Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Filas de bahías de disco SAS en servidores de almacenamiento montados en rack
13 min lectura

Pusiste noout para actualizar Ceph y apagaste la reposición de copias

El procedimiento de actualización de Ceph en Proxmox te recomienda, en su paso cuatro, ejecutar «ceph osd set noout»: «optional, but recommended», dice el wiki. La documentación de Ceph, en su página de resolución de problemas de OSD, dice que eso es «más un ejercicio mental» que una sugerencia de que alguien «en el mundo post-Luminous» lo ejecute. Las dos frases están publicadas hoy y las dos son defendibles. Lo que esa bandera apaga no es el rebalanceo: es que un OSD «down» llegue a «out», que es justo el paso que hace que CRUSH recalcule y se cree la copia que falta. Y la bandera no distingue entre el disco que reiniciaste tú y el que se ha muerto de verdad. Dentro: por qué mon_osd_down_out_subtree_limit ya te frena el escenario que de verdad asusta, la cadena que casi nadie cuenta (los PG degradados no se marcan como clean, y lo que no está clean no se scrubea: deja de verificarse el checksum justo de los datos a los que les falta una copia), la aritmética de los dos avisos que llegan a los 10,5 y a los 12,25 días a un panel que lleva amarillo desde el minuto uno, la tabla de lo que cada bandera apaga de verdad, y los cuatro comandos que hacen el mismo trabajo sobre un disco o sobre un host sin tocar el resto del cluster.

Filas de puestos con ordenadores en una sala vacía; solo una pantalla encendida
8 min lectura

Cuatro EDR y ninguna alerta: qué te queda entonces

El 6 de julio, dos investigadores de SensePost publicaron una técnica de inyección de código y la probaron contra cuatro EDR líderes del mercado configurados para detectar, bloquear y remediar: funcionó en los cuatro y no se creó ninguna alerta. El 22 de septiembre, Flashpoint la reprodujo. La técnica no escribe en la memoria de otro proceso —la ruta que todos los EDR vigilan desde hace una década—, sino que mete la carga en los parámetros con los que arranca un proceso nuevo. Leemos las dos publicaciones enteras, incluida la parte que los titulares se saltaron: en el laboratorio de Flashpoint el componente XDR SÍ bloqueó, y sólo dejó de hacerlo tras apilarle encima dos evasiones más; y los propios autores avisan de que la técnica «tiene múltiples oportunidades de detección». Además: por qué esto es post-explotación y no una vía de entrada, por qué la misma primitiva ya se había descrito en público antes (sin fecha conocida), las cuatro comprobaciones que puedes pedirle a tu consola esta semana —y la trampa de que ninguna es un botón, sino una consulta sobre telemetría que hay que haber guardado y que alguien tiene que escribir—.

Pasillo entre armarios de servidores en penumbra, con centenares de indicadores luminosos encendidos a la vez
7 min lectura

Tormenta de reintentos: la segunda caída la provocas tú

El 12 de junio de 2025 Google Cloud se cayó a lo grande. A los 40 minutos la mitigación estaba desplegada y las regiones empezaron a recuperarse, las pequeñas primero; us-central1 no quedó resuelta del todo hasta 2 h 40 min después de empezar el incidente. Lo que alargó esa región no fue el bug: fueron los reintentos. El informe público lo dice con todas las letras —«Service Control no tenía implementado el backoff exponencial aleatorizado apropiado para evitar esto»— y describe un efecto manada sobre la tabla de Spanner de la que dependía todo. Aquí contamos dónde vive ese mismo mecanismo en una empresa normal (el cron que tarda más que su intervalo, el backup que se solapa, los sesenta equipos que arrancan a la vez cuando vuelve la luz, la monitorización que aprieta justo cuando duele), por qué tres reintentos en tres capas son 64 intentos contra tu base de datos, los cuatro números que hay que tener escritos y cuándo NO tocar nada.

Pasillo de un archivo con estanterías compactas llenas de cajas de archivo numeradas
9 min lectura

La primera brecha con agente de IA ya está notificada. Lo difícil fue poder contarla

El 14 de septiembre la AEPD publicó que ha recibido la primera notificación de una brecha de datos personales que «habría sido ejecutada mediante un agente de inteligencia artificial». El ataque entero ocupa una frase, y la Agencia avisa de que la información viene de la propia organización afectada y está pendiente de análisis. Leemos esas cuatro fases como lo que acabarán siendo para alguien más: un formulario de la Sede Electrónica con 72 horas de reloj. Qué registro hace falta para poder escribir cada frase, por qué «de forma autónoma» se infiere y no se registra, qué te pide ahora la AEPD por escrito en el análisis de riesgos, y por qué tres de las cuatro fases se paran con cosas aburridas que no llevan IA.

Puesto de monitorización vacío de noche, con los dos monitores apagados, unos auriculares sobre la mesa y la silla apartada
9 min lectura

El agente dice SECURE y tu consola lleva días sin recibir nada

Akamai enseñó en DEF CON 34 cómo convertir un EDR comercial en el escondite del atacante. Lo que menos se ha contado es el final: una línea en el fichero hosts corta toda la telemetría mientras el agente sigue mostrando «SECURE». La señal que vigilas la controla el endpoint; la única que el atacante no puede fabricar es el silencio en tu consola. Y esa casi nadie la tiene alarmada.

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
5 min lectura

GTA 6, CyberLeek y el MachineGuid: el rastro digital que también deja tu empresa

Para dar con quien filtra material de GTA 6, Take-Two presentó el 20 de agosto de 2026 dos citaciones DMCA pidiendo a Microsoft y Discord el MachineGuid, los identificadores de dispositivo MSA, las IPs, los teléfonos, las conexiones vinculadas y el contenido de OneDrive de cada cuenta de tres servidores. Qué es el MachineGuid, por qué identifica al dispositivo y no a la cuenta, y por qué tu empresa genera exactamente el mismo rastro cada día laborable.

Plan de continuidad sin ensayar: un servidor sacado a medias del rack con los cables de alimentación desenchufados
9 min lectura

El plan de continuidad que nadie ha ensayado es un documento, no un plan

El informe anual de caídas de Uptime Institute de mayo de 2026 dice que la primera causa de las caídas con error humano detrás sigue siendo no seguir procedimientos ya establecidos. Establecidos: el documento existía. Y el 87% de quienes sufrieron una caída con impacto cree que se podía evitar con mejor gestión, procesos o configuración, siete puntos más que en 2024. Qué falta entonces, cómo es un simulacro que sirve, y cuándo NO deberías hacer uno.

Cuadro eléctrico general abierto en un cuarto de instalaciones, con filas de magnetotérmicos colgando todos de un mismo interruptor principal
5 min lectura

Cayeron seis servicios de Microsoft 365 a la vez. Para tu plan de continuidad son uno solo

El lunes 31 de agosto el incidente EX1464935 sobre Exchange Online acabó en MO1465074, con OneDrive, SharePoint Online, Teams, Purview y Defender XDR dentro. Seis nombres, una configuración de autenticación compartida por debajo. Repasamos las horas —incluidas las que no cuadran entre BleepingComputer y Computerworld, y lo decimos en vez de elegir una—, por qué nadie ha confirmado lo del certificado caducado, y la dependencia que casi nadie va a mirar: la consola de seguridad y la capa de auditoría estaban dentro de lo que se había caído.

Cajón abierto de un fichero de tarjetas de archivo de madera en una sala de oficina, con las fichas de papel apretadas y vistas de canto
5 min lectura

Hay quien lleva desde el lunes sin poder buscar en Microsoft 365. Para el SLA, eso no es una caída

El incidente MO1456424 lleva abierto desde el lunes 17 de agosto: parte de los usuarios de Microsoft 365 no encuentran nada al buscar en SharePoint Online, OneDrive y Outlook. Los ficheros se abren, el correo entra y sale, y por eso el contador de disponibilidad no se mueve. Qué dice el parte de Microsoft palabra por palabra, por qué las definiciones de «caída» de su SLA dejan fuera exactamente esto, y qué comprobación hay que montar para enterarte tú antes que tus usuarios.

Sala de reuniones vacía con las sillas recogidas: en agosto la alerta salta igual, pero la sala donde se decide está cerrada
5 min lectura

Tres días para parchear, y el tercero cae en sábado

Desde que CISA cambió sus plazos el 10 de junio, 42 de las 48 vulnerabilidades que ha dado de alta traen tres días para arreglarlas. Contamos los días de la semana sobre el fichero del catálogo: ninguna alta de 2026 se publicó en sábado o domingo, y trece de esos plazos de tres días vencen precisamente ahí. En agosto, con media plantilla fuera, el cuello de botella está en quién firma que se puede aislar un servidor a las tres de la mañana.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
5 min lectura

Si el descifrado falla, el mensaje pasa igual

La corrección de la vulnerabilidad de Apache Tomcat que CISA marcó como explotada el 4 de agosto cabe en una línea de código movida de sitio. Durante dos semanas, si el descifrado de un mensaje del clúster fallaba, Tomcat lo apuntaba en el log y procesaba el mensaje igualmente. Y solo estaban afectadas 11.0.20, 10.1.53 y 9.0.116: exactamente las versiones que traían el parche del fallo anterior. Qué significa que un control «falle abriendo», por qué el log era la única señal y qué revisamos nosotros.

Nueve entradas del catálogo KEV de CISA en 2026 apuntan al plano de gestión de una red SD-WAN
5 min lectura

Tu SD-WAN no se cae: te lo reconfiguran

De las 172 vulnerabilidades que CISA ha marcado como explotadas en lo que va de 2026, nueve apuntan al mismo sitio: el plano de gestión de una red SD-WAN. Y el atacante que documentó Mandiant dentro de un Catalyst SD-WAN Manager no tiró nada: se dio de alta como peer, se copió las plantillas de configuración del fabric por la propia API del producto y borró sus huellas. Los números salen del catálogo KEV contados por nosotros, incluidas las dos únicas entradas de todo el año con plazo de 48 horas. Qué mirar cuando el ataque tiene forma de cambio de configuración legítimo y tu monitorización sigue en verde.

Zabbix 8.0: análisis de qué cambia de verdad en la próxima LTS de monitorización
5 min lectura

Zabbix 8.0: fecha de salida, LTS y roadmap — qué es real y qué es aún una diapositiva

Zabbix 8.0 es la próxima LTS y medio sector ya escribe sobre ella como si estuviera instalada. A 30 de julio de 2026 lo último publicado es la beta 2, del 9 de julio, y en el registro oficial de contenedores la 8.0 se llama trunk. Qué features están de verdad en las release notes oficiales (JSON nativo de 128 MiB, ClickHouse como backend de histórico, c-ares con caché de DNS), qué sigue siendo solo roadmap (OpenTelemetry, motor de eventos complejos, app móvil, permisos de proxy) y dónde está la factura real del upgrade: los mínimos de base de datos y las macros retiradas que viven en tus avisos.

Fatiga de alertas: cómo montar una monitorización que avisa de lo que importa
5 min lectura

Tu monitorización no está rota: está gritando

Una organización recibe de media 2.992 alertas de seguridad al día y el 63% no las mira nadie, según el recuento de Vectra AI para 2026. Lo interesante es que el volumen lleva tres años bajando y el porcentaje sin atender sigue ahí. Filtrar más no arregla el problema, porque el problema nunca fue cuántas alertas entran: es cuántas llegaban con un dueño y una acción escritos al lado. Cómo podamos una monitorización que grita, qué nos despierta a las tres de la mañana y qué se queda para el informe.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN