estudiar A, AAAA, MX, NS, SOA y TXT antiguos se usan bases de DNS históricas. Por ejemplo, <a href="https://docs.securitytrails.com/reference/dns-history-by-record-type-old-1">SecurityTrails</a> ofrece historial DNS por nombre de host y tipo de registro. Esas bases se usan sobre todo en análisis profundos; algunas funciones son de pago.
</p>
<p>
	 Si la primera NS o A encontrada aparece varios años después del registro, se puede suponer que el dominio empezó a usarse más tarde. Aun así, no conviene basar la fecha de lanzamiento únicamente en DNS.
</p>
<h3>Semrush y otros servicios de analítica de búsqueda</h3>
<p>
	 Los servicios de analítica de búsqueda no sustituyen a WHOIS, pero pueden mostrar su propia historia del sitio. En el informe de enlaces entrantes de <a href="https://www.semrush.com/kb/501-backlinks-report-manual">Semrush</a>, por ejemplo, existe el campo «First Seen». Ese campo indica la fecha en que el rastreador de Semrush detectó por primera vez un enlace concreto.
</p>
<p>
	 Si un servicio detectó enlaces al dominio hace diez años, el sitio o al menos la dirección ya se empleaban entonces. Sin embargo, «First Seen» es la fecha en que ese servicio concreto descubrió el enlace, no la fecha de registración o publicación.
</p>
<p>
	 Ahrefs aplica un principio similar a la historia de páginas. En la documentación de <a href="https://help.ahrefs.com/en/articles/1984816-how-is-the-published-date-on-content-explorer-determined">Content Explorer</a> la compañía indica que al estimar la fecha de publicación tiene en cuenta cuándo su rastreador vio por primera vez la dirección, el marcado de la página y datos de Archive.org. Esa métrica resulta útil para investigar la historia de contenido, pero no debe llamarse antigüedad del dominio.
</p>
<h3>¿Se puede conocer la primera indexación mediante Google Search Console?</h3>
<p>
	 Para un sitio propio Google Search Console ofrece información adicional. La herramienta de inspección de URLs muestra si Google conoce una página concreta, su estado en el índice y datos de rastreo.
</p>
<p>
	 Search Console no debe usarse como un «contador universal» de la antigüedad del dominio. El acceso a información detallada requiere derechos verificados sobre el recurso, y las fechas mostradas se refieren al trabajo de Google con páginas concretas y no constituyen la fecha oficial de registración del dominio. Para un sitio ajeno el método resulta prácticamente inútil.
</p>
<h2>Qué método elegir para comprobar la antigüedad del dominio</h2>
<table>
<thead>
<tr>
	<th>
		 Qué necesita saber
	</th>
	<th>
		 Mejor fuente
	</th>
	<th>
		 Qué muestra
	</th>
</tr>
</thead>
<tbody>
<tr>
	<td>
		 La fecha de registración actual de un dominio internacional
	</td>
	<td>
		 ICANN Lookup y RDAP
	</td>
	<td>
		 El registro de registración actual
	</td>
</tr>
<tr>
	<td>
		 La fecha de registración actual de .RU o .xn--p1ai
	</td>
	<td>
		 Centro de Coordinación o CTI
	</td>
	<td>
		 El campo «created» del registro
	</td>
</tr>
<tr>
	<td>
		 Cuándo existieron páginas web en el dominio
	</td>
	<td>
		 Wayback Machine
	</td>
	<td>
		 Las capturas más antiguas guardadas
	</td>
</tr>
<tr>
	<td>
		 Si hubo registraciones previas
	</td>
	<td>
		 DomainTools, Whoxy, historial de REG.RU
	</td>
	<td>
		 Registros de registración antiguos guardados
	</td>
</tr>
<tr>
	<td>
		 Cuándo el dominio usó HTTPS
	</td>
	<td>
		 Certificate Transparency, crt.sh
	</td>
	<td>
		 Historial de certificados públicos
	</td>
</tr>
<tr>
	<td>
		 Cuándo aparecieron señales técnicas y enlaces
	</td>
	<td>
		 Historial DNS, Semrush, Ahrefs
	</td>
	<td>
		 Fechas de detección de entradas DNS, enlaces y páginas
	</td>
</tr>
</tbody>
</table>
<h2>Por qué los servicios muestran antigüedades distintas</h2>
<p>
	 Con frecuencia las fechas difieren porque un mismo nombre tuvo varios periodos de vida. Un sitio antiguo pudo existir en 2010, luego la registración dejó de existir, el dominio quedó libre y un nuevo propietario registró la dirección en 2024.
</p>
<p>
	 Entonces los datos de registración actuales muestran 2024, Wayback Machine conserva páginas de 2010 y una base histórica puede contener ambas épocas. No hay contradicción: las fuentes describen distintos periodos.
</p>
<h3>El servicio muestra la fecha de modificación</h3>
<p>
	 «Updated Date» y el evento «last changed» se refieren a cambios en el registro de registración. Esos campos no muestran la antigüedad del dominio. La misma regla aplica a la fecha de transferencia entre registradores.
</p>
<h3>Confunden registración con el fin del periodo pagado</h3>
<p>
	 «Expiration Date», «paid-till» y valores similares se refieren al periodo futuro de registración. Para determinar la antigüedad de la registración actual hacen falta «Creation Date», «created» o el evento RDAP «registration».
</p>
<h3>El servicio externo muestra caché</h3>
<p>
	 El agregador puede mantener una respuesta local varios días o más. Compruebe la etiqueta «Last fetched», «Updated» o marca similar. Si hay un botón de actualización, solicite un registro nuevo y compare el resultado con la fuente autorizada.
</p>
<h3>Las fuentes registran eventos distintos</h3>
<p>
	 Registración, delegación DNS, emisión de certificado, publicación del sitio, archivado web y detección de un enlace por un rastreador pueden ocurrir en años distintos. Por eso buscar una única «fecha correcta» para todas las tareas es equivocado.
</p>
<h2>Fecha de registración del dominio y fecha de creación del sitio: cuál es la diferencia</h2>
<p>
</p>
<p>
	 El registrador registra el nombre de dominio, no el sitio web. Tras la registración el propietario puede no publicar nada. Un dominio puede mostrar durante años una página de estacionamiento, redirigir visitantes o directamente no estar delegado.
</p>
<p>
	 Ejemplo: el dominio se registró el 1 de marzo de 2018, las primeras entradas DNS aparecieron en 2021, el certificado se emitió en 2022 y la primera captura en Wayback Machine data de 2023. Con los datos disponibles no se puede afirmar que el sitio funcione desde 2018. Es más correcto decir que el dominio está registrado desde 2018 y que las huellas técnicas confirmadas aparecieron más tarde.
</p>
<h2>Cómo comprobar un sitio sospechoso mediante la antigüedad del dominio</h2>
<p>
	 La antigüedad del dominio es útil al evaluar un enlace desconocido, pero no constituye en sí una prueba de fraude. Un dominio antiguo puede ser pirateado o comprado tras cambio de propietario, y un dominio nuevo puede pertenecer a una empresa legítima.
</p>
<p>
	 La comprobación práctica es así: copie el dominio sin la ruta → compruebe la fecha de registración mediante RDAP oficial o WHOIS → compare la dirección con el dominio indicado en el sitio oficial de la organización → revise la historia en Wayback Machine → si es necesario, verifique certificados en crt.sh → no introduzca contraseñas, datos bancarios ni códigos si el sitio se hace pasar por una organización conocida pero el dominio es reciente y su historia no coincide con la versión oficial.
</p>
<p>
	 Para un banco, un mercado o una entidad pública conviene buscar la dirección oficial no vía un anuncio ni un enlace en un mensaje. Abra la aplicación oficial instalada previamente, una marca guardada o el directorio oficial de la organización y compare el nombre de dominio carácter por carácter.
</p>
<blockquote>
	 La registración reciente aumenta la sospecha si el sitio copia una marca conocida, exige un pago urgente o pide contraseñas. Un dominio joven por sí solo no demuestra fraude.
</blockquote>
<h2>¿Se puede determinar la fecha exacta de creación del sitio?</h2>
<p>
	 Para un sitio ajeno, por lo general no. No existe un registro público único de lanzamientos de sitios web.
</p>
<p>
	 La evaluación más fiable procede de varias huellas independientes. Primero localice la fecha de registración. Luego compruebe la primera copia en Wayback Machine, certificados antiguos, registros WHOIS históricos y DNS. Si hay historia de enlaces o páginas en servicios de analítica de búsqueda, utilícela como confirmación adicional.
</p>
<p>
	 La frase «el dominio se registró en 2014» es más precisa que «el sitio funciona desde 2014» si la única fuente disponible es WHOIS.
</p>
<h2>Algoritmo rápido de comprobación</h2>
<p>
	 Para .COM, .ORG, .NET y otras zonas genéricas: ICANN Lookup → «Creation Date» → Wayback Machine → ante discrepancias historia WHOIS → crt.sh.
</p>
<p>
	 Para .RU y .xn--p1ai: WHOIS del Centro de Coordinación o del CTI → «created» → Wayback Machine → si hace falta, historia WHOIS externa → crt.sh y historial DNS.
</p>
<p>
	 REG.RU o RU-CENTER pueden usarse en lugar de la interfaz técnica si resultan más cómodos para leer los datos, pero no convierten un registro único en varias fuentes independientes.
</p>
 <section class="faq" itemscope="" itemtype="https://schema.org/FAQPage">
<h2>Preguntas y respuestas</h2>
 ``` <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Cómo comprobar la antigüedad de un dominio en línea de forma gratuita?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Para la mayoría de los dominios internacionales use ICANN Lookup gratuito. Para .RU y .xn--p1ai sirve el WHOIS del Centro de Coordinación o del Centro Técnico de Internet. Busque la fecha necesaria en el campo «Creation Date», «created» o en el evento «registration».
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Por qué los datos del propietario del dominio están ocultos y la fecha de registro es visible?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Los servicios de registro pueden ocultar los datos personales por requisitos de protección de la información. Para las zonas genéricas la política de ICANN exige publicar la fecha de registración, por lo que normalmente se puede averiguar la antigüedad del dominio sin los datos del propietario.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Son REG.RU y WHOIS del Centro de Coordinación fuentes independientes?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Para .RU y .xn--p1ai normalmente no. REG.RU puede mostrar datos de registración actuales con la fuente CTI, y el WHOIS del Centro de Coordinación también obtiene datos del registro a través del Centro Técnico de Internet. Los servicios difieren en la interfaz, pero pueden basarse en la misma fuente. El producto separado de REG.RU «Historia Whois» corresponde a una base histórica externa y no es un archivo oficial del CTI.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Por qué WHOIS muestra 2024 y Wayback Machine contiene un sitio de 2012?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Una explicación probable es que el dominio fue eliminado y luego registrado de nuevo. El registro actual puede corresponder a la registración de 2024, mientras que el archivo web conserva páginas del propietario anterior. Los registros WHOIS históricos, los certificados y el DNS ayudan a verificar la hipótesis.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Se puede conocer la antigüedad del sitio mediante un certificado SSL?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 No se puede determinar la fecha exacta de lanzamiento. Un certificado antiguo confirma que existía un certificado para el dominio en una fecha concreta. El sitio pudo aparecer antes o después. Para verificar use los registros de Certificate Transparency junto con Wayback Machine y los datos de registro.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Qué significa DELEGATED en el WHOIS .RU?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 El estado indica la delegación actual del dominio en DNS, pero no cuándo se delegó por primera vez. Un dominio registrado pudo no tener un sitio activo durante largo tiempo, por lo que no conviene tomar automáticamente la fecha «created» como la fecha de lanzamiento del recurso.
	</p>
</div>
 </details> <details itemscope="" itemprop="mainEntity" itemtype="https://schema.org/Question"> <summary itemprop="name">¿Se puede confiar en los sitios «domain age checker»?</summary>
<div itemscope="" itemprop="acceptedAnswer" itemtype="https://schema.org/Answer">
	<p itemprop="text">
		 Esos servicios son cómodos para una verificación rápida, pero algunos obtienen datos de bases externas o almacenan respuestas en caché. Ante una fecha dudosa, abra RDAP oficial, el registro de la zona o el servicio del registrador y compruebe la hora de actualización de los datos.
	</p>
</div>
 </details>
``` </section>
<h2>Conclusión</h2>
<p>
	 Para comprobar con precisión la antigüedad de la registración actual, empiece por los datos de registro oficiales. Los dominios genéricos revise mediante RDAP e ICANN Lookup; .RU y .xn--p1ai mediante el WHOIS del Centro de Coordinación o del CTI. REG.RU y RU-CENTER resultan cómodos para leer la misma información, pero no convierten un registro único en varias fuentes independientes.
</p>
<p>
	 Si necesita entender la historia real del sitio, añada Wayback Machine, archivos WHOIS, registros de Certificate Transparency y el historial DNS. Las fechas de primera detección de enlaces en Semrush, de páginas en Ahrefs y los datos de Search Console también pueden ayudar, pero siguen siendo indicios indirectos.
</p>
<p>
	 Las fechas suelen diferir porque las fuentes registran eventos distintos. La registración del dominio, la delegación DNS, la emisión del certificado, el lanzamiento del sitio y el primer archivado pueden ocurrir en años diferentes.
</p>
<blockquote>
	 Utilice solo información de acceso público, cumpla la legislación de la Federación de Rusia y las normas de los servicios elegidos. No intente obtener datos personales cerrados del administrador del dominio ni eludir restricciones de acceso. Al evaluar un sitio sospechoso tenga en cuenta el conjunto de indicios, no solo la antigüedad del dominio.
</blockquote>
 <br><br /><a href="http://www.securitylab.lat/blog//paragraphES/362179.php">More...</a>]]></description>
      <link>http://www.securitylab.lat/blog//paragraphES/362179.php</link>
    </item>

  </channel>
</rss>