“No hagas seguridad, compensa” – lo que dice la calculadora de riesgos y lo que dicen las facturas tras el ataque

Chart: Change Healthcare 2024 - $22M ransom paid vs. ~$2.9B total cost of the attack. Don't do security, it pays off?

El artículo de hoy es un poco provocador. He tomado la fórmula del examen CISSP, la que dice que una medida de seguridad no puede costar más que las pérdidas que evita, y he comprobado con honestidad si a veces no sale que es mejor no hacer seguridad. Luego la he contrastado con facturas y cotizaciones reales: Equifax, SolarWinds, CD Projekt, Żabka, MyDr, Morele.net, las multas polacas de protección de datos de 2025 y cuántos clientes se van de verdad tras un incidente (spoiler: muchos menos de los que dicen). También hay una lista de empresas que no volvieron a levantarse tras un ataque: desde una transportista británica de 158 años a la que acabó una sola contraseña adivinada hasta un fabricante polaco de bicicletas. Las conclusiones son incómodas para ambos bandos: para los que asustan y para los que recortan. 🔓 Continue reading →

Ciberamenazas 2026 en cifras: una nueva vulnerabilidad cada 6 minutos, el exploit antes de que salga el parche

Cyber Threats 2026 in hard numbers — a new vulnerability every 6 minutes, time-to-exploit at minus 7 days, 86% of phishing AI-driven

En 2018, desde la divulgación de una vulnerabilidad hasta el ataque pasaban de media 63 días. ¿Hoy? Menos siete: el ataque empieza antes de que el fabricante llegue a publicar el parche. He reunido en un solo sitio las cifras duras de más de veinte informes: 53.800 vulnerabilidades desde enero de 2026 (más que en todo el año récord de 2025), 90 zero-days en ataques reales, un 86% del phishing asistido por IA, y Mozilla y Google parcheando al por mayor los agujeros que encuentran los agentes de IA. 💥 Además, mi patio local, Polonia: más de 700 incidentes al día y un 96% de empresas con un incidente en su haber. Al final, 6 conclusiones concretas para tu empresa — directamente de los datos, sin alarmismos. Continue reading →

Guía de certificados de ciberseguridad con ranking — actualización 2026 (la era de la IA)

Cybersecurity certifications 2026 — ranking, prices and the AI era (updated guide)

Hace dos años publiqué un ranking de certificados de ciberseguridad — y desde entonces se han caído unas cuantas piezas. CASP+ formalmente ya no existe, el OSCP tiene fecha de caducidad, el examen gratuito de ISC2 dejó de ser gratuito y la IA empezó a cerrarles la puerta del sector a los juniors. Repetí mi análisis de las ofertas de Indeed dos años después: algunos certificados crecieron más de un 200%, otros cayeron a la mitad. 💥 En esta guía actualizada encontrarás el ranking de 6 niveles, los precios actuales de los 21 certificados y datos duros sobre lo que ha cambiado la IA. Continue reading →

¿Qué nos puede decir el análisis del tiempo de respuesta del servidor?

proces logowania użytkownika

Asumiendo que el servidor toma acciones basadas en una condición específica, analicemos la situación en la que el servidor realiza cálculos dependiendo del resultado de esta condición y luego transmite la respuesta al usuario. En ambos casos, es decir, tanto si se realizan los cálculos como si no, el servidor… Continue reading →

¿La IA quitará empleos en ciberseguridad? Todo lo contrario: ¡Ejemplo de XSS en Zoomin!

ai vs security

En el contexto del creciente papel de la inteligencia artificial (IA) en diversos campos, la pregunta sobre su impacto en el mercado laboral de ciberseguridad se vuelve cada vez más relevante. Por un lado, la automatización y los sistemas inteligentes pueden acelerar y mejorar significativamente los procesos relacionados con la… Continue reading →

La biometría es más segura: cómo el malware está robando a los usuarios de Android

AndroidAtakOverlayBank

Esta entrada fue inspirada por la excelente presentación de Jan Seredynski en THS 2023. La ciberseguridad no es una cuestión binaria: no existen soluciones que garanticen un 100% de seguridad. En realidad, se trata más de evaluar los riesgos y elegir soluciones que sean menos susceptibles a los ataques. Un… Continue reading →

Romper un PDF con contraseña en unos segundos – PZU y su protección ilusoria. NN Investment Partners también repite estas malas prácticas.

łamanie pdf z hasłem

La ilusión de seguridad es peor que la conciencia de su falta, porque conduce a decisiones basadas en premisas erróneas. La información proporcionada por instituciones de confianza pública, como «Protegemos sus datos personales», a menudo crea esta ilusión de seguridad. Estudiemos dos ejemplos de esto utilizando archivos PDF con contraseñas…. Continue reading →

Datos Ocultos en Archivos – Cómo los Metadatos Pueden Ser Útiles en las Pruebas de Penetración

ukryta miniaturka w metadanych

Muchos formatos de archivos, además de presentar contenido, como JPEG que muestra una foto tomada, pueden contener metadatos. Esta información oculta puede ser invaluable durante las investigaciones OSINT y las pruebas de penetración. Veamos algunos casos y herramientas útiles para extraer esta información aparentemente oculta. No Limpiar los Metadatos de… Continue reading →