<rss version="2.0"
     xmlns:atom="http://www.w3.org/2005/Atom"
     xmlns:dc="http://purl.org/dc/elements/1.1/">
        <channel>
        <title>Magazine - bug</title>
        <link>https://www.xataka.com</link>
        <description>Publicación de noticias sobre gadgets y tecnología. Últimas tecnologías en electrónica de consumo y novedades tecnológicas en móviles, tablets, informática, etc</description>
        <pubDate>Sat, 13 Jun 2026 06:36:03 +0000</pubDate>
        <generator>https://www.xataka.com</generator>
        <atom:link href="https://www.xataka.com/tag/bug/rss2.xml" rel="self" type="application/rss+xml" />
                                        <item>
                <title><![CDATA[Este hacker gallego se infiltró en la NASA, probamos el Polestar 3 y hablamos de Whoop: todo esto y más en Crossover 1x17 ]]></title>
                <link>https://www.xataka.com/crossover/este-hacker-gallego-se-infiltro-nasa-probamos-polestar-3-hablamos-whoop-todo-esto-crossover-1x17</link>
                <guid>https://www.xataka.com/crossover/este-hacker-gallego-se-infiltro-nasa-probamos-polestar-3-hablamos-whoop-todo-esto-crossover-1x17</guid>
                <pubDate>Fri, 01 Aug 2025 07:00:37 +0000</pubDate>
                                         <dc:creator>Javier Pastor</dc:creator>
                                       <description>
                    <![CDATA[
                              <div><iframe width="650" height="366" src="//www.youtube.com/embed/EaUdDHbvV8A" allowfullscreen></iframe></div>
    <p>El año pasado el hacker gallego <strong>Antonio Fernándes</strong> tuvo un momento "sujétame el cubata" con otro hacker: ambos intentaron y lograron colarse en la NASA.</p>
<!-- BREAK 1 --><p>Lo hicieron de forma ética, y lo curioso es que la agencia espacial les acabó enviando una carta de agradecmiento por explicarles cómo protegerse de futuros ciberataques similares. Esa historia es parte integral de <a rel="noopener, noreferrer" href="https://www.youtube.com/watch?v=EaUdDHbvV8A">Crossover 1x17</a>, la nueva entrega de nuestro programa de tecnología y entretenimiento.</p>
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/seguridad/soy-informatico-trabajo-reportando-fallos-software-a-grandes-empresas-tecnologicas" class="pivot-outboundlink" data-vars-post-title="Soy informático y trabajo reportando fallos de software a las grandes empresas tecnológicas">
     <img alt="Soy&#x20;inform&#x00E1;tico&#x20;y&#x20;trabajo&#x20;reportando&#x20;fallos&#x20;de&#x20;software&#x20;a&#x20;las&#x20;grandes&#x20;empresas&#x20;tecnol&#x00F3;gicas" width="375" height="142" src="https://i.blogs.es/1ee4c1/reportar-fallos/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/seguridad/soy-informatico-trabajo-reportando-fallos-software-a-grandes-empresas-tecnologicas" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Soy informático y trabajo reportando fallos de software a las grandes empresas tecnológicas">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/seguridad/soy-informatico-trabajo-reportando-fallos-software-a-grandes-empresas-tecnologicas" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Soy informático y trabajo reportando fallos de software a las grandes empresas tecnológicas">Soy informático y trabajo reportando fallos de software a las grandes empresas tecnológicas</a>
   </div>
  </div>
 </div>
</div>
<p>Pero es que además este experto <a class="text-outboundlink" href="https://www.xataka.com/seguridad/de-profesion-cazarrecompensas-de-bugs-informaticos" data-vars-post-title="De profesión, cazarrecompensas de bugs informáticos" data-vars-post-url="https://www.xataka.com/seguridad/de-profesion-cazarrecompensas-de-bugs-informaticos">nos habló de la práctica del Bug Bounty</a> —tratar de <strong>cazar fallos y vulnerabilidades</strong> en sistemas informáticos— y nos reveló un dato de lo más curioso: hay una "selección española" centrada en esta disciplina... ¡que ganó un mundial de hacking!</p>
<!-- BREAK 2 --><p>Fernándes también tuvo tiempo de explicar en detalle cómo evitar ataques de ransomware, qué tipo de seguridad podemos esperar de nuestros móviles o cómo de peligroso es el futuro al que nos enfrentamos ahora que se nos vienen encima los deefakes y la IA maliciosa.</p>
<div class="article-asset-video article-asset-normal">
 <div class="asset-content">
  <div class="base-asset-video">
   <div class="js-dailymotion">
    <script type="application/json">
                          {"videoId":"x7ztx9j","autoplay":false,"title":"Ransomware qué es, cómo infecta y cómo protegerse", "tag":"ransomware", "duration":"165"}
                  </script>
   </div>
  </div>
 </div>
</div>
<p>Presentado por Jaume Lahoz y Carlos Santa Engracia, en este nuevo episodio hay además otros espacios destacados. Así, probamos el nuevo <a class="text-outboundlink" href="https://www.xataka.com/movilidad/paradoja-polestar-sus-coches-brillantes-su-accion-esta-hundida" data-vars-post-title="Paradoja Polestar: sus coches son brillantes, su acción está hundida" data-vars-post-url="https://www.xataka.com/movilidad/paradoja-polestar-sus-coches-brillantes-su-accion-esta-hundida">Polestar 3</a>, el SUV eléctrico que quiere competir (entre otros) con los Tesla. Jugamos a "¿realidad o mito?" con Ana Boria e incluso tenemos tiempo para hablar de esas <strong>pulseras de actividad desarrolladas por Whoop</strong> que van un paso más allá en la gestión de los datos de actividad física. ¡Que lo disfrutéis!</p>
<!-- BREAK 3 --><p>En YouTube | <a rel="noopener, noreferrer" href="https://www.youtube.com/@CrossoverOfc"  data-id="noopener, noreferrer">Crossover</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Un australiano se hizo millonario por un error informático en su banco: descubrió cómo conseguir dinero ilimitado en su cuenta]]></title>
                <link>https://www.xataka.com/seguridad/camarero-se-hizo-millonario-error-informatico-su-banco-descubrio-como-conseguir-dinero-ilimitado-su-cuenta</link>
                <guid>https://www.xataka.com/seguridad/camarero-se-hizo-millonario-error-informatico-su-banco-descubrio-como-conseguir-dinero-ilimitado-su-cuenta</guid>
                <pubDate>Sat, 16 Nov 2024 10:01:55 +0000</pubDate>
                                         <dc:creator>Rubén Andrés</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/c8b5e9/millonario-del-cajero/1024_2000.jpeg" alt="Un&#x20;australiano&#x20;se&#x20;hizo&#x20;millonario&#x20;por&#x20;un&#x20;error&#x20;inform&#x00E1;tico&#x20;en&#x20;su&#x20;banco&#x3A;&#x20;descubri&#x00F3;&#x20;c&#x00F3;mo&#x20;conseguir&#x20;dinero&#x20;ilimitado&#x20;en&#x20;su&#x20;cuenta">
    </p>
    <p>¿Imaginas ir un día a un <a class="text-outboundlink" href="https://www.xataka.com/historia-tecnologica/improbable-origen-cajero-automatico-gracias-a-chocolatinas-funcionaba-tarjetas-radioactivas" data-vars-post-title="El improbable origen del cajero automático: gracias a las chocolatinas y funcionaba con tarjetas radioactivas " data-vars-post-url="https://www.xataka.com/historia-tecnologica/improbable-origen-cajero-automatico-gracias-a-chocolatinas-funcionaba-tarjetas-radioactivas">cajero automático</a> a sacar algo de dinero para pagar la cena y las copas con tus amigos y descubrir que <strong>puedes sacar todo el dinero que quieras sin límite</strong> y sin que se descuente del saldo de tu cuenta corriente?</p>
<!-- BREAK 1 --><p>Esto, que para <a class="text-outboundlink" href="https://www.xataka.com/magnet/1-1-humanidad-controla-45-8-riqueza-tratando-entender-que-significa-esto" data-vars-post-title="El 1,1% de la humanidad controla el 45,8% de la riqueza. Tratando de entender qué significa esto" data-vars-post-url="https://www.xataka.com/magnet/1-1-humanidad-controla-45-8-riqueza-tratando-entender-que-significa-esto">el 99% de la población</a> que no tiene más de seis cifras en su saldo bancario, terminó por convertirse en una pesadilla para Dan Saunders, un humilde camarero australiano tocado por la diosa Fortuna.</p>
<h2>El cajero mágico con dinero infinito</h2>
<p><em>Vice </em><a rel="noopener, noreferrer" href="https://www.vice.com/es/article/este-camarero-se-llevo-mas-de-900-000-euros-por-un-error-informatico-en-un-cajero/">contaba</a> la increíble historia que vivió en primera persona Dan Saunders, un camarero australiano de 29 años que una noche de 2011 salió del bar en el que se encontraba con su esposa y sus amigos para sacar algo de dinero con el que pagar la cena. Al intentar saber cuánto dinero podía sacar dinero de su maltrecha cuenta corriente, el cajero automático mostró en pantalla el mensaje "saldo no disponible en este momento".</p>
<!-- BREAK 2 --><p>Ante la imposibilidad de saber cuánto dinero tenía disponible, Saunders quiso asegurarse transfiriendo 200 dólares australianos de su cuenta de crédito a su cuenta corriente con el fin de tener saldo suficiente para sacarlo de ella. No fue posible. El cajero devolvía el mensaje "Transacción cancelada" y le devolvía la tarjeta.</p>
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/seguridad/eres-victima-spoofing-bancario-no-todo-esta-perdido-bancos-pueden-tener-responsabilidad-ciberestafas" class="pivot-outboundlink" data-vars-post-title="Si eres víctima del spoofing bancario, no todo está perdido: &quot;Los bancos sí pueden tener responsabilidad en las ciberestafas&quot; ">
     <img alt="Si&#x20;eres&#x20;v&#x00ED;ctima&#x20;del&#x20;spoofing&#x20;bancario,&#x20;no&#x20;todo&#x20;est&#x00E1;&#x20;perdido&#x3A;&#x20;&quot;Los&#x20;bancos&#x20;s&#x00ED;&#x20;pueden&#x20;tener&#x20;responsabilidad&#x20;en&#x20;las&#x20;ciberestafas&quot;&#x20;" width="375" height="142" src="https://i.blogs.es/f31bcf/dest-2/375_142.jpeg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/seguridad/eres-victima-spoofing-bancario-no-todo-esta-perdido-bancos-pueden-tener-responsabilidad-ciberestafas" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Si eres víctima del spoofing bancario, no todo está perdido: &quot;Los bancos sí pueden tener responsabilidad en las ciberestafas&quot; ">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/seguridad/eres-victima-spoofing-bancario-no-todo-esta-perdido-bancos-pueden-tener-responsabilidad-ciberestafas" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Si eres víctima del spoofing bancario, no todo está perdido: &quot;Los bancos sí pueden tener responsabilidad en las ciberestafas&quot; ">Si eres víctima del spoofing bancario, no todo está perdido: &quot;Los bancos sí pueden tener responsabilidad en las ciberestafas&quot; </a>
   </div>
  </div>
 </div>
</div>
<p>Ante la negativa del cajero a hacer una operación tan habitual, Saunders decidió probar suerte y comprobar si el cajero le permitía sacar dinero de su cuenta corriente. El cajero no mostró impedimento alguno y le entregó los 200 dólares australianos que necesitaba para pagar las consumiciones, así que volvió al bar con su pareja y amigos.</p>
<!-- BREAK 3 --><p>Aquel comportamiento extraño del cajero dejó intrigado al joven. Al salir del bar, con alguna copa de más y sin nada mejor que hacer, Dan Saunders volvió al cajero a probar suerte de nuevo. Solo por curiosidad.</p>
<p>Repitió la transferencia de 200 dólares australianos para que la operación no quedara en negativo e intentó retirar 200 dólares, luego repitió con 500 dólares y continuó con 600 dólares más hasta sumar 2.000 dólares. Estaba seguro de que su cuenta no tenía tanto dinero como le había dado el cajero. <strong>"Era como un truco de magia"</strong>.</p>
<!-- BREAK 4 --><h2>Saldo ilimitado por un fallo del banco</h2>
<p>A la mañana siguiente, con su cartera llena de dinero, Saunders llamó al banco para comprobar qué saldo le quedaba en sus cuentas. Su sorpresa fue mayúscula cuando le dijeron que seguía teniendo el mismo saldo que el día anterior, tanto en la de crédito, como en su cuenta corriente.</p>
<!-- BREAK 5 --><p>Decidió esperar un poco más para ver si el banco tardaba un cierto tiempo en reflejar los movimientos, y a las 24 horas, la cuenta de ahorros reflejaba un saldo negativo del importe que había sacado la noche anterior, pero la cuenta de crédito <strong>no registraba ningún movimiento</strong>.</p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=2592 width=3872 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/8e8c67/nick-pampoukidis-t-uv1rzqpuy-unsplash/450_1000.jpeg 450w, https://i.blogs.es/8e8c67/nick-pampoukidis-t-uv1rzqpuy-unsplash/650_1200.jpeg 681w,https://i.blogs.es/8e8c67/nick-pampoukidis-t-uv1rzqpuy-unsplash/1024_2000.jpeg 1024w, https://i.blogs.es/8e8c67/nick-pampoukidis-t-uv1rzqpuy-unsplash/1366_2000.jpeg 1366w" src="https://i.blogs.es/8e8c67/nick-pampoukidis-t-uv1rzqpuy-unsplash/450_1000.jpeg" alt="Efectivo en cajero automático">
   <img alt="Efectivo en cajero automático" class="centro_sinmarco" src="https://i.blogs.es/8e8c67/nick-pampoukidis-t-uv1rzqpuy-unsplash/450_1000.jpeg">
   
      </div>
</div>
<p>Tras varios experimentos, Saunders descubrió que, durante las madrugadas, el sistema del cajero automático se desconectaba del banco y de Internet, por lo que podía aprovechar ese lapso de tiempo para hacer la transferencia entre cuentas y retirar el dinero del cajero para que <strong>no quedaba rastro de la operación</strong>.</p>
<!-- BREAK 6 --><p>El único inconveniente era que cada día debía ir incrementando las cantidades que &nbsp;transfería desde la cuenta de crédito para no quedar en negativo. "Podía 'crear' el dinero de la nada haciendo una transferencia entre la una y las tres de la madrugada, hora en la que los cajeros no estaban conectados con el banco", aseguraba Saunders.</p>
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/magnet/cuanto-dinero-necesitas-para-estar-1-rico-espana" class="pivot-outboundlink" data-vars-post-title="Cuánto dinero necesitas para estar entre el 1% más rico de España">
     <img alt="Cu&#x00E1;nto&#x20;dinero&#x20;necesitas&#x20;para&#x20;estar&#x20;entre&#x20;el&#x20;1&#x25;&#x20;m&#x00E1;s&#x20;rico&#x20;de&#x20;Espa&#x00F1;a" width="375" height="142" src="https://i.blogs.es/7d3690/ultraricos/375_142.jpeg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/magnet/cuanto-dinero-necesitas-para-estar-1-rico-espana" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Cuánto dinero necesitas para estar entre el 1% más rico de España">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/magnet/cuanto-dinero-necesitas-para-estar-1-rico-espana" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Cuánto dinero necesitas para estar entre el 1% más rico de España">Cuánto dinero necesitas para estar entre el 1% más rico de España</a>
   </div>
  </div>
 </div>
</div>
<h2>Millonario por "arte de magia"</h2>
<p>En poco menos de cuatro meses, Dan Saunders <strong>retiró más de 1,6 millones de dólares australianos</strong> en sus excursiones nocturnas al cajero. Al cambio, son unos 980.000 euros y nadie del banco advirtió que algo sucedía con el dinero porque las operaciones se saldaban sin dejar deuda en sus cuentas.</p>
<!-- BREAK 7 --><p>Sin embargo, el volumen de efectivo que debía retirar cada vez era mayor, por lo que los cajeros automáticos no disponían de tanto efectivo. Así que evolucionó su sistema y pasó a realizar las transferencias por la noche, pero iba personalmente a retirar el efectivo al banco por la mañana.</p>
<p>"Era muy adictivo saber que con solo pulsar una tecla podías hacer que tu saldo aumentara millones; me sentía como un cavernícola que acababa de descubrir el fuego", explicaba el camarero en su entrevista con Vice.</p>
<!-- BREAK 8 --><p>Con ese dinero, Dan comenzó a vivir una vida de millonario, organizando ostentosas fiestas con sus amigos, <a class="text-outboundlink" href="https://www.xataka.com/transporte/hartos-aeropuertos-multimillonarios-han-creado-jet-sharing-red-aviones-privados-multipropiedad" data-vars-post-title="Hartos de los aeropuertos, los multimillonarios han creado el jet-sharing: una red de aviones privados multipropiedad " data-vars-post-url="https://www.xataka.com/transporte/hartos-aeropuertos-multimillonarios-han-creado-jet-sharing-red-aviones-privados-multipropiedad">alquiló jets privados</a> para sus viajes y pagó las matrículas universitarias de sus amigos, aunque algunos eran reacios a seguirle el juego sabiendo de procedía todo ese dinero.</p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=3744 width=5616 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/1a23bb/alexander-mils-lcphgxs7pww-unsplash/450_1000.jpeg 450w, https://i.blogs.es/1a23bb/alexander-mils-lcphgxs7pww-unsplash/650_1200.jpeg 681w,https://i.blogs.es/1a23bb/alexander-mils-lcphgxs7pww-unsplash/1024_2000.jpeg 1024w, https://i.blogs.es/1a23bb/alexander-mils-lcphgxs7pww-unsplash/1366_2000.jpeg 1366w" src="https://i.blogs.es/1a23bb/alexander-mils-lcphgxs7pww-unsplash/450_1000.jpeg" alt="Dinero en efectivo">
   <img alt="Dinero en efectivo" class="centro_sinmarco" src="https://i.blogs.es/1a23bb/alexander-mils-lcphgxs7pww-unsplash/450_1000.jpeg">
   
      </div>
</div>
<p>"Cuando saben que tienes dinero, te tratan de forma distinta. Si un alguien se entera de que tienes mucha pasta, te vendrá a venderte alguna idea para ganar más. Por ejemplo, recuerdo que fui al banco a sacar dinero y, cuando la chica que me atendía vio mi saldo, cambió de actitud. De repente, miraba con admiración a ese tío que tenía millones en la cuenta. Así viven los ricos", contaba en su entrevista.</p>
<!-- BREAK 9 --><p>Saunders nunca confesó a su familia el origen del dinero. "Me habrían echado bronca. Le conté a un montón de gente que trabajaba en inversiones o en el mercado inmobiliario. Habré contado infinidad de versiones porque conocí a tantas personas que ya ni me acuerdo".</p>
<h2>No le pillaron, lo hizo su conciencia</h2>
<p>Pese a todo el dinero que había retirado del cajero utilizando este método, el banco nunca sospechó el <a class="text-outboundlink" href="https://www.xataka.com/seguridad/estafas-telefonicas-elaboradas-que-solo-dejan-opcion-no-fiarse-nadie" data-vars-post-title="Las estafas para robarnos dinero son cada vez más elaboradas. La pregunta es qué están haciendo los bancos al respecto" data-vars-post-url="https://www.xataka.com/seguridad/estafas-telefonicas-elaboradas-que-solo-dejan-opcion-no-fiarse-nadie">desfalco que se estaba cometiendo</a>. Sin embargo, esos actos sí pesaban sobre la conciencia de Dan Saunders que comenzaba a preocuparse por las dimensiones que estaba tomando. "Eran números en una pantalla. Durante más de cuatro meses, nadie lo echó de menos. En mi razonamiento, no le estaba robando a nadie". Sin embargo, la culpa le empezaba a pasar factura.</p>
<!-- BREAK 10 --><p>"Incluso soñaba con que vendrían a detenerme. Una noche tuve una pesadilla en la que un equipo de los SWAT me estaba esperando frente al hotel en el que me alojaba. Recuerdo que me desperté empapado de sudor y en ese momento sonó el timbre de la puerta. Ya está. Se acabó. Vienen por mí, pensé ⎯lo cual habría sido un alivio, la verdad⎯, pero resultó ser la camarera de habitaciones", recordaba Saunders.</p>
<p>El temor de Dan Saunders a que un buen día la policía llamara a su puerta fue tal que incluso <strong>ideó un plan de fuga</strong> que incluía esconderse a plena vista entre los <a class="text-outboundlink" href="https://www.xataka.com/magnet/sequia-turistas-ingleses-tienen-nuevo-motivo-para-enfadarse-espana-gin-tonics-a-10-euros" data-vars-post-title="&quot;Es la última vez que pago 10 euros por un gin-tonic&quot;: el cabreo de los turistas británicos por el precio del alcohol en España" data-vars-post-url="https://www.xataka.com/magnet/sequia-turistas-ingleses-tienen-nuevo-motivo-para-enfadarse-espana-gin-tonics-a-10-euros">turistas de Mallorca</a>. "Habría huido a España, tal vez Mallorca, y habría puesto todo el dinero no en los bancos, sino en los casinos, porque no hacen preguntas", aseguró.</p>
<!-- BREAK 11 --><div class="article-asset-video article-asset-normal">
 <div class="asset-content">
  <div class="base-asset-video">
   <div class="js-dailymotion">
    <script type="application/json">
                          {"videoId":"x8dekmj","autoplay":true,"title":"CUIDADO CON LO QUE PONES EN LOS ASUNTOS DE BIZUM Por qué los bancos leen los conceptos #shorts", "tag":"webedia-prod", "duration":"29"}
                  </script>
   </div>
  </div>
 </div>
</div>
<p>Finalmente, Saunders contactó con su banco para contar el <a class="text-outboundlink" href="https://www.xataka.com/seguridad/soy-informatico-trabajo-reportando-fallos-software-a-grandes-empresas-tecnologicas" data-vars-post-title="Soy informático y trabajo reportando fallos de software a las grandes empresas tecnológicas" data-vars-post-url="https://www.xataka.com/seguridad/soy-informatico-trabajo-reportando-fallos-software-a-grandes-empresas-tecnologicas">fallo informático que había descubierto</a> y cómo había estado obteniendo dinero de sus cajeros de forma ilícita. En el banco se limitaron a decirle: "Ahora está en manos de la policía y nosotros no podemos hablar con usted. La policía le llamará, pero se ha metido en un lío muy gordo", contaba en su entrevista.</p>
<!-- BREAK 12 --><p>El humilde camarero australiano pensaba que la policía iba a venir inmediatamente a detenerlo, pero durante dos años no supo nada de la policía. Cansado de la incertidumbre, se dirigió a los medios de comunicación para hacer público su caso. Su historia se convirtió en un documental emitido en <em>prime time</em> lo que llamó la atención de la policía y lo detuvo.</p>
<p>Finalmente, se inició la investigación y un juicio en el que Dan Saunders fue condenado a <strong>un año de prisión y 18 meses de servicios comunitarios</strong>. Según le confesó su abogado, el banco no había denunciado a Saunders a la policía en un intento de tapar <a class="text-outboundlink" href="https://www.xataka.com/empresas-y-economia/banco-santander-ha-sufrido-acceso-no-autorizado-ahorros-clientes-estan-a-salvo-afirma-entidad" data-vars-post-title="El Banco Santander ha sufrido un &quot;acceso no autorizado&quot;. Los ahorros de los clientes están a salvo, afirma la entidad " data-vars-post-url="https://www.xataka.com/empresas-y-economia/banco-santander-ha-sufrido-acceso-no-autorizado-ahorros-clientes-estan-a-salvo-afirma-entidad">su fallo de seguridad</a>. De ahí que tardaran tanto en detenerle. Solo llamó la atención sobre el delito que había cometido tras hacerlo público él mismo en televisión.</p>
<!-- BREAK 13 --><p>En Xataka | <a class="text-outboundlink" href="https://www.xataka.com/magnet/carlo-ponzi-genio-detras-estafa-piramidal-que-conquisto-america" data-vars-post-title="Carlo Ponzi: el genio detrás de la estafa piramidal que conquistó América " data-vars-post-url="https://www.xataka.com/magnet/carlo-ponzi-genio-detras-estafa-piramidal-que-conquisto-america">Carlo Ponzi: el genio detrás de la estafa piramidal que conquistó América</a></p>
<p>Imagen | Unsplash (<a rel="noopener, noreferrer" href="https://unsplash.com/es/@eduschadesoares">Eduardo Soares</a>, <a rel="noopener, noreferrer" href="https://unsplash.com/es/@pampouks">Nick Pampoukidis</a>, <a rel="noopener, noreferrer" href="https://unsplash.com/es/@alexandermils">Alexander Mils</a>, <a rel="noopener, noreferrer" href="https://unsplash.com/es/@celynkang">Celyn Kang</a>)</p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Lío del MadCool con sus entradas: un fallo informático deja miles de datos personales a la vista]]></title>
                <link>https://www.xataka.com/seguridad/lio-entradas-madcool-fallo-informatico-se-permitio-descargar-entrada-otras-personas</link>
                <guid>https://www.xataka.com/seguridad/lio-entradas-madcool-fallo-informatico-se-permitio-descargar-entrada-otras-personas</guid>
                <pubDate>Wed, 12 Apr 2023 07:21:00 +0000</pubDate>
                                         <dc:creator>Enrique Pérez</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/e88ecc/mad_cool_festival/1024_2000.jpeg" alt="L&#x00ED;o&#x20;del&#x20;MadCool&#x20;con&#x20;sus&#x20;entradas&#x3A;&#x20;un&#x20;fallo&#x20;inform&#x00E1;tico&#x20;deja&#x20;miles&#x20;de&#x20;datos&#x20;personales&#x20;a&#x20;la&#x20;vista">
    </p>
    <p>El Mad Cool vive <a class="js-branded-hubs-link" rel="noopener, noreferrer" data-vars-brand-customer="magnet" href="https://magnet.xataka.com/que-pasa-cuando/caos-horror-entrada-mad-cool-explicado-18-videos-fotografias">rodeado de polémica</a>. Todavía faltan meses para la edición de este 2023 pero ya ha tenido su primer problema. Uno que a ningún festival le gustaría tener. Debido a un fallo informático, los datos de miles de personas han quedado a la vista del resto y lo que es peor, incluso se podían <strong>descargar las entradas de otras personas</strong>.</p>
<!-- BREAK 1 --><p>El problema ocurrió el pasado martes al mediodía. En el momento en que Ticketmaster ofreció poder descargar las entradas y solicitar el envío de las pulseras, se realizó un envío masivo que daba acceso a todo el sistema. En vez de descargar las entradas individualizadas, se podía acceder aleatoriamente a entradas de múltiples usuarios.</p>
<div class="article-asset-table article-asset-normal">
 <div class="asset-content">
  <table class="tabla-datos">
       <thead>
        <tr>
                 <th class="align-left highlight-column-start highlight-column highlight-column-end">
       <p>Actualización: la organización del festival ha proporcionado más detalles sobre lo ocurrido.</p>
      </th>
    </tr>
 
    </thead>
      <tbody>
      </tbody>
  </table>
 </div>
</div>
<h2>Los datos y las entradas a la vista de todos</h2>
<p>La usuaria Diana Aceves dio la voz de alarma en su perfil de Twitter, denunciando el bug que permitía ver las entradas y datos personales de otras personas.</p>
<!-- BREAK 2 --><p>A raíz del fallo informático, los usuarios podían aprovecharlo para su propio beneficio pues se podían cambiar las direcciones. Como explica la propia Aceves: "Creo que podría cambiar las direcciones de toda la gente que me sale y que me manden las pulseras a mí. No voy a intentarlo".</p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="" height=1170 width=1500 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/995c94/tweet-by-diana-aceves/450_1000.jpeg 450w, https://i.blogs.es/995c94/tweet-by-diana-aceves/650_1200.jpeg 681w,https://i.blogs.es/995c94/tweet-by-diana-aceves/1024_2000.jpeg 1024w, https://i.blogs.es/995c94/tweet-by-diana-aceves/1366_2000.jpeg 1366w" src="https://i.blogs.es/995c94/tweet-by-diana-aceves/450_1000.jpeg" alt="Tweet By Diana Aceves">
   <img alt="Tweet By Diana Aceves" class="" src="https://i.blogs.es/995c94/tweet-by-diana-aceves/450_1000.jpeg">
   
      </div>
</div>
<p>El fallo ha estado activo durante varias horas. Durante ese tiempo, distintos usuarios han podido acceder a datos de otras personas sin ningún tipo de limitación. El acceso ha sido tal que algunos usuarios han podido llegar a ponerse en contacto con otros desconocidos, avisando de que tenían sus entradas y datos.</p>
<!-- BREAK 3 --><p>Desde la organización del festival Mad Cool avisan que <strong>esas entradas descargadas no son válidas</strong> y aseguran que no se ha podido acceder al código individual de los inscritos.</p>
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://magnet.xataka.com/que-pasa-cuando/138eur-uber-mad-cool-peor-esta-llegar-primavera-sound-arganda" class="pivot-outboundlink" target="_blank" data-vars-post-title="Hasta 138€ por un Uber en el Mad Cool. Y lo peor está por llegar con el Primavera Sound en Arganda">
     <img alt="Hasta&#x20;138&#x20AC;&#x20;por&#x20;un&#x20;Uber&#x20;en&#x20;el&#x20;Mad&#x20;Cool.&#x20;Y&#x20;lo&#x20;peor&#x20;est&#x00E1;&#x20;por&#x20;llegar&#x20;con&#x20;el&#x20;Primavera&#x20;Sound&#x20;en&#x20;Arganda" width="375" height="142" src="https://i.blogs.es/eef80c/corte-diagonal-1/375_142.jpeg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://magnet.xataka.com/que-pasa-cuando/138eur-uber-mad-cool-peor-esta-llegar-primavera-sound-arganda" class="desvio-taxonomy-anchor pivot-outboundlink m-crosspost" target="_blank" data-vars-post-title="Hasta 138€ por un Uber en el Mad Cool. Y lo peor está por llegar con el Primavera Sound en Arganda">En Magnet</a>
    </div>
    <a href="https://magnet.xataka.com/que-pasa-cuando/138eur-uber-mad-cool-peor-esta-llegar-primavera-sound-arganda" class="desvio-title js-desvio-title pivot-outboundlink" target="_blank" data-vars-post-title="Hasta 138€ por un Uber en el Mad Cool. Y lo peor está por llegar con el Primavera Sound en Arganda">Hasta 138€ por un Uber en el Mad Cool. Y lo peor está por llegar con el Primavera Sound en Arganda</a>
   </div>
  </div>
 </div>
</div>
<h2>Un grave problema de protección de datos</h2>
<p>Nombre, apellidos, teléfono, dirección y correo son algunos de los datos personales que han estado expuestos. La propia Diana Aceves se ha puesto en contacto con la Asociación Española de Protección de Datos (AEPD) para alertan de esta brecha de protección de datos.</p>
<!-- BREAK 4 --><div class="article-asset-video article-asset-normal">
 <div class="asset-content">
  <div class="base-asset-video">
   <div class="js-dailymotion">
    <script type="application/json">
                          {"videoId":"x7zpd0f","autoplay":false,"title":"ROBO DE DATOS y PAQUETES NO SOLICITADOS _ ¿QUÉ es el BRUSHING_", "tag":""}
                  </script>
   </div>
  </div>
 </div>
</div>
<p>La AEPD debe ser informada en estos casos, para <a class="text-outboundlink" href="https://www.xataka.com/pro/15-multas-cuantiosas-que-se-han-puesto-gdpr-ahora" data-vars-post-title="Las 15 multas más cuantiosas que se han puesto por GDPR hasta ahora" data-vars-post-url="https://www.xataka.com/pro/15-multas-cuantiosas-que-se-han-puesto-gdpr-ahora">determinar la gravedad del asunto</a>. Sin embargo, ni desde Ticketmaster ni desde la organización del Mad Cool se habla de una fuga de datos.</p>
<!-- BREAK 5 --><p>En relación al incidente, desde Ticketmaster España <a rel="noopener, noreferrer" href="https://twitter.com/TicketmasterES/status/1645854880161054720">explican</a> que "el problema técnico que ha afectado a la confirmación de datos de las pulseras para Mad Cool 2023 es ajeno a Ticketmaster" y que ellos "realizan labores como intermediario entre promotores y fans, pero <strong>Ticketmaster no es responsable del error informático</strong>".</p>
<p>Posteriormente a detectar el problema se ha cerrado temporalmente el acceso al área de datos. Desde Ticketmaster recalcan que "el problema no ha afectado en ningún caso a los procesos de venta de entradas".</p>
<!-- BREAK 6 --><h2>La explicación</h2>
<p>Desde la organización del festival Mad Cool <a rel="noopener, noreferrer" href="https://twitter.com/rubn_iam/status/1646026831345139713">apuntan</a> que "ha sido su proveedor de servicios tecnológicos" quienes han tenido esa incidencia. En concreto explican que trabajan con la empresa externa Casfid Servicios, quienes han asumido el fallo interno y la exposición parcial de datos, causada "por un <strong>problema técnico en un microcacheo que realiza el servidor</strong> donde está alojado el formulario tras una migración de DNS".</p>
<!-- BREAK 7 --><p>Desde Mad Cool explican que los datos bancarios no han sido expuestos y nadie recibirá en su domicilio pulseras que no correspondan. Adicionalmente explican que en todo momento se ha seguido el protocolo establecido por la Agencia Española de Protección de Datos, siendo asesorados por la gestoría Auditat.</p>
<p><em>Imagen | </em><a rel="noopener, noreferrer" href="https://commons.wikimedia.org/wiki/File:Mad_Cool_Festival_convierte_a_Madrid_en_un_referente_musical_mundial_03.jpg"><em>Diario de Madrid</em></a></p>
<p><em>En Xataka | </em><a class="text-outboundlink" href="https://www.xataka.com/empresas-y-economia/que-anos-despues-comprar-entradas-para-concierto-internet-sigue-siendo-horror" data-vars-post-title="Por qué tantos años después comprar entradas para un concierto por internet sigue siendo un horror" data-vars-post-url="https://www.xataka.com/empresas-y-economia/que-anos-despues-comprar-entradas-para-concierto-internet-sigue-siendo-horror"><em>Por qué tantos años después comprar entradas para un concierto por internet sigue siendo un horror</em></a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Microsoft Exchange sufre un 'Efecto 2022': un bug con el cambio de año y el filtro antispam impide recibir correos]]></title>
                <link>https://www.xataka.com/servicios/microsoft-exchange-sufre-su-particular-efecto-2022-bug-cambio-ano-filtro-antispam-impide-recibir-correos</link>
                <guid>https://www.xataka.com/servicios/microsoft-exchange-sufre-su-particular-efecto-2022-bug-cambio-ano-filtro-antispam-impide-recibir-correos</guid>
                <pubDate>Mon, 03 Jan 2022 12:01:47 +0000</pubDate>
                                         <dc:creator>Enrique Pérez</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/d225fd/exchange-efecto-2022/1024_2000.jpg" alt="Microsoft&#x20;Exchange&#x20;sufre&#x20;un&#x20;&#x27;Efecto&#x20;2022&#x27;&#x3A;&#x20;un&#x20;bug&#x20;con&#x20;el&#x20;cambio&#x20;de&#x20;a&#x00F1;o&#x20;y&#x20;el&#x20;filtro&#x20;antispam&#x20;impide&#x20;recibir&#x20;correos">
    </p>
    <p>Han pasado más de 20 años del 'Efecto 2000' pero todavía recordamos <a class="js-branded-hubs-link" rel="noopener, noreferrer" data-vars-brand-customer="magnet" href="https://magnet.xataka.com/en-diez-minutos/si-el-efecto-2000-fue-un-peligro-real-y-estuvo-a-punto-de-acabar-con-nuestra-civilizacion">el revuelo que causó</a>. Ahora que comienza el 2022 hemos tenido otro problema informático con el cambio de fecha, en este caso el afectado ha sido Microsoft Exchange. Si vuestro correo funciona con Microsoft Exchange (como suelen ser muchas cuentas de empresa) y <strong>habéis dejado de recibir correos durante estas fechas</strong>, debéis saber que hay una explicación detrás. </p>
<!-- BREAK 1 -->
<p>Un particular <strong>bug debido al cambio de año ha provocado que el motor antispam y antimalware de Microsoft Exchange</strong> (FIP-FS) esté teniendo problemas para procesar la fecha, lo que ha provocado que millones de correos se queden paralizados en los servidores, sin remitir a sus destinatarios, según <a rel="noopener, noreferrer" href="https://techcommunity.microsoft.com/t5/exchange-team-blog/email-stuck-in-exchange-on-premises-transport-queues/ba-p/3049447">ha reconocido la propia Microsoft</a>. </p>
<!-- BREAK 2 --><!--more-->
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/historia-tecnologica/yo-trabaje-31-diciembre-1999-a-23-59-1" class="pivot-outboundlink" data-vars-post-title="Yo trabajé el 31 de diciembre de 1999 a las 23.59">
     <img alt="Yo&#x20;trabaj&#x00E9;&#x20;el&#x20;31&#x20;de&#x20;diciembre&#x20;de&#x20;1999&#x20;a&#x20;las&#x20;23.59" width="375" height="142" src="https://i.blogs.es/1f9b82/puerta-del-sol/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/historia-tecnologica/yo-trabaje-31-diciembre-1999-a-23-59-1" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Yo trabajé el 31 de diciembre de 1999 a las 23.59">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/historia-tecnologica/yo-trabaje-31-diciembre-1999-a-23-59-1" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Yo trabajé el 31 de diciembre de 1999 a las 23.59">Yo trabajé el 31 de diciembre de 1999 a las 23.59</a>
   </div>
  </div>
 </div>
</div>
<h2>A qué se debe el 'Efecto 2022' de Microsoft Exchange</h2>

<p>Desde 2013, Microsoft utiliza por defecto el sistema FIP-FS en Exchange. Fue en una de las renovaciones cuando los desarrolladores de Microsoft <strong>decidieron almacenar el valor de la fecha en una variable <em>int32</em></strong>. Una aparentemente inocente decisión que ha tenido consecuencias fatales para el funcionamiento de su sistema. </p>
<!-- BREAK 3 --><div class="article-asset-video article-asset-large">
 <div class="asset-content">
  <div class="base-asset-video">
   <div class="js-dailymotion">
    <script type="application/json">
                          {"videoId":"x7zmbcj","autoplay":false,"title":"Bug, glitch, parche, ¿cuál es el origen de estos términos?", "tag":"informática"}
                  </script>
   </div>
  </div>
 </div>
</div>
<p>El valor máximo de esta variable es 2.147.483.647. Esto es, inferior a la fecha que actualmente se utiliza. Microsoft utiliza las tres últimas cifras para almacenar el día y las tres anteriores para el mes, por lo que <strong>el valor mínimo necesario es 2.201.010.001</strong>. </p>
<!-- BREAK 4 -->
<blockquote class="twitter-tweet"><p lang="en" dir="ltr"><a rel="noopener, noreferrer" href="https://twitter.com/hashtag/Microsoft?src=hash&ref_src=twsrc%5Etfw">#Microsoft</a> and <a rel="noopener, noreferrer" href="https://twitter.com/hashtag/Exchange?src=hash&ref_src=twsrc%5Etfw">#Exchange</a> starting off 2022 with a 💣as of 00:00UTC with freezing transport of all emails flowing through it On-Prem due to failure converting the new date... 🤦‍♂️. Solution is to disable the AntiMalware Scanning temporarily via Disable-Antimalwarescanning.ps1. 1/x <a rel="noopener, noreferrer" href="https://t.co/grYeBW1Ygh">https://t.co/grYeBW1Ygh</a></p>
&mdash; Joseph Roosen (@JRoosen) <a rel="noopener, noreferrer" href="https://twitter.com/JRoosen/status/1477120097747677184?ref_src=twsrc%5Etfw">January 1, 2022</a></blockquote> 
<script async src="https://platform.twitter.com/widgets.js" charset="utf-8"></script><p>Según <a rel="noopener, noreferrer" href="https://twitter.com/JRoosen/status/1477203087421018118">explica Joseph Roosen</a>, investigador de ciberseguridad y administrador de MS Exchange, <strong>se han visto afectadas las versiones 2016 y 2019</strong> de Microsoft Exchange. Con estas versiones, los usuarios no están recibiendo correos ya que el motor FIP-FS no puede comprender la fecha de los correos. </p>
<!-- BREAK 5 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/seguridad/que-es-el-efecto-2038-a-que-dispositivos-afecta-y-que-peligro-real-puede-suponer" class="pivot-outboundlink" data-vars-post-title="Qué es el &quot;Efecto 2038&quot;, a qué dispositivos afecta y qué peligro podría suponer">
     <img alt="Qu&#x00E9;&#x20;es&#x20;el&#x20;&quot;Efecto&#x20;2038&quot;,&#x20;a&#x20;qu&#x00E9;&#x20;dispositivos&#x20;afecta&#x20;y&#x20;qu&#x00E9;&#x20;peligro&#x20;podr&#x00ED;a&#x20;suponer" width="375" height="142" src="https://i.blogs.es/9d15d7/33318605932_2257058be1_k/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/seguridad/que-es-el-efecto-2038-a-que-dispositivos-afecta-y-que-peligro-real-puede-suponer" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Qué es el &quot;Efecto 2038&quot;, a qué dispositivos afecta y qué peligro podría suponer">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/seguridad/que-es-el-efecto-2038-a-que-dispositivos-afecta-y-que-peligro-real-puede-suponer" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Qué es el &quot;Efecto 2038&quot;, a qué dispositivos afecta y qué peligro podría suponer">Qué es el &quot;Efecto 2038&quot;, a qué dispositivos afecta y qué peligro podría suponer</a>
   </div>
  </div>
 </div>
</div>
<h2>Cómo corregir temporalmente el problema</h2>

<p>Microsoft es consciente de este fallo y ya se encuentra trabajando en una solución. <strong>Por el momento, para corregir el fallo es necesaria una acción manual</strong> por parte de los usuarios o administradores. Como <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/servidor-correo-microsoft-exchange-experimenta-efecto-2022-cambio-ano-ha-paralizado-entrega-e-mails" data-vars-post-title="El servidor de correo Microsoft Exchange experimenta un 'Efecto 2022': el cambio de año ha paralizado la entrega de e-mails" data-vars-post-url="https://www.genbeta.com/actualidad/servidor-correo-microsoft-exchange-experimenta-efecto-2022-cambio-ano-ha-paralizado-entrega-e-mails">apuntan nuestros compañeros de Genbeta</a>, así se ha explicado Microsoft:</p>
<!-- BREAK 6 -->
<blockquote>
  <p>"Nuestros ingenieros estuvieron trabajando día y noche en una solución que eliminase la necesidad de una acción por parte del cliente, pero determinamos que cualquier parche que no implicara dicha requeriría varios días para desarrollarse e implementarse. De modo que estamos trabajando en otra actualización, cuya validación ya se encuentra en su fase de prueba final".</p>
</blockquote>

<p>La solución pasa por <strong>desactivar temporalmente el motor antispam FIP-FS</strong>. Se corre el peligro de que entonces llegarán potenciales correos maliciosos, pero también el resto. </p>
<!-- BREAK 7 -->
<p>Para hacerlo habrá que teclear los siguientes comandos de PowerShell en Exchange Server: </p>

<p><code>Set-MalwareFilteringServer -Identity -BypassFiltering $true</p>

<p>Restart-Service MSExchangeTransport</code></p>

<p>Tras reiniciar el servicio MSExchangeTransport, el correo debería volver a reenviarse habitualmente. Otra opción es descargar el <a rel="noopener, noreferrer" href="https://aka.ms/ResetScanEngineVersion">script creado por Microsoft</a>. Según describe la compañía, en función del tamaño del servidor y el número de usuarios que utilicen esa cuenta de Microsoft Exchange, el script y la actualización puede requerir cierto tiempo. </p>
<!-- BREAK 8 -->
<p><strong>Microsoft se encuentra trabajando en el parche definitivo</strong> pero por el momento no hay fecha establecida para cuando estará disponible la actualización que corrija este problema de forma permanente. </p>
<!-- BREAK 9 -->
<p>Vía | <a class="text-outboundlink" href="https://www.xatakawindows.com/actualidad-en-redmond/a-exchange-le-ha-afectado-cambio-ano-microsoft-reconoce-fallo-que-impide-llega-correos-trabaja-solucion" data-vars-post-title="A Exchange le ha afectado el cambio de año: Microsoft reconoce un fallo que impide la llega de correos y trabaja en una solución" data-vars-post-url="https://www.xatakawindows.com/actualidad-en-redmond/a-exchange-le-ha-afectado-cambio-ano-microsoft-reconoce-fallo-que-impide-llega-correos-trabaja-solucion">Xataka Windows</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Un bug en el software de Razer permite conseguir permisos de admin en Windows con solo enchufar un ratón ]]></title>
                <link>https://www.xataka.com/perifericos/bug-software-razer-permite-conseguir-permisos-admin-windows-solo-enchufar-raton</link>
                <guid>https://www.xataka.com/perifericos/bug-software-razer-permite-conseguir-permisos-admin-windows-solo-enchufar-raton</guid>
                <pubDate>Mon, 23 Aug 2021 11:01:33 +0000</pubDate>
                                         <dc:creator>Jose García</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/fe0bd7/razer/1024_2000.jpeg" alt="Un&#x20;bug&#x20;en&#x20;el&#x20;software&#x20;de&#x20;Razer&#x20;permite&#x20;conseguir&#x20;permisos&#x20;de&#x20;admin&#x20;en&#x20;Windows&#x20;con&#x20;solo&#x20;enchufar&#x20;un&#x20;rat&#x00F3;n&#x20;">
    </p>
    <p>Cuando enchufamos un periférico de Razer en nuestro ordenador, el PC instala automáticamente el software Razer Synapse. Este, en pocas palabras, es un software de gestión que, entre otras cosas, permite controlar la iluminación de los dispositivos con RGB, modificar el comportamiento de los periféricos y, <a class="text-outboundlink" href="https://www.xatakawindows.com/perifericos/error-app-synapse-para-usar-raton-razer-puede-hacer-que-cualquier-tenga-permisos-administrador-windows" data-vars-post-title="Un error en en la app Synapse para usar un ratón Razer puede hacer que cualquier tenga permisos de administrador en Windows" data-vars-post-url="https://www.xatakawindows.com/perifericos/error-app-synapse-para-usar-raton-razer-puede-hacer-que-cualquier-tenga-permisos-administrador-windows">debido a un bug</a>, <strong>escalar privilegios para convertirse en administrador de Windows</strong>.</p>
<!-- BREAK 1 --><p>Así lo ha descubierto el usuario @j0hnh4t, un investigador de seguridad que ha publicado el proceso en su perfil de Twitter. Aparentemente, el problema reside en que cuando conectamos un ratón de Razer al PC Windows descarga el ejecutable y <strong>lo ejecuta con un proceso con privilegios de sistema</strong>.</p>
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/basics/malware-que-que-tipos-hay-como-evitarlos" class="pivot-outboundlink" data-vars-post-title="Malware: qué es, qué tipos hay y cómo evitarlos">
     <img alt="Malware&#x3A;&#x20;qu&#x00E9;&#x20;es,&#x20;qu&#x00E9;&#x20;tipos&#x20;hay&#x20;y&#x20;c&#x00F3;mo&#x20;evitarlos" width="375" height="142" src="https://i.blogs.es/74334a/malware/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/basics/malware-que-que-tipos-hay-como-evitarlos" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Malware: qué es, qué tipos hay y cómo evitarlos">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/basics/malware-que-que-tipos-hay-como-evitarlos" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Malware: qué es, qué tipos hay y cómo evitarlos">Malware: qué es, qué tipos hay y cómo evitarlos</a>
   </div>
  </div>
 </div>
</div>
<h2>Muy sencillo, pero requiere de acceso físico al ordenador</h2><div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="caption-img ">
                   <img class="" height=720 width=1280 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/0ae11f/captura-de-pantalla-2021-08-23-124248/450_1000.jpeg 450w, https://i.blogs.es/0ae11f/captura-de-pantalla-2021-08-23-124248/650_1200.jpeg 681w,https://i.blogs.es/0ae11f/captura-de-pantalla-2021-08-23-124248/1024_2000.jpeg 1024w, https://i.blogs.es/0ae11f/captura-de-pantalla-2021-08-23-124248/1366_2000.jpeg 1366w" src="https://i.blogs.es/0ae11f/captura-de-pantalla-2021-08-23-124248/450_1000.jpeg" alt="Razer Synapse">
   <img alt="Razer Synapse" class="" src="https://i.blogs.es/0ae11f/captura-de-pantalla-2021-08-23-124248/450_1000.jpeg">
   
        <span>Captura de Razer Synapse.</span>
   </div>
   </div>
</div>
<p>El bug, que ha sido reconocido por Razer en un correo enviado a Xataka, requiere que el posible atacante <strong>tenga acceso físico al ordenador y, por supuesto, un dispositivo de la compañía</strong> que poder enchufar a él. Es lo que se conoce como una LPE (vulnerabilidad de escala de privilegios locales) y funciona de la siguiente manera.</p>
<!-- BREAK 2 --><p>Cuando conectamos un periférico de Razer al ordenador, Windows 10 descarga RazerInstaller.exe. Una vez hecho, el ejecutable se inicia a una través de un proceso de Windows que <strong>se ejecuta con privilegios de sistema</strong>, por lo que el propio programa de instalación de Razer obtiene esos mismos permisos.</p>
<p>El asistente de configuración de Razer permite al usuario elegir en qué carpeta desea instalar el programa, y es ahí cuando el usuario puede iniciar una ventana de comandos que, evidentemente, <strong>se lanza con privilegios de sistema heredados</strong>. Con todo lo que ello puede suponer en materia de seguridad, por supuesto.</p>
<!-- BREAK 3 --><p>Desde Xataka hemos contactado con Razer para obtener más información y desde la compañía han confirmado estar al tanto del bug y <strong>estar trabajando en una solución</strong>. A continuación reproducimos el comunicado completo:</p>
<blockquote>Hemos tenido conocimiento de una situación en la que nuestro software, en un caso de uso muy específico, proporciona al usuario un acceso más amplio a su ordenador durante el proceso de instalación.</blockquote>
<blockquote>Hemos investigado el problema y actualmente estamos realizando cambios en la aplicación de instalación para limitar este caso de uso, así como publicaremos una versión actualizada en breve. El uso de nuestro software (incluida la aplicación de instalación) no proporciona acceso de terceros no autorizados al ordenador.</blockquote>
<blockquote>Estamos comprometidos a garantizar la seguridad digital y la protección de todos nuestros sistemas y servicios, y si encuentra algún error potencial, lo alentamos a informarlo a través de nuestro servicio de recompensas de errores, <a rel="noopener, noreferrer" href="https://app.inspectiv.com/#/sign-up">Inspectiv</a>.</blockquote><div class="article-asset-video article-asset-large article-asset-center">
 <div class="asset-content">
  <div class="base-asset-video">
   <div class="js-dailymotion">
    <script type="application/json">
                          {"videoId":"x7ztx9j","autoplay":false,"title":"Ransomware qué es, cómo infecta y cómo protegerse", "tag":"ransomware"}
                  </script>
   </div>
  </div>
 </div>
</div>
<p>Vía | <a rel="noopener, noreferrer" href="https://www.bleepingcomputer.com/news/security/razer-bug-lets-you-become-a-windows-10-admin-by-plugging-in-a-mouse/">Bleeping Computer</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Soy informático y trabajo reportando fallos de software a las grandes empresas tecnológicas]]></title>
                <link>https://www.xataka.com/seguridad/soy-informatico-trabajo-reportando-fallos-software-a-grandes-empresas-tecnologicas</link>
                <guid>https://www.xataka.com/seguridad/soy-informatico-trabajo-reportando-fallos-software-a-grandes-empresas-tecnologicas</guid>
                <pubDate>Sun, 10 Jan 2021 09:00:58 +0000</pubDate>
                                         <dc:creator>Arantxa Herranz</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/1ee4c1/reportar-fallos/1024_2000.jpg" alt="Soy&#x20;inform&#x00E1;tico&#x20;y&#x20;trabajo&#x20;reportando&#x20;fallos&#x20;de&#x20;software&#x20;a&#x20;las&#x20;grandes&#x20;empresas&#x20;tecnol&#x00F3;gicas">
    </p>
    <p>“Se ha descubierto una importante vulnerabilidad en…”. “Un fallo de seguridad permite tomar el control de forma remota de…”. “Un agujero de seguridad abre la puerta al robo masivo de datos…”</p>
<!-- BREAK 1 -->
<p>Cada cierto tiempo los medios de comunicación publican (publicamos) fallos de seguridad encontrados en algunas de las principales aplicaciones. Estos <strong>fallos en el código de los programas</strong> son a veces descubiertos por los propios programadores de las empresas. Pero también existen <a class="text-outboundlink" href="https://www.xataka.com/seguridad/de-profesion-cazarrecompensas-de-bugs-informaticos" data-vars-post-title="De profesión, cazarrecompensas de bugs informáticos" data-vars-post-url="https://www.xataka.com/seguridad/de-profesion-cazarrecompensas-de-bugs-informaticos">programas de recompensa</a> para quienes localicen los agujeros de seguridad más importantes o relevantes. </p>
<!-- BREAK 2 --><!--more--><h2>Qué es un Bug Bounty</h2>

<p>Los conocidos como Bug Bounty son un <strong>programa de recompensas por errores o vulnerabilidades</strong> (VRP), que premian a las personas por descubrir y reportar errores de software. Los programas de recompensas de estos fallos a menudo se inician para complementar las auditorías internas de código y las pruebas de penetración como parte de la estrategia de gestión de vulnerabilidades de una empresa.</p>
<!-- BREAK 3 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/historia-tecnologica/los-parches-y-los-bugs-son-los-mejores-ejemplos-de-los-humildes-origenes-de-la-informatica" class="pivot-outboundlink" data-vars-post-title="Los 'parches' y los 'bugs' son los mejores ejemplos de los humildes orígenes de la informática">
     <img alt="Los&#x20;&#x27;parches&#x27;&#x20;y&#x20;los&#x20;&#x27;bugs&#x27;&#x20;son&#x20;los&#x20;mejores&#x20;ejemplos&#x20;de&#x20;los&#x20;humildes&#x20;or&#x00ED;genes&#x20;de&#x20;la&#x20;inform&#x00E1;tica" width="375" height="142" src="https://i.blogs.es/6e9571/parches1/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/historia-tecnologica/los-parches-y-los-bugs-son-los-mejores-ejemplos-de-los-humildes-origenes-de-la-informatica" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Los 'parches' y los 'bugs' son los mejores ejemplos de los humildes orígenes de la informática">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/historia-tecnologica/los-parches-y-los-bugs-son-los-mejores-ejemplos-de-los-humildes-origenes-de-la-informatica" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Los 'parches' y los 'bugs' son los mejores ejemplos de los humildes orígenes de la informática">Los &#039;parches&#039; y los &#039;bugs&#039; son los mejores ejemplos de los humildes orígenes de la informática</a>
   </div>
  </div>
 </div>
</div>
<p>Muchas empresas, <a rel="noopener, noreferrer" href="https://www.google.com/appserve/security-bugs/m2/new?rl=&key=">como Google</a>, tienen su propia página web donde permiten que cualquiera les informe de estos fallos. Pero también hay <strong>páginas web que están especializadas en recopilar todas estas iniciativas de Bug Bounty</strong>, como <a rel="noopener, noreferrer" href="https://www.hackerone.com/">HackerOne</a>, especialmente cuando hay jugosas recompensas de por medio.</p>
<!-- BREAK 4 -->
<p>Estas plataformas de recompensas por errores permiten a los expertos cobrar por encontrar vulnerabilidades en aplicaciones y software. La idea es que estos expertos informáticos puedan detectar (y los desarrolladores corregir) estos errores antes de que el público se entere, para evitar incidentes de seguridad generalizados.</p>
<!-- BREAK 5 -->
<p>HackerOne presume de ser la comunidad de piratas informáticos y cazadores de errores más grande del mundo, pero hay otras: <a rel="noopener, noreferrer" href="https://www.bugcrowd.com/">Bugcrowd</a>, que conecta organizaciones con piratas informáticos éticos o <a rel="noopener, noreferrer" href="https://www.yeswehack.com/">YesWeHack</a> son algunas de ellas.</p>
<!-- BREAK 6 -->
<h2>Cazadores en España</h2>

<p>Aunque hay diferencias, todas estas plataformas quieren ayudar a las empresas a proteger sus activos de software y utilizar las habilidades de los investigadores de seguridad de manera ética pagando a los cazadores de errores.</p>
<!-- BREAK 7 -->
<p>Este tipo de profesionales conocen los aspectos prácticos de la ciberseguridad y <strong>están muy preparados para encontrar estos fallos y vulnerabilidades</strong>. Conocen y comprenden cómo funcionan las aplicaciones web y su arquitectura. Se manejan con destreza con bases de datos SQL, y se defienden en diferentes lenguajes de programación, como Javascript o Python.</p>
<!-- BREAK 8 -->
<p>Pero, a veces, la recompensa por errores se vuelve muy competitiva y muchas personas reclaman haber descubierto el mismo error en el mismo sitio o programa. </p>
<!-- BREAK 9 -->
<p>En Xataka hemos querido conocer si hay muchos “cazadores” de este tipo en nuestro país y si se puede vivir de ello. Y, aunque haberlos, lo cierto es que <strong>no son una comunidad muy numerosa</strong> (algo reconocido por ellos mismos).</p>
<!-- BREAK 10 -->
<p>Hemos podido hablar con dos de ellos: <a rel="noopener, noreferrer" href="https://www.linkedin.com/in/afernandesvigo/">Antonio Fernandes</a>, responsable de ciberseguridad en una industria del noroeste de España que asegura que en su tiempo libre se dedico al Bugbounty, y <a rel="noopener, noreferrer" href="https://hackerone.com/0xd0m7">J. Domingo Carrillo</a>, graduado en Telecomunicaciones (especialidad en Telemática) por la Universidad Politécnica de Valencia y cuyo nick es 0xd0m7. Estas son sus experiencias e historias.</p>
<!-- BREAK 11 -->
<h2>Un hobby me trajo hasta aquí</h2>

<p>Estos dos profesionales reconocen que <strong>llegaron a este mundillo casi por casualidad</strong>. J. Domingo Carrillo asegura que todo empezó como un hobby. “De hecho, mis primeros bugs fueron en programas VDP, es decir programas gratuitos”, recuerda. Y empezó a investigar cómo descubrir estos fallos de seguridad porque, en aquel entonces, pensaba que eso “podría ayudarme en mi trabajo como analista de aplicaciones”.</p>
<!-- BREAK 12 -->
<p>Estamos hablando, aproximadamente, de hace unos cuatro años. Una afición que poco a poco fue ganando en importancia hasta que, desde hace algo más de un año, ya se dedica profesionalmente a ello.</p>
<!-- BREAK 13 -->
<p>Antonio Fernandes, por su parte, marca las navidades de 2019 como su bautismo en estas iniciativas. Su motivación para intentar descubrir fallos en los programas fue más una manera de "no oxidarme en la parte técnica" pero también porque, en su caso, "al vivir desplazado <strong>tenía bastantes tiempos muertos después del trabajo</strong>”.</p>
<!-- BREAK 14 -->
<h2>Cazo agujeros y lo hago así</h2>

<p>Les hemos preguntado en qué consiste realmente su trabajo, si empiezan a analizar una parte del código desde cero, si ya saben o intuyen dónde pueden estar los principales errores o si parten de investigaciones previas.</p>
<!-- BREAK 15 -->
<p>A Fernandes le gustan los "scopes" amplios porque le permiten hacer un "reconocimiento que va más allá de los dominios principales". Así, se dedica a investigar adquisiciones o proyectos que han sido anunciados para, “una vez reunida toda la inteligencia de los activos", empezar a ver "qué tienen instalado y los posibles fallos que puedan haber cometido y que se puedan explotar”.</p>
<!-- BREAK 16 --><div class="article-asset-image article-asset-small article-asset-right">
 <div class="asset-content">
                   <img class="derecha_sinmarco" height=390 width=300 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/29f840/foto-antonio/450_1000.jpg 450w, https://i.blogs.es/29f840/foto-antonio/650_1200.jpg 681w,https://i.blogs.es/29f840/foto-antonio/1024_2000.jpg 1024w, https://i.blogs.es/29f840/foto-antonio/1366_2000.jpg 1366w" src="https://i.blogs.es/29f840/foto-antonio/450_1000.jpg" alt="Foto Antonio">
   <img alt="Foto Antonio" class="derecha_sinmarco" src="https://i.blogs.es/29f840/foto-antonio/450_1000.jpg">
   
      </div>
</div>
<p>Mientras, J. Domingo detalla que su trabajo consiste en “buscar bugs o vulnerabilidades con impacto real para la organización". Para ello, reconoce que se pone en la piel de un atacante remoto para pensar como él e <strong>intentar sacar el máximo provecho a cada vulnerabilidad</strong>”. J. Domingo explica en este punto que para hacer su trabajo sigue una metodología “muy estricta basada en mi experiencia y que poco o nada tiene que ver con los estándares habituales (OWASP)". Cabe señalar que la <a rel="noopener, noreferrer" href="https://owasp.org/">Open Web Application Security Project</a> es una fundación sin ánimo de lucro que trabaja para mejorar la seguridad del software y que se mueve a través de proyectos de software de código abierto. </p>
<!-- BREAK 17 -->
<p>“Salvo que tenga tiempo, algo que es bastante raro”, (se ríe) J. Domingo no analiza el código de los programas, salvo en aquellos casos que "sepa realmente que tengo una vulnerabilidad interesante”.</p>
<!-- BREAK 18 -->
<p>Esta labor, además, se realiza en solitario. Es decir, que no tiene a un equipo de trabajo detrás o con el que trabaje. Entre otras cosas porque, según J. Domingo, hay “muy poca gente está especializada" en este campo (subrayando que su dedicación “nada tiene que ver con ser auditor de aplicaciones web”). Una de las cosas negativas de que sean una comunidad tan pequeña es que, tal y como reconoce, “a veces <strong>se hace bastante difícil encontrar apoyo para explotar una vulnerabilidad</strong> sobre todo cuando te quedas “atascado””. </p>
<!-- BREAK 19 -->
<p>No obstante, este experto en seguridad comparte sus inquietudes con dos grupos: “mi equipo Red Line Team y con Spinquisitors", con quienes montó un taller de Bug Bounty en el pasado mes de marzo en la <a rel="noopener, noreferrer" href="https://www.rootedcon.com/rooted2020-es/">Rooted Madrid</a>.</p>
<!-- BREAK 20 -->
<p>Fernandes coincide en que, al menos cuando se empieza a buscar estos errores, el trabajo es solitario: está él solo con sus "scripts" y empieza a buscar cosas. Fernandes, sin embargo, reconoce que el móvil, y más concretamente una aplicación de mensajería, están a su vera. “Estoy siempre por Telegram con mis "compañeros" comentando cosas que encontramos y técnicas que nos pareces interesantes”, nos cuenta. </p>
<!-- BREAK 21 --><div class="article-asset-image article-asset-large article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=700 width=1050 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/503f4a/photo-1603575448360-153f093fd0b2/450_1000.jpg 450w, https://i.blogs.es/503f4a/photo-1603575448360-153f093fd0b2/650_1200.jpg 681w,https://i.blogs.es/503f4a/photo-1603575448360-153f093fd0b2/1024_2000.jpg 1024w, https://i.blogs.es/503f4a/photo-1603575448360-153f093fd0b2/1366_2000.jpg 1366w" src="https://i.blogs.es/503f4a/photo-1603575448360-153f093fd0b2/450_1000.jpg" alt="Photo 1603575448360 153f093fd0b2">
   <img alt="Photo 1603575448360 153f093fd0b2" class="centro_sinmarco" src="https://i.blogs.es/503f4a/photo-1603575448360-153f093fd0b2/450_1000.jpg">
   
      </div>
</div>
<h2>La relación con otros hackers</h2>

<p>Aunque, como vemos, son pocos pero parece que bien avenidos, hemos querido preguntarles qué relación mantienen los hackers entre sí, dado que muchos de estos cazadores de errores compiten entre ellos para lograr estos premios.</p>
<!-- BREAK 22 -->
<p>Antonio Fernandes expone que, como en botica, hay de todo y que, como casi siempre, todo “depende de la persona”.  Pero en su experiencia <strong>aunque exista competencia, esta se puede calificar de “sana y bien entendida”</strong>. Es más, cree que “aunque parece que últimamente se le critique, la competencia nos empuja a mejorar individualmente”.</p>
<!-- BREAK 23 -->
<p>Una visión que comparte J. Domingo. “Tengo muy buenos amigos hackers y otros que es mejor ni hablar con ellos”, explica. Una relación que se extiende incluso cuando hay competencia entre ellos. “Es algo que a nivel personal me da igual y siempre que alguien me pregunta algo con coherencia le respondo. Porque <strong>más allá de hacker, soy una persona normal</strong>, como cualquier otra”, señala.</p>
<!-- BREAK 24 -->
<h2>Mi primer bug y el más importante</h2>

<p>En lo que coinciden estos dos profesionales es en recordar cuál fue el primer bug que descubrieron. </p>

<p>“Específicamente en el mundo del BugBounty, fue un chequeo incorrecto que hacían en el mail corporativo en un banco de Holanda, lo cual permitía registrarse en un aplicativo que era solo para empleados”, recuerda Antonio Fernandes. En su memoria también está el momento en que encontró un servidor en una empresa de desarrollo “muy, muy conocida" (según sus palabras), en el que <strong>logró crear un usuario y, "desde ahí tener acceso a todos el código fuente de sus programas</strong>”. Es decir, que pudo acceder “al core del negocio” de esta empresa cuyo nombre no quiere revelar.</p>
<!-- BREAK 25 --><div class="article-asset-summary article-asset-small"><div class="asset-content"><p class="sumario_izquierda">No nos dan cifras concretas, pero algunos de estos cazadores pueden ganar más de 100.000 dólares al año. Eso sí, aseguran que no es un trabajo para todo el mundo</p></div></div><p>Como J. Domingo empezó a trastear con aplicaciones gratuitas, es lógico que su primer descubrimiento fue de un programa VDP público. Más concretamente, uno de General Motors (una <a rel="noopener, noreferrer" href="https://www.elladodelmal.com/2015/04/ssrf-server-side-request-forgery-xspa.html">vulnerabilidad SSRF</a> -Server Side Request Forgery- en Weblogic) y fue en una de las plataformas comentadas anteriormente (Hackerone). Pero <strong>el más importante fue un bypass al proxy inverso</strong> “que me permitió ver los ficheros de PHP en texto plano”. Un error que fue el que más fama y dinero le dio.</p>
<!-- BREAK 26 -->
<p>Por su experiencia, dice que <strong>los errores más tontos son aquellos que afectan a las credenciales por defecto</strong>. Es decir, que el típico usuario administrador con nombre administrador. “Pasa más de lo que creemos”, se ríe. Sin embargo, las más graves son las que permiten ejecución de comandos. En este sentido, recuerda con especial interés un <a rel="noopener, noreferrer" href="https://owasp.org/www-community/attacks/Path_Traversal">path traversal</a> “que escalé a ejecución de comandos”. La recuerda porque “lo conseguí después de 2-3 meses después del triaje. Un día me vino la inspiración y lo logré”.</p>
<!-- BREAK 27 -->
<h2>Un descubrimiento no recompensado</h2>

<p>Hablando con estos dos expertos, también les hemos preguntado si alguna vez han descubierto alguna vulnerabilidad que no estuviera recompensada. Y, sobre todo, por la reacción de las empresas al ser notificadas del fallo.</p>
<!-- BREAK 28 -->
<p>Los dos se han topado con alguna situación así, incluso “con alguna de las grandes corporaciones que todos conocemos”, en confesión de Fernandes. Asegura que cuando esto le ocurre <strong>no suele enfadarse y se muestra comprensivo</strong>. “Es su programa de recompensas, ellos tienen su propio criterio a la hora de "premiar"”, expone. Su manera de resolver este tipo de situaciones suele ser “encontrando otro fallo que les gustase más y que acabaran reconociéndomelo”.</p>
<!-- BREAK 29 --><div class="article-asset-image article-asset-large article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=4000 width=6000 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/892048/fingerprint-blocker/450_1000.jpg 450w, https://i.blogs.es/892048/fingerprint-blocker/650_1200.jpg 681w,https://i.blogs.es/892048/fingerprint-blocker/1024_2000.jpg 1024w, https://i.blogs.es/892048/fingerprint-blocker/1366_2000.jpg 1366w" src="https://i.blogs.es/892048/fingerprint-blocker/450_1000.jpg" alt="Fingerprint Blocker">
   <img alt="Fingerprint Blocker" class="centro_sinmarco" src="https://i.blogs.es/892048/fingerprint-blocker/450_1000.jpg">
   
      </div>
</div>
<p>Y es que en estas situaciones, la veteranía parece ser un grado. “Al principio no me lo tomaba muy bien, pero con el tiempo me di cuenta de que <strong>los programas de bug bounty suelen ser bastante honestos por regla general</strong>, y si no se paga ese bug es por motivos ampliamente justificados en la mayoría de los casos”, justifica J. Domingo, quien, por regla general, no se encuentra con malas reacciones de las empresas. "Les estás ayudando gratis”, reflexiona.</p>
<!-- BREAK 30 -->
<h2>Se requiere fuerza mental</h2>

<p>J. Domingo asegura, sonriendo, que lo más fácil de dedicarse a este mundillo es el no tener un jefe “24 horas dándome la lata con que entregue un informe”. Pero, a renglón seguido, añade que <strong>los bug hunter deben ser fuerte mentalmente</strong>. “Si los bugs no llegan o simplemente no te pagan a tiempo puedes llegar a desmoralizarte”, reconoce. Su receta cuando pasan estas cosas es “seguir estudiando y aprendiendo nuevas técnicas”.</p>
<!-- BREAK 31 --><div class="article-asset-summary article-asset-small"><div class="asset-content"><p class="sumario_derecha">Es un trabajo solitario, pero que permite a estos profesionales no oxidarse y estar siempre actualizados</p></div></div><p>De hecho, confiesa que ésa es, sobre todo, su principal motivación para seguir en este mundillo: el “seguir aprendiendo cada día un poco y seguir perfeccionando mis técnicas”. Domingo añade que “el encontrar vulnerabilidades exóticas es lo que más me apasiona” y que <strong>el dinero “nunca fue para mí un aliciente</strong>, sino el resultado de un buen trabajo”.</p>
<!-- BREAK 32 -->
<p>Algo en lo que, en parte, coincide Fernandes. Como decíamos al principio, él lo tiene más como hobby, pero reconoce que su principal motivación es “no oxidarme”, añadiendo que esta actividad “<strong>me aporta conocer gente de la comunidad</strong>, aprender y mantenerme al día en Seguridad Ofensiva”. Y, además, le aporta un sobresueldo, “que nunca viene mal en estos tiempos”.</p>
<!-- BREAK 33 -->
<p>Y, como J. Domingo, asegura que puede ser duro. “Al ser un trabajo por resultados, puede llevar un poco a estados mentales de agotamiento si tienes una mala época”, aclara. En su caso, al dedicarle sus tiempos libres, “tengo la suerte que cuando me aburro... Pues me pongo a hacer otra cosa”. En su opinión, “<strong>la gente 100% dedicada al bug bounty están hechos de otra pasta</strong>”.</p>
<!-- BREAK 34 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/historia-tecnologica/caso-empleado-que-programo-fallos-periodicos-su-software-para-asi-asegurarse-tener-siempre-trabajo" class="pivot-outboundlink" data-vars-post-title="El caso del empleado que programó fallos periódicos en su software para así asegurarse de tener siempre trabajo">
     <img alt="El&#x20;caso&#x20;del&#x20;empleado&#x20;que&#x20;program&#x00F3;&#x20;fallos&#x20;peri&#x00F3;dicos&#x20;en&#x20;su&#x20;software&#x20;para&#x20;as&#x00ED;&#x20;asegurarse&#x20;de&#x20;tener&#x20;siempre&#x20;trabajo" width="375" height="142" src="https://i.blogs.es/a3fb50/martijn-baudoin-4h0hqc3k4-c-unsplash/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/historia-tecnologica/caso-empleado-que-programo-fallos-periodicos-su-software-para-asi-asegurarse-tener-siempre-trabajo" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="El caso del empleado que programó fallos periódicos en su software para así asegurarse de tener siempre trabajo">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/historia-tecnologica/caso-empleado-que-programo-fallos-periodicos-su-software-para-asi-asegurarse-tener-siempre-trabajo" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="El caso del empleado que programó fallos periódicos en su software para así asegurarse de tener siempre trabajo">El caso del empleado que programó fallos periódicos en su software para así asegurarse de tener siempre trabajo</a>
   </div>
  </div>
 </div>
</div>
<h2>¿Se puede (y merece la pena) vivir de esto?</h2>

<p>Entonces, ¿se puede vivir de buscar y reportar agujeros de seguridad? Antonio Fernandes asegura que sí, siempre y cuando tengamos “dedicación y templanza”. Asegura que “<strong>hay gente que saca mas de 100.000 euros anuales</strong>" e, incluso, que hay varios que "han superado la barrera del millón de dólares en la plataforma HackerOne”. ¿Por qué entonces no sé dedica él profesionalmente a eso? “Creo que me haría aborrecerlo un poco”, confiesa.</p>
<!-- BREAK 35 -->
<p>Quien, mientras tanto, con una sonrisa <strong>prefiere no entrar en cifras</strong> es J. Domingo quien, evidentemente, asegura que sí se puede llegar a vivir de esto. “Dependiendo de tu talento y tus ganas puedes llegar a ganar mucho dinero”, añade.</p>
<!-- BREAK 36 -->
<p>¿Compensa? “Sí, siempre y cuando te apasione”, relata J. Domingo, que vuelve a subrayar que <strong>este trabajo no es para todo el mundo</strong>. “Requiere una constancia y una entrega que solo se alcanza si realmente te apasiona”.</p>
<!-- BREAK 37 --><script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Los bugs casi imposibles de replicar existen y son maravillosos: cuando OpenOffice no dejaba imprimir los martes]]></title>
                <link>https://www.xataka.com/aplicaciones/bugs-casi-imposibles-replicar-existen-maravillosos-cuando-openoffice-no-dejaba-imprimir-martes</link>
                <guid>https://www.xataka.com/aplicaciones/bugs-casi-imposibles-replicar-existen-maravillosos-cuando-openoffice-no-dejaba-imprimir-martes</guid>
                <pubDate>Fri, 08 May 2020 13:30:35 +0000</pubDate>
                                         <dc:creator>Javier Pastor</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/afaea0/xfiles/1024_2000.jpg" alt="Los&#x20;bugs&#x20;casi&#x20;imposibles&#x20;de&#x20;replicar&#x20;existen&#x20;y&#x20;son&#x20;maravillosos&#x3A;&#x20;cuando&#x20;OpenOffice&#x20;no&#x20;dejaba&#x20;imprimir&#x20;los&#x20;martes">
    </p>
    <p>Los llaman '<em>bohrbugs</em>': errores software tan raros que son casi imposible de ser aislados y replicados. Son raros y extraordinarios, y lo demuestra <a rel="noopener, noreferrer" href="http://beza1e1.tuxen.de/lore/print_on_tuesday.html">aquella situación</a> en la que se encontró un usuario de OpenOffice: descubrió que <strong>a su impresora no le daba la gana de imprimir los martes</strong>. </p>
<!-- BREAK 1 -->
<p>En realidad había un motivo para ese problema, pero como suele suceder con estos singulares errores, <strong>encontrar la solución suele ser costoso</strong>, sobre todo teniendo en cuenta que suelen afectar a muy pocas personas en todo el mundo. Eso, claro, hace que estos <em>bohrbugs</em> (<a rel="noopener, noreferrer" href="https://en.wikipedia.org/wiki/Heisenbug#Bohrbug">también conocidos</a> como <em>heisenburg, mandelbug, hindebug</em> o <em>shcrödinbug</em>) sean tan especiales como peculiares.</p>
<!-- BREAK 2 --><!--more--><h2>Olvídate de imprimir los martes</h2>

<p>La noticia comenzó a circular hace más de na década. En agosto de 2009 un usuario <a rel="noopener, noreferrer" href="http://catless.ncl.ac.uk/Risks/25/77#subj14.1">indicaba</a> que se había encontrado con una historia en la que precisamente se narraba el problema. Un usuario trataba de trabajar en su PC con Ubuntu, en el cual usaba OpenOffice y una impresora Brother. <strong>Su mujer se le quejó: no podía imprimir los martes</strong>. </p>
<!-- BREAK 3 --><div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=1319 width=1926 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/3bfd6d/file1/450_1000.jpg 450w, https://i.blogs.es/3bfd6d/file1/650_1200.jpg 681w,https://i.blogs.es/3bfd6d/file1/1024_2000.jpg 1024w, https://i.blogs.es/3bfd6d/file1/1366_2000.jpg 1366w" src="https://i.blogs.es/3bfd6d/file1/450_1000.jpg" alt="File1">
   <img alt="File1" class="centro_sinmarco" src="https://i.blogs.es/3bfd6d/file1/450_1000.jpg">
   
      </div>
</div>
<p>Resulta que el problema había afectado a algún usuario más, y uno creyó encontrar la respuesta: eliminar OpenOffice y volver a reinstalarlo. Parecía que todo volvía a funcionar, pero no lo hizo: <strong>el problema volvió a aparecer el siguiente martes</strong>. </p>
<!-- BREAK 4 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/desarrollo/bugs-en-el-software-i-accidentes-epicos-por-fallos-en-el-software" class="pivot-outboundlink" target="_blank" data-vars-post-title="Bugs en el software I: Accidentes y pérdidas graves por fallos en el software">
     <img alt="Bugs&#x20;en&#x20;el&#x20;software&#x20;I&#x3A;&#x20;Accidentes&#x20;y&#x20;p&#x00E9;rdidas&#x20;graves&#x20;por&#x20;fallos&#x20;en&#x20;el&#x20;software" width="375" height="142" src="https://i.blogs.es/6997ad/bugs/375_142.png">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/desarrollo/bugs-en-el-software-i-accidentes-epicos-por-fallos-en-el-software" class="desvio-taxonomy-anchor pivot-outboundlink m-crosspost" target="_blank" data-vars-post-title="Bugs en el software I: Accidentes y pérdidas graves por fallos en el software">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/desarrollo/bugs-en-el-software-i-accidentes-epicos-por-fallos-en-el-software" class="desvio-title js-desvio-title pivot-outboundlink" target="_blank" data-vars-post-title="Bugs en el software I: Accidentes y pérdidas graves por fallos en el software">Bugs en el software I: Accidentes y pérdidas graves por fallos en el software</a>
   </div>
  </div>
 </div>
</div>
<p>El análisis del problema acabó por hacer que se llegara a la solución. En aquel caso todo <strong>se debía a una utilidad de los sistemas Unix y las distribuciones Linux llamada 'file'</strong> que permite identificar el tipo de fichero con el que trabaja el sistema. </p>
<!-- BREAK 5 -->
<p>Mozilla <a rel="noopener, noreferrer" href="https://bugs.launchpad.net/ubuntu/+source/file/+bug/248619">lo resolvió</a> tras recibirse el registro del error, pero dejó para siempre ese peculiar título para el error "<strong>OOo no imprime los martes</strong>" (OOo por "OpenOffice.org", que era el nombre original de esa suite ofimática).</p>
<!-- BREAK 6 -->
<h2>Maravillosos errores rarunos</h2>

<p>Esos curiosos errores software han acabado siendo <strong>recopilados por un usuario alemán llamado Andreas Zwinkau</strong>, que <a rel="noopener, noreferrer" href="http://beza1e1.tuxen.de/lore/index.html">en su sitio web</a> tiene una lista en la que se pueden descubrir problemas informáticos de lo más bizarros. </p>
<!-- BREAK 7 --><div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=570 width=739 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/beca00/sendmail/450_1000.png 450w, https://i.blogs.es/beca00/sendmail/650_1200.png 681w,https://i.blogs.es/beca00/sendmail/1024_2000.png 1024w, https://i.blogs.es/beca00/sendmail/1366_2000.png 1366w" src="https://i.blogs.es/beca00/sendmail/450_1000.png" alt="Sendmail">
   <img alt="Sendmail" class="centro_sinmarco" src="https://i.blogs.es/beca00/sendmail/450_1000.png">
   
      </div>
</div>
<p>Entre ellos está la historia de los <strong>correos electrónicos que no se podían enviar a distancias que superaran las 500 millas</strong>. Y es cierto, no se podían enviar más allá porque como descubrió el administrador de aquel sistema —que trabajaba con Sendmail 8— una actualización del sistema causó un downgrade del paquete que no tenía bien en cuenta un parámetro de la configuración de la nueva versión de sendmail. Aunque parezca mentira, eso impedía que por el timeout de 3 ms que estaba establecido se enviaran esos correos. Increíble.</p>
<!-- BREAK 8 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/ordenadores/un-repaso-a-la-historia-de-windows-a-traves-de-pantallazos-azules-de-la-muerte" class="pivot-outboundlink" data-vars-post-title="Un repaso a la historia de Windows a través de pantallazos azules de la muerte">
     <img alt="Un&#x20;repaso&#x20;a&#x20;la&#x20;historia&#x20;de&#x20;Windows&#x20;a&#x20;trav&#x00E9;s&#x20;de&#x20;pantallazos&#x20;azules&#x20;de&#x20;la&#x20;muerte" width="375" height="142" src="https://i.blogs.es/23a4df/bsod3/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/ordenadores/un-repaso-a-la-historia-de-windows-a-traves-de-pantallazos-azules-de-la-muerte" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Un repaso a la historia de Windows a través de pantallazos azules de la muerte">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/ordenadores/un-repaso-a-la-historia-de-windows-a-traves-de-pantallazos-azules-de-la-muerte" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Un repaso a la historia de Windows a través de pantallazos azules de la muerte">Un repaso a la historia de Windows a través de pantallazos azules de la muerte</a>
   </div>
  </div>
 </div>
</div>
<p>Hay más historias locas. Dispositivos que parecían generar cientos de errores <a rel="noopener, noreferrer" href="http://beza1e1.tuxen.de/lore/totally_usb.html">por culpa de un puero USB</a> (o eso parecía). O aquellas Xbox con las que se probaban los primeros juegos y que de repente <a rel="noopener, noreferrer" href="http://beza1e1.tuxen.de/lore/table_crashes_xbox.html">se quedaban fritas</a> porque, atención, <strong>la luz del sol incidía de forma que las sobrecalentaba demasiado</strong>. </p>
<!-- BREAK 9 -->
<p>La colección de errores es singular porque se trata de errores reales, demostrados y que efectivamente <strong>parecían en sí mismos pequeños "expedientes x"</strong>. </p>
<!-- BREAK 10 -->
<p>No lo eran, pero seguro que más de uno habrá experimentado <a rel="noopener, noreferrer" href="https://mdzlog.alcor.net/2009/08/15/bohrbugs-openoffice-org-wont-print-on-tuesdays/">una sensación similar</a> al tratar de explicarse por qué algo de repente falla en cierta situación. <strong>Igual estáis ante uno de estos bohrbugs</strong>. Si es así, por cierto, podéis contactar con Zwinkau (<a rel="noopener, noreferrer" href="https://twitter.com/azwinkau">@azwinkau</a>), que gustosamente lo incluirá en su lista de errores raros y extraordinarios.</p>
<!-- BREAK 11 --><script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Un error en Google Takeout provocó que apareciesen vídeos de otras personas al exportar los vídeos de Google Fotos]]></title>
                <link>https://www.xataka.com/aplicaciones/error-google-takeout-provoco-que-apareciesen-videos-otras-personas-al-exportar-videos-google-fotos</link>
                <guid>https://www.xataka.com/aplicaciones/error-google-takeout-provoco-que-apareciesen-videos-otras-personas-al-exportar-videos-google-fotos</guid>
                <pubDate>Tue, 04 Feb 2020 10:29:18 +0000</pubDate>
                                         <dc:creator>Jose García</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/e9ffb9/google-fotos/1024_2000.jpg" alt="Un&#x20;error&#x20;en&#x20;Google&#x20;Takeout&#x20;provoc&#x00F3;&#x20;que&#x20;apareciesen&#x20;v&#x00ED;deos&#x20;de&#x20;otras&#x20;personas&#x20;al&#x20;exportar&#x20;los&#x20;v&#x00ED;deos&#x20;de&#x20;Google&#x20;Fotos">
    </p>
    <p>Para <a class="text-outboundlink" href="https://www.xataka.com/basics/como-descargar-recuperar-todas-fotos-google-fotos" data-vars-post-title="Cómo descargar y recuperar todas las fotos de Google Fotos" data-vars-post-url="https://www.xataka.com/basics/como-descargar-recuperar-todas-fotos-google-fotos">descargar todas las fotos y vídeos de Google Fotos</a> hay dos opciones: hacerlo de uno en uno a través de la <a rel="noopener, noreferrer" href="https://photos.google.com/">web de Google Fotos</a> o ir a <a rel="noopener, noreferrer" href="https://takeout.google.com/?pli=1">Google Takeout</a>, pedir todos los archivos en un formato comprimido (.zip, .rar, etc.) y descargar todos los archivos de una sola vez. Este sistema, durante los últimos días de noviembre, se vio afectado por un bug que provocó que <strong>en dichos archivos comprimidos apareciesen vídeos de otras personas</strong>.</p>
<!-- BREAK 1 -->
<p>Tal y como mostraron algunos usuarios de <a rel="noopener, noreferrer" href="https://twitter.com/jonoberheide/status/1224525738268905477">Twitter</a> y <a rel="noopener, noreferrer" href="https://www.reddit.com/r/security/comments/eyiikp/nice_one_google/">Reddit</a>, Google mandó un correo a los usuarios afectados por este bug en el que advertían que <strong>entre el 21 de noviembre y el 25 de noviembre de 2019</strong> "algunos vídeos en <a class="text-outboundlink" href="https://www.xataka.com/aplicaciones/google-photos-bueno-que-he-acabado-regalando-todas-mis-fotografias-a-google" data-vars-post-title="Google Photos es tan bueno que he acabado regalando todas mis fotografías a Google" data-vars-post-url="https://www.xataka.com/aplicaciones/google-photos-bueno-que-he-acabado-regalando-todas-mis-fotografias-a-google">Google Fotos</a> fueron incorrectamente exportados a los archivos de otros usuarios no relacionados. Uno o más vídeos en tu cuenta de Google Fotos han sido afectados por este problema". Este, actualmente, ya ha sido resuelto. </p>
<!-- BREAK 2 --><!--more--><h2>Este vídeo no es mío</h2>

<blockquote class="twitter-tweet tw-align-center"><p lang="en" dir="ltr">Whoa, what? <a rel="noopener, noreferrer" href="https://twitter.com/googlephotos?ref_src=twsrc%5Etfw">@googlephotos</a>? <a rel="noopener, noreferrer" href="https://t.co/2cZsABz1xb">pic.twitter.com/2cZsABz1xb</a></p>
&mdash; Jon Oberheide (@jonoberheide) <a rel="noopener, noreferrer" href="https://twitter.com/jonoberheide/status/1224525738268905477?ref_src=twsrc%5Etfw">February 4, 2020</a></blockquote> 
<script async src="https://platform.twitter.com/widgets.js" charset="utf-8"></script><p>Afirman desde Google que este bug afectó al servicio Google Takeout, que sirve para exportar todo el contenido guardado en Google. Solo ha afectado a los usuarios que exportaron sus archivos de Google Fotos entre los días mencionados anteriormente y solo a los vídeos, no a las fotos. En pocas palabras, <strong>algunos usuarios que hiciesen este proceso han recibido vídeos de otras personas</strong> y estas, a su vez, vídeos de otros usuarios. </p>
<!-- BREAK 3 -->
<p>Por otro lado, desde Google invitan a borrar la copia de seguridad recibida y a solicitar una nueva, puesto que e<strong>l archivo estará incompleto</strong>, ya que pueden faltar vídeos propios y puede haber vídeos ajenos. Apuntan, a su vez, que <strong>el problema ya ha sido resuelto</strong> y piden perdón por cualquier incidencia que este problema haya podido causar. Desde Xataka nos hemos puesto en contacto con Google y este ha sido el comunicado que hemos recibido:</p>
<!-- BREAK 4 -->
<blockquote>
  <p>"Estamos notificando a nuestros usuarios sobre un error que puede haber afectado a aquellos que usaron Google Takeout para exportar su contenido de Google Photos entre el 21 y el 25 de noviembre. Estos usuarios pueden haber recibido un archivo incompleto o videos (no fotos), que no eran suyos. Hemos solucionado el problema subyacente y hemos realizado un análisis en profundidad para evitar que esto vuelva a suceder. Lamentamos mucho los posibles inconvenientes."</p>
</blockquote>
<div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/basics/como-hacer-copia-seguridad-todo-tu-movil-sistema-operativo-fotos-contactos-apps-basicas" class="pivot-outboundlink" data-vars-post-title="Cómo hacer una copia de seguridad de todo tu móvil: sistema operativo, fotos, contactos y apps básicas">
     <img alt="C&#x00F3;mo&#x20;hacer&#x20;una&#x20;copia&#x20;de&#x20;seguridad&#x20;de&#x20;todo&#x20;tu&#x20;m&#x00F3;vil&#x3A;&#x20;sistema&#x20;operativo,&#x20;fotos,&#x20;contactos&#x20;y&#x20;apps&#x20;b&#x00E1;sicas" width="375" height="142" src="https://i.blogs.es/f50f17/movil/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/basics/como-hacer-copia-seguridad-todo-tu-movil-sistema-operativo-fotos-contactos-apps-basicas" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Cómo hacer una copia de seguridad de todo tu móvil: sistema operativo, fotos, contactos y apps básicas">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/basics/como-hacer-copia-seguridad-todo-tu-movil-sistema-operativo-fotos-contactos-apps-basicas" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Cómo hacer una copia de seguridad de todo tu móvil: sistema operativo, fotos, contactos y apps básicas">Cómo hacer una copia de seguridad de todo tu móvil: sistema operativo, fotos, contactos y apps básicas</a>
   </div>
  </div>
 </div>
</div>
<p>La compañía de Mountain View ha confirmado que <strong>menos del 0,01% de usuarios</strong> que usaron Google Takout durante estos cinco días se han visto afectados por el fallo. La cifra total no ha sido desvelada, aunque teniendo en cuenta que Google Fotos tiene <a class="text-outboundlink" href="https://www.xataka.com/aplicaciones/anos-despues-hay-decenas-detalles-productos-google-que-vienen-fracasos-wave-google" data-vars-post-title="Años después hay decenas de detalles en productos de Google que vienen de los fracasos de Wave y Google+" data-vars-post-url="https://www.xataka.com/aplicaciones/anos-despues-hay-decenas-detalles-productos-google-que-vienen-fracasos-wave-google">mil milones de usuarios</a>, incluso un 0,01% es una cifra a tener en cuenta.</p>
<!-- BREAK 5 -->
<p>Vía | <a rel="noopener, noreferrer" href="https://ww.9to5google.com/2020/02/03/google-photos-video-strangers/">9to5Google</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Un grave fallo de seguridad en FaceTime permite escuchar remotamente otros iPhone antes de que respondan la llamada]]></title>
                <link>https://www.xataka.com/privacidad/grave-fallo-facetime-permite-escuchar-remotamente-otros-iphone-antes-que-respondan-llamada</link>
                <guid>https://www.xataka.com/privacidad/grave-fallo-facetime-permite-escuchar-remotamente-otros-iphone-antes-que-respondan-llamada</guid>
                <pubDate>Tue, 29 Jan 2019 08:00:35 +0000</pubDate>
                                         <dc:creator>Enrique Pérez</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/265867/iphone/1024_2000.jpg" alt="Un&#x20;grave&#x20;fallo&#x20;de&#x20;seguridad&#x20;en&#x20;FaceTime&#x20;permite&#x20;escuchar&#x20;remotamente&#x20;otros&#x20;iPhone&#x20;antes&#x20;de&#x20;que&#x20;respondan&#x20;la&#x20;llamada">
    </p>
    <p>Un importante <strong>error de seguridad de Apple</strong> está afectando a las versiones más nuevas de iPhone. El bug ha sido detectado estos días y ha aparecido a raíz de una de las nuevas herramientas introducidas con iOS 12; las <a class="text-outboundlink" href="https://www.xataka.com/basics/novedades-ios-12-1-facetime-grupal-soporte-dual-sim-decenas-emojis" data-vars-post-title="Novedades de iOS 12.1: FaceTime grupal, soporte Dual SIM y decenas de emojis" data-vars-post-url="https://www.xataka.com/basics/novedades-ios-12-1-facetime-grupal-soporte-dual-sim-decenas-emojis">videollamadas grupales de FaceTime</a>. </p>
<!-- BREAK 1 -->
<p>A través de este bug en FaceTime, los usuarios pueden <strong>escuchar de forma remota otros iPhone antes incluso que la otra persona acepte su llamada</strong>. El fallo ha sido reproducido por muchos usuarios en las redes y la propia <a rel="noopener, noreferrer" href="https://twitter.com/AppleSupport/status/1090033248850333697">Apple ha reconocido el problema</a> en su cuenta de soporte. </p>
<!-- BREAK 2 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/basics/trucos-ios-12-17-trucos-algun-extra-para-exprimir-al-maximo-novedades-nuevo-sistema-operativo-apple" class="pivot-outboundlink" data-vars-post-title="Trucos iOS 12: 17 trucos (y algún extra) para exprimir al máximo las novedades del nuevo sistema operativo de Apple">
     <img alt="Trucos&#x20;iOS&#x20;12&#x3A;&#x20;17&#x20;trucos&#x20;&#x28;y&#x20;alg&#x00FA;n&#x20;extra&#x29;&#x20;para&#x20;exprimir&#x20;al&#x20;m&#x00E1;ximo&#x20;las&#x20;novedades&#x20;del&#x20;nuevo&#x20;sistema&#x20;operativo&#x20;de&#x20;Apple" width="375" height="142" src="https://i.blogs.es/d6ded5/xataka_basics_ios_12/375_142.jpg">
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/basics/trucos-ios-12-17-trucos-algun-extra-para-exprimir-al-maximo-novedades-nuevo-sistema-operativo-apple" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Trucos iOS 12: 17 trucos (y algún extra) para exprimir al máximo las novedades del nuevo sistema operativo de Apple">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/basics/trucos-ios-12-17-trucos-algun-extra-para-exprimir-al-maximo-novedades-nuevo-sistema-operativo-apple" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Trucos iOS 12: 17 trucos (y algún extra) para exprimir al máximo las novedades del nuevo sistema operativo de Apple">Trucos iOS 12: 17 trucos (y algún extra) para exprimir al máximo las novedades del nuevo sistema operativo de Apple</a>
   </div>
  </div>
 </div>
</div>

<!--more--><p>Al llamar a otra persona desde FaceTime y antes que respondan, se puede deslizar la pantalla hacia arriba para agregar a otra persona. El bug está en que <strong>esta tercera persona puede ser tu mismo número</strong>. Es entonces cuando se inicia una videoconferencia grupal con el audio activo. Al hacerlo, según han comprobado múltiples usuarios, se nos deriva a la llamada grupal donde se puede escuchar a la otra persona sin necesidad que esta haya aceptado participar. </p>
<!-- BREAK 3 -->
<p>El audio transmitido es bidireccional, por lo que la otra persona también nos escuchará a nosotros. Aunque esto no representaría un problema tan grave para la privacidad ya que habríamos sido nosotros quienes habrían añadido a la tercera persona y "activado" el bug. </p>
<!-- BREAK 4 --><blockquote class="twitter-tweet" data-lang="es"><p lang="en" dir="ltr">Now you can answer for yourself on FaceTime even if they don’t answer🤒<a href="https://twitter.com/hashtag/Apple?src=hash&amp;ref_src=twsrc%5Etfw">#Apple</a> explain this.. <a href="https://t.co/gr8llRKZxJ">pic.twitter.com/gr8llRKZxJ</a></p>&mdash; Benji Mobb™ (@BmManski) <a href="https://twitter.com/BmManski/status/1089967572307640325?ref_src=twsrc%5Etfw">28 de enero de 2019</a></blockquote>
<script async src="https://platform.twitter.com/widgets.js" charset="utf-8"></script><p>Como indican nuestros compañeros de <a class="text-outboundlink" href="https://www.applesfera.com/ios/bug-facetime-grupo-ahora-deshabilitado-permitia-escuchar-ver-a-persona-que-llamas-antes-descolgar" data-vars-post-title="Un 'bug' de FaceTime en grupo (ahora deshabilitado) permitía escuchar y ver sin descolgar, un parche está en camino" data-vars-post-url="https://www.applesfera.com/ios/bug-facetime-grupo-ahora-deshabilitado-permitia-escuchar-ver-a-persona-que-llamas-antes-descolgar">Applesfera</a>, si el receptor de la llamada de FaceTime en grupo presiona el <strong>botón de bajar volumen para silenciar la llamada, ésta se descuelga</strong>.</p>
<!-- BREAK 5 -->
<p>Según indica <a rel="noopener, noreferrer" href="https://twitter.com/bzamayo/status/1090037452780261376">Benjamin Mayo</a>, editor de 9to5Mac, <strong>el bug también afecta a FaceTime para Mac</strong> e incluso la duración de la llamada sería más larga. </p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="caption-img ">
                   <img class="centro_sinmarco" height=959 width=1366 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/fd0969/system/450_1000.jpg 450w, https://i.blogs.es/fd0969/system/650_1200.jpg 681w,https://i.blogs.es/fd0969/system/1024_2000.jpg 1024w, https://i.blogs.es/fd0969/system/1366_2000.jpg 1366w" src="https://i.blogs.es/fd0969/system/450_1000.jpg" alt="System">
   <img alt="System" class="centro_sinmarco" src="https://i.blogs.es/fd0969/system/450_1000.jpg">
   
        <span>La <a href="https://www.apple.com/support/systemstatus/">página de soporte de Apple</a> ya ha identificado el problema.  </span>
   </div>
   </div>
</div>
<p>No es la primera vez que Apple reconoce un fallo de seguridad en sus sistemas. En <a class="text-outboundlink" href="https://www.xataka.com/seguridad/en-un-gran-fallo-de-apple-macos-high-sierra-permite-iniciar-sesion-como-administrador-sin-necesidad-de-contrasena" data-vars-post-title="En un gran fallo de Apple, macOS High Sierra permite iniciar sesión como administrador sin necesidad de contraseña [Actualizado]" data-vars-post-url="https://www.xataka.com/seguridad/en-un-gran-fallo-de-apple-macos-high-sierra-permite-iniciar-sesion-como-administrador-sin-necesidad-de-contrasena">noviembre de 2017</a>, se detectó que macOS High Sierra permitía iniciar sesión como administrador sin necesidad de contraseña. Un bug que la compañía solucionó al día siguiente. </p>
<!-- BREAK 6 -->
<p>En esta ocasión, Apple ha reconocido el problema y avisado que lo arreglarán durante esta semana. Mientras tanto, tal y como leemos en <a rel="noopener, noreferrer" href="https://www.axios.com/apple-aims-to-fix-facetime-bug-this-week-1548724061-5440646b-ac2a-44f5-bda5-b5df0265dfc3.html">Axios</a>, <strong>la compañía ha deshabilitado de forma temporal las llamadas en grupo desde FaceTime</strong>.</p>
<!-- BREAK 7 --><script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Un bug en una de las principales carteras de Ethereum congela 280 millones de dólares en Ethers]]></title>
                <link>https://www.xataka.com/empresas-y-economia/un-bug-en-una-de-las-principales-carteras-de-ethereum-congela-280-millones-de-dolares-en-ethers</link>
                <guid>https://www.xataka.com/empresas-y-economia/un-bug-en-una-de-las-principales-carteras-de-ethereum-congela-280-millones-de-dolares-en-ethers</guid>
                <pubDate>Wed, 08 Nov 2017 08:42:53 +0000</pubDate>
                                         <dc:creator>Yúbal Fernández</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/2f246e/30770563673_ed36185c23_k/1024_2000.jpg" alt="Un&#x20;bug&#x20;en&#x20;una&#x20;de&#x20;las&#x20;principales&#x20;carteras&#x20;de&#x20;Ethereum&#x20;congela&#x20;280&#x20;millones&#x20;de&#x20;d&#x00F3;lares&#x20;en&#x20;Ethers">
    </p>
    <p>Un bug en una de las principales carteras de la cadena de bloques de <a class="text-outboundlink" href="https://www.xataka.com/otros/ethereum-el-nuevo-bitcoin-es-algo-mas-que-una-criptomoneda" data-vars-post-title="Ethereum, así es la &quot;promesa&quot; de las criptomonedas que quiere convertirse en el nuevo Bitcoin" data-vars-post-url="https://www.xataka.com/otros/ethereum-el-nuevo-bitcoin-es-algo-mas-que-una-criptomoneda">Ethereum</a> <a rel="noopener, noreferrer" href="https://blog.comae.io/the-280m-ethereums-bug-f28e5de43513">ha provocado</a> la congelación de los depósitos de los usuarios, congelando criptomonedas <strong>por valor de 280 millones de dólares</strong>. El problema se ha dado en Parity Wallet, y su empresa responsable <a rel="noopener, noreferrer" href="https://blog.comae.io/the-280m-ethereums-bug-f28e5de43513">reportó ayer el error crítico</a> a todos sus usuarios.</p>
<!-- BREAK 1 -->
<p>La vulnerabilidad afecta a todos los usuarios que tengan activos en una de las carteras multifirma de Parity Wallet, un tipo de cartera que utiliza el consentimiento de varias partes para obtener un extra de seguridad en las transacciones. En un principio, <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/millones-de-dolares-de-la-criptomoneda-ethereum-congelados-por-culpa-de-una-vulnerabilidad" data-vars-post-title="Millones de dólares de la criptomoneda Ethereum congelados por culpa de una vulnerabilidad" data-vars-post-url="https://www.genbeta.com/actualidad/millones-de-dolares-de-la-criptomoneda-ethereum-congelados-por-culpa-de-una-vulnerabilidad">los primeros reportes</a> apuntaban a más de 150 millones de dólares en Ethers congelados, aunque <a rel="noopener, noreferrer" href="https://blog.comae.io/the-280m-ethereums-bug-f28e5de43513">ya se habla</a> <strong>de cerca de 280 millones afectados</strong>.</p>
<!-- BREAK 2 --><!--more--><p>Se ha tratado de un error en el código que permitía <strong>que un usuario pudiera convertirse en propietario de la cartera multifirma</strong>, “matando” los contratos suscritos por Parity, y dejándolos inutilizables y congelados los Ethers. Esto ha sido así porque para Ethereum no hay una distinción real entre cuentas, librerías y contratos.</p>
<!-- BREAK 3 --><blockquote class="twitter-tweet" data-lang="es"><p lang="en" dir="ltr">It&#39;s simple really, imagine walking up to a bank vault and there&#39;s a button that says &quot;Lock Forever&quot;....... someone accidentally pushes it.</p>&mdash; devops199 (@devops199) <a href="https://twitter.com/devops199/status/927919624875905025?ref_src=twsrc%5Etfw">7 de noviembre de 2017</a></blockquote>
<script async src="https://platform.twitter.com/widgets.js" charset="utf-8"></script>
<div class="article-asset-video article-asset-large">
 <div class="asset-content">
  <div class="base-asset-video">
   <iframe width="1000" height="563" src="//www.youtube.com/embed/rPMLb8nN_Is" allowfullscreen></iframe>
  </div>
 </div>
</div>
<p><strong>El error de hecho fue descubierto y provocado "por error"</strong> cuando un usuario provocó el bug mientras estaba revisando el código. Este bug <a rel="noopener, noreferrer" href="https://github.com/paritytech/parity/issues/6995">fue reportado hace dos días</a> a través del Github del proyecto por el propio usuario que lo descubrió, quien a partir de ayer empezó a dar más detalles a través de <a rel="noopener, noreferrer" href="https://twitter.com/devops199/status/927919624875905025">su cuenta de Twitter</a>.</p>
<!-- BREAK 4 -->
<p>Entre los afectados, tal y como reporta el hacker <a rel="noopener, noreferrer" href="https://blog.comae.io/the-280m-ethereums-bug-f28e5de43513">Matt Suiche</a> está el propio Gavin Woods, fundador de Parity y ex desarrollador principal de Ethereum, quien ha visto cómo su ICO Polkadot se ha quedado con Ethers con valor de más de 90 millones de dólares congelados. Tras desvelarse la vulnerabiliad, <strong>el valor de Ethereum sufrió una caída de 2,26%</strong>, bajando de 305 dólares a 292 dólares por Ether.</p>
<!-- BREAK 5 -->
<h2>Parity ya es reincidente</h2>

<p>Lo peor de todo es que <strong>esta ha sido la segunda vez en un año que la cartera de Parity se ha visto comprometida</strong>. Sin ir más lejos, <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/ethereum-esta-de-moda-y-robarlo-tambien-hackers-se-han-llevado-32-millones-de-dolares-de-una-cartera" data-vars-post-title="Ethereum está de moda y robarlo también, hackers se han llevado 32 millones de dólares de una cartera" data-vars-post-url="https://www.genbeta.com/actualidad/ethereum-esta-de-moda-y-robarlo-tambien-hackers-se-han-llevado-32-millones-de-dolares-de-una-cartera">en julio sufrió otro fallo</a> que permitió que ladrones se hicieran con más de 27 millones de euros en Ether. Este fallo fue solucionado el 19 de julio, pero el código de la nueva versión del contrato de la biblioteca Parity Wallet implementada el 20 de julio también estaba defectuoso conteniendo el bug descubierto ahora.</p>
<!-- BREAK 6 -->
<p>Los Ethereum son una de las criptomonedas de moda, y <a class="text-outboundlink" href="https://www.xataka.com/empresas-y-economia/por-que-los-programadores-amamos-ethereum" data-vars-post-title="Por qué los programadores amamos Ethereum" data-vars-post-url="https://www.xataka.com/empresas-y-economia/por-que-los-programadores-amamos-ethereum">una de las más queridas por los programadores</a>. Sin embargo, en los últimos tiempos <strong>no están siendo pocos ni pequeños los problemas</strong> que se están generando alrededor de sus carteras. Sin ir más lejos. Como ejemplo también tenemos <a class="text-outboundlink" href="https://www.xataka.com/seguridad/the-dao-y-el-caso-del-robo-de-los-50-millones-de-dolares-en-ethereum-insert-coin-1x01" data-vars-post-title="The DAO y el caso del robo de los 50 millones de dólares en Ethereum (Insert Coin 1x01)" data-vars-post-url="https://www.xataka.com/seguridad/the-dao-y-el-caso-del-robo-de-los-50-millones-de-dolares-en-ethereum-insert-coin-1x01">el caso de The DAO</a>, otro contrato de Ethereum con un error en su código que fue explotado para robarle 50 millones de dólares en Ethers a 11.000 inversores.</p>
<!-- BREAK 7 -->
<p>Imagen | <a rel="noopener, noreferrer" href="https://www.flickr.com/photos/btckeychain/30770563673">BTC Keychain</a>
En Xatala | <a class="text-outboundlink" href="https://www.xataka.com/seguridad/the-dao-y-el-caso-del-robo-de-los-50-millones-de-dolares-en-ethereum-insert-coin-1x01" data-vars-post-title="The DAO y el caso del robo de los 50 millones de dólares en Ethereum (Insert Coin 1x01)" data-vars-post-url="https://www.xataka.com/seguridad/the-dao-y-el-caso-del-robo-de-los-50-millones-de-dolares-en-ethereum-insert-coin-1x01">The DAO y el caso del robo de los 50 millones de dólares en Ethereum (Insert Coin 1x01)</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
            </channel>
</rss>
