¿Recuerdas Catch Me If You Can, Atrápame si puedes, con Leonardo DiCaprio? Su personaje sabía aprovechar una apariencia convincente para hacerse pasar por alguien confiable. En ciberseguridad, el título admite una variación: Patch Me If You Can. «Actualízame si puedes». El juego de palabras resulta menos gracioso cuando el impostor consigue entrar a tu computadora.
El 21 de septiembre, Volexity publicó detalles de una campaña observada los días 3 y 4 contra entidades gubernamentales asiáticas. La firma señala como presunto responsable al grupo UTA0565, al que vincula con China.
El enlace llegaba por correo electrónico, mediante phishing dirigido: mensajes preparados para engañar a destinatarios concretos, haciéndose pasar por organizaciones conocidas. Conducía a páginas de imitación en dominios controlados por los atacantes. En un caso, americanprogress[.]org se imitaba como americanprgoress[.]top: dos letras intercambiadas y otra terminación. El portal original estaba siendo suplantado.
La copia cargaba contenido del sitio legítimo y añadía un elemento invisible que activaba el ataque. Mientras la pantalla ofrecía una apariencia familiar, dos fallas de Chrome y otra de Windows permitían superar el aislamiento del navegador y ejecutar código en el equipo.
Después se descargaba automáticamente chrome_cleanup.exe. El nombre sugería una limpieza del navegador, pero contenía CLEANGULP, un programa malicioso capaz de ejecutar órdenes y transferir archivos. No hacía falta que la víctima aceptara instalarlo.
Cuando abres un enlace, esperas decidir si vas a descargar algo o conceder un permiso. Esta técnica podía saltarse esa decisión. El clic que parecía servir únicamente para leer también ponía en marcha la intrusión.
La cadena tenía límites: dependía de determinadas versiones antiguas de Windows. Pero había otro problema: una de las fallas ya estaba corregida en Chromium, la base de Chrome, y esa corrección todavía no había llegado al navegador disponible para el público. Incluso tener Chrome al día podía resultar insuficiente.
Volexity describió esa situación como una explotación de día cero contra Chrome: los atacantes podían aprovechar la falla antes de que sus usuarios dispusieran de una actualización que la corrigiera. Por eso, además de actualizar, hace falta detectar comportamientos anómalos, como un navegador que empieza a ejecutar programas inesperados.
Si Internet es el mar, el navegador es el barco. Mantenerlo protegido exige actualizarlo también, aunque Windows esté al día.
Windows Update cubre las actualizaciones del sistema operativo. Chrome, Edge y Firefox necesitan que revises también las suyas; Safari recibe sus correcciones mediante las actualizaciones del sistema de Apple. Mantén activadas las actualizaciones automáticas y completa el reinicio cuando se solicite. Esa disciplina también vale para WhatsApp y las demás aplicaciones. Si alguna dejó de recibir soporte, toca sustituirla.
Añade un buen antimalware, activo y actualizado. Para el lector venezolano, una referencia regional es la encuesta 2026 de AV-Comparatives: Kaspersky, Microsoft Defender y ESET encabezaron el uso entre sus participantes de Sudamérica y Centroamérica. Para evaluar protección empresarial está el Cuadrante Mágico de Gartner. Estas referencias ayudan a elegir, aunque ninguna marca garantiza detener cualquier ataque.
Y, amigos lectores, revisen también el celular. Según el informe Digital 2025 de DataReportal, los usuarios de 16 años o más dedican al móvil más de la mitad de su tiempo en internet. Allí llevamos contraseñas, fotos personales, contactos y conversaciones repartidas entre varias aplicaciones de mensajería. Esa concentración de intimidad puede convertirlo en un objetivo más atractivo para un atacante que una computadora.
Basta recordar Pegasus. En 2023, Citizen Lab documentó un ataque capaz de instalar ese programa espía de NSO Group en iPhones con iOS 16.6, la versión más reciente entonces, sin ninguna interacción de la víctima. La propia NSO reconoce que licencia su tecnología a organismos estatales. Actualicen Android o iOS, además del navegador y las aplicaciones: el teléfono que los acompaña a todas partes merece el mismo cuidado que la computadora.
Patch Me If You Can. Actualizar no nos vuelve invulnerables. Pero, cuando el parche ya existe, dejarlo pendiente también es darle tiempo al impostor.
Rafael Núñez Aponte
CEO @MasQueSeguridad
Columnista Radar Cibernético

