Tecnología

Los peores hackeos y filtraciones de datos de 2026 hasta ahora, y qué revelan

TechCrunchhace 2 d
Filas de racks de servidores en un centro de datos
Filas de racks de servidores en un centro de datosPhoto: panumas nikhomkhai / Pexels

Cada año produce su propio catálogo de desastres de seguridad, y 2026 ya ha entregado uno llamativo. La lista que mantiene TechCrunch de los peores hackeos y filtraciones del año abarca registros gubernamentales, infraestructura crítica e incluso un sistema de vigilancia policial; en conjunto, los incidentes trazan un cuadro claro de dónde fallan las defensas digitales y por qué.

Entre los de mayor calado hubo una gran filtración de datos gubernamentales vinculada al Departamento de Eficiencia Gubernamental de EE. UU., conocido como DOGE. Las filtraciones de registros en poder del Estado son especialmente dañinas porque los datos son sensibles, difíciles de cambiar y útiles para nuevos ataques. A diferencia de una contraseña filtrada, un registro de identidad filtrado no puede simplemente restablecerse.

La lista también incluye intrusiones en sistemas críticos de energía y agua, una categoría que alarma a los profesionales de la seguridad más que casi cualquier otra. Cuando los atacantes alcanzan los sistemas de control industrial que operan las redes eléctricas y el tratamiento del agua, lo que está en juego pasa de los datos robados a la seguridad física. Son las redes que mantienen las luces encendidas y los grifos abiertos, construidas para la fiabilidad mucho antes de que la ciberseguridad fuera una prioridad de diseño.

Quizá la entrada más llamativa sea el hackeo de un sistema de vigilancia del FBI. Cuando una herramienta creada para vigilar queda comprometida, la filtración conlleva una ironía particular y un riesgo real, pues puede exponer fuentes, métodos y a las personas que esos sistemas rastrean. Es un recordatorio de que ninguna organización, por muy centrada en la seguridad que esté, es inmune.

Lo que une a estos incidentes tan distintos es un conjunto de debilidades recurrentes más que técnicas exóticas y nuevas. Muchas grandes filtraciones aún empiezan con fallos familiares: credenciales robadas o reutilizadas, software sin parchear, almacenamiento en la nube mal configurado y phishing exitoso. Los atacantes suelen ser sofisticados, pero las puertas por las que entran son a menudo las que una higiene de seguridad básica habría cerrado.

Las credenciales robadas siguen siendo el punto de entrada más fiable. Una vez que un atacante tiene un usuario y una contraseña válidos, sobre todo sin autenticación multifactor, a menudo puede moverse por una red como un usuario legítimo, lo que dificulta mucho la detección. Por eso los equipos de seguridad tratan cada vez más la identidad, y no el perímetro de la red, como la verdadera primera línea.

Un segundo patrón es la cadena de suministro. Las organizaciones modernas dependen de redes de proveedores, contratistas y componentes de software, y una filtración en un proveedor puede propagarse a todos los que dependen de él. Los atacantes han aprendido que comprometer una sola herramienta muy usada puede ser más eficiente que atacar objetivos uno por uno, convirtiendo el software de confianza en un canal de distribución de intrusiones.

La dimensión del ransomware atraviesa muchos de estos episodios. Más allá de robar datos, los atacantes cifran cada vez más los sistemas y exigen pago, y ahora combinan ambos de forma rutinaria: exfiltrar archivos sensibles, cifrar la red y luego amenazar con publicar los datos si no se paga el rescate. Esa doble extorsión eleva el coste de cada incidente y el incentivo para pagar.

Para las organizaciones, las lecciones defensivas son poco vistosas pero constantes. Imponer la autenticación multifactor en todas partes, parchear con rapidez, segmentar las redes para que una sola filtración no pueda propagarse sin control, cifrar los datos sensibles en reposo y planificar bajo el supuesto de que los intrusos acabarán entrando. El objetivo es menos un muro perfecto que la resiliencia: limitar el daño cuando, no si, un ataque tiene éxito.

Para los individuos, las conclusiones de un año así son prácticas. Use un gestor de contraseñas y contraseñas únicas, active la autenticación multifactor, desconfíe de los mensajes inesperados que le piden hacer clic o iniciar sesión y asuma que parte de sus datos ya ha quedado expuesta en una filtración de la que nunca supo. La verdad incómoda que revelan estas listas es que la pregunta rara vez es si una organización será atacada, sino si está preparada para cuando lo sea.

Este artículo es un resumen editorial asistido por IA basado en TechCrunch. La imagen es una foto de archivo de panumas nikhomkhai en Pexels.

Para seguir leyendo

Filas de bastidores de servidores dentro de un gran centro de datos
Más de Tecnología

Por qué los centros de datos de IA están disparando las emisiones de carbono de las grandes tecnológicas

Las emisiones de carbono de Microsoft aumentaron un 25 por ciento el año pasado, según su propio informe de sostenibilidad, mientras la empresa ampliaba la capacidad de sus centros de datos para satisfacer la demanda de cómputo de IA. El aumento ilustra una tensión más amplia que enfrentan las grandes tecnológicas entre sus compromisos climáticos y el apetito energético de la IA generativa.

The Verge
Un teléfono inteligente mostrando una aplicación de mensajería con un ícono de candado
Tecnología

¿Qué es Chat Control? La nueva propuesta de la UE para escanear mensajes, explicada

El Parlamento Europeo ha avanzado una versión de 'Chat Control', una propuesta debatida desde hace tiempo destinada a detectar material de abuso sexual infantil compartido a través de aplicaciones de mensajería. Críticos, incluidos algunos legisladores que respaldaron la votación, argumentan que las medidas podrían debilitar el cifrado y exponer los mensajes privados de usuarios comunes al escaneo.

Hacker Newshace 10 h
Un brazo quirúrgico robótico colocado sobre una mesa de operaciones
Tecnología

¿Qué es la telecirugía? Una operación mundial pionera realizada por robots humanoides en cerdos vivos

Cirujanos controlaron de forma remota robots humanoides para realizar una operación preclínica en cerdos vivos, descrita como una primicia mundial en el campo. El ensayo evalúa si las plataformas robóticas humanoides, en lugar de los robots quirúrgicos fijos tradicionales, pueden hacer que los procedimientos complejos sean más flexibles y, con el tiempo, aplicables en más entornos.

Ars Technicahace 10 h
Un mazo de juez sobre documentos legales en un escritorio
Tecnología

La disputa de OpenAI con The New York Times por derechos de autor: qué alega una nueva moción

The New York Times y otros editores de noticias han presentado una nueva moción de sanciones contra OpenAI, alegando que la empresa ocultó herramientas y conjuntos de datos que podrían haber identificado periodismo protegido por derechos de autor en las respuestas de ChatGPT. La presentación intensifica una demanda de larga data sobre cómo se entrenan los modelos de IA con contenido informativo publicado.

Ars Technicahace 10 h