ATTO Research es la infraestructura de pensamiento que sostiene todo lo que construimos.

Entender un sistema en profundidad nunca es solo un ejercicio técnico. Es ciencia — porque exige método, evidencia, y la humildad de no asumir nada de antemano. Es multidisciplinario — porque ningún sistema complejo se explica solo desde la ingeniería: hay procesos, personas, decisiones humanas detrás de cada arquitectura. Y es también una cuestión ética — porque comprender un sistema así de profundo es también hacerse responsable de lo que se descubre. Los sistemas que investigamos son, en el fondo, la arquitectura invisible sobre la que descansa la confianza de un país entero. Ese es el terreno donde trabaja Atto Research.

Cybersecurity

Servicios

Diez prácticas. Una sola lógica de defensa.
Atto Research
Cibercrimen #203

Mitad de 2026: identidad, acceso y fraude en una economía criminal integrada

Acceso inicial, suplantación, manipulación de cuentas y monetización ya no son categorías separadas: son etapas de una misma cadena que un mercado especializado transfiere en segundos. Un recorrido por la economía criminal integrada de 2026 —IAB, agentes de IA, fraude APP— y por qué la próxima frontera defensiva es reconocer cuándo una acción legítima dejó de corresponder con su propósito real.

11/Agosto/2026

Atto Research
Amenazas #202

SourTrade, la fábrica en el navegador y la paradoja de la ceguera defensiva

SourTrade ensambla malware dentro de la memoria del navegador, invisible para los EDR tradicionales — hasta que deja de serlo. Cómo funciona la campaña documentada por Confiant y qué expone sobre los límites de la detección basada en archivos.

26/Julio/2026

Atto Research
Amenazas #201

El ransomware ya no cifra primero: calcula

La inteligencia artificial no volvió autónomo al ransomware: redujo el costo de investigar, persuadir, negociar y convertir datos robados en presión. Por qué la resiliencia ya no se mide solo en respaldos, sino en identidad y capacidad de respuesta.

24/Julio/2026

Atto Research
IA #200

La IA no escapó: nuestra arquitectura la dejó salir

Un experimento de OpenAI para medir capacidades ofensivas terminó comprometiendo infraestructura productiva de Hugging Face. Por qué la contención de agentes autónomos no puede seguir dependiendo de límites declarativos.

23/Julio/2026

Atto Research
Infra Crítica #199

La guerra también pasa por el router de tu casa

El router doméstico dejó de ser un accesorio de conectividad: es la infraestructura crítica más grande y menos supervisada del planeta, y los servicios de inteligencia ya lo saben. Por qué la seguridad residencial es también un problema corporativo y de política pública.

22/Julio/2026

Atto Research
Vulnerabilidades #198

El parche existía, la ruta había desaparecido

Un DDoS sostenido contra la infraestructura de Canonical coincidió con la divulgación pública de Copy Fail, una falla crítica del kernel de Linux. La corrección existía; llegar hasta ella fue el problema.

17/Julio/2026

Atto Research
Amenazas #197

El repositorio que fingía ser una marca

Una campaña de cientos de repositorios falsos en GitHub imita marcas legítimas para distribuir infostealers. Cómo opera el fraude y qué debe cambiar en la defensa corporativa.

15/Julio/2026

Atto Research
Cibercrimen #196

La escalera invisible del cibercrimen: el camino que convierte la curiosidad en industria

El cibercriminal rara vez llega terminado a la escena. Un recorrido por cómo la curiosidad técnica, la comunidad y el mercado clandestino transforman gradualmente a una persona en proveedor de daño.

14/Julio/2026

Atto Research
Regulación #195

Cuando el formulario empieza a dar explicaciones

La Ley de Protección de Datos Personales invierte una costumbre chilena: quien recolecta datos deja de actuar por inercia y empieza a tener que justificar para qué los usa.

9/Julio/2026

Atto Research
Infra Crítica #194

404: el lugar donde el imperio dejó de mirar

Dos sitios del Ejército de EE.UU. fueron intervenidos a través de una página de error olvidada. Por qué la infraestructura heredada y sin dueño es, en la práctica, tan crítica como el núcleo que sí se vigila.

8/Julio/2026

Atto Research
Regulación #192

Europa regula la autoridad algorítmica: la ley que obliga a las empresas a responder por las decisiones de sus máquinas

El AI Act europeo no regula el algoritmo en sí, sino la autoridad que una empresa le permite ejercer sobre las personas. Qué obliga a inventariar, vigilar y explicar antes de que una decisión automatizada haga daño.

26/Junio/2026

Atto Research
Vulnerabilidades #193

La falla que permitió apagar la seguridad de macOS desde dentro

Un usuario sin privilegios logró que agentes de seguridad empresariales en macOS se desactivaran a sí mismos abusando de servicios XPC mal validados. La firma de código demuestra procedencia, no autorización.

26/Junio/2026

Atto Research
IA #191

Vibe coding: cuando el software llega al mercado antes que la ingeniería

Los agentes redujeron el costo de parecer un proveedor maduro. Por qué una demostración impecable ya no demuestra aislamiento, resiliencia ni seguridad — y qué debe exigir quien compra software construido a puro vibe coding.

25/Junio/2026

Atto Research
Cibercrimen #190

Deepfake as a Service (DFaaS): la industria que aprendió a fabricar personas

Las conversaciones sobre deepfake como servicio en comunidades clandestinas crecieron 39% en los primeros cinco meses de 2026. Cómo la fragmentación del fraude convirtió la identidad humana en una cadena de suministro.

24/Junio/2026

Atto Research
Amenazas #189

EvilTokens llega a América Latina: cuando la víctima autentica al atacante en una página legítima de Microsoft

EvilTokens y Kali365 explotan el flujo de código de dispositivo de OAuth para que la propia víctima autorice, en la página real de Microsoft, una sesión abierta por el atacante. Por qué el dominio legítimo y la autenticación multifactor ya no bastan, y qué exige detectar, prevenir y responder a este patrón.

23/Junio/2026

Atto Research
Amenazas #188

El agente perfecto también puede robar las llaves

Un paquete de npm y una app Android prometían llevar agentes de programación al bolsillo. En el camino, exfiltraban los tokens de autenticación de Codex. Por qué el caso codexui-android es un incidente de identidad, no solo de paquete, y qué exige gobernar credenciales de agentes IA.

22/Junio/2026

Atto Research
Vulnerabilidades #187

La ejecución que nadie ve: lo que un PDF puede hacer dentro de su organización

Adobe confirmó explotación activa de CVE-2026-34621 en Acrobat/Reader durante meses antes del parche de emergencia. Por qué el PDF sigue siendo una de las superficies de ataque más rentables del mundo corporativo, y qué dice ese éxito sobre cómo la empresa gobierna sus objetos más rutinarios.

15/Abril/2026

Atto Research
Infra Crítica #186

Irán ya está dentro: la guerra silenciosa que se libra en la infraestructura industrial

Actores vinculados a Irán no buscan solo entrar en sistemas industriales: buscan permanecer, comprender y esperar el momento estratégico para intervenir. Por qué la infraestructura crítica dejó de ser el soporte del conflicto geopolítico para convertirse en el campo de batalla mismo.

11/Abril/2026

Atto Research
IA #185

OpenClaw y la nueva frontera de la ciberseguridad conversacional

OpenClaw convierte la conversación en una forma de mando: un agente que usa herramientas, recuerda contexto y actúa sobre sistemas a partir de lenguaje natural. Por qué gobernar sus credenciales, plugins y memoria exige el mismo rigor que cualquier identidad de producción.

7/Abril/2026

Atto Research
Educación #184

La gran simplificación: por qué la ciberseguridad no es un campo para principiantes

La ciberseguridad se vende como carrera de entrada rápida, pero es una disciplina de convergencia montada sobre sistemas, redes y desarrollo. Por qué el Tier 1 barato y el compliance como sustituto de capacidad son el verdadero costo de esa simplificación.

30/Marzo/2026

Atto Research
IA #183

Cuando el software empieza a programarse solo

Los asistentes de programación dejaron de sugerir código y empezaron a ejecutar acciones: instalar dependencias, abrir pull requests, consultar contexto externo. Por qué el desarrollo autónomo desplaza el cuello de botella de la velocidad hacia la confianza, y qué gobernanza exige antes de que la IA toque sistemas reales.

26/Marzo/2026

Atto Research
Amenazas #182

Negociar con ransomware: evidencia, asimetría y arquitectura de decisión bajo presión

Negociar un rescate no es un intercambio comercial, es un problema de ingeniería bajo presión extrema. Por qué la prueba de vida criptográfica, la validación de exfiltración y el análisis de sanciones internacionales deben ocurrir antes de discutir cualquier monto.

22/Febrero/2026

Atto Research
Vulnerabilidades #181

Windows Admin Center y el riesgo estructural del plano de administración: anatomía de una vulnerabilidad con potencial de dominio completo

CVE-2026-26119 expone una falla de autenticación post-auth en la consola que gobierna Active Directory. Por qué el plano de administración es Tier 0 real incluso cuando la organización no lo trata como tal, y qué exige el Enterprise Access Model para que esta falla no atraviese toda la jerarquía de confianza.

21/Febrero/2026

Atto Research
Amenazas #180

Predator, iPhone y poder: cómo un spyware comercial desafía la narrativa de seguridad de Apple

Desarrollado por Cytrox y comercializado por el consorcio Intellexa, Predator ha sido usado para espiar políticos, periodistas y activistas en Grecia y Egipto. Por qué esta industria de vigilancia comercial es una amenaza a la soberanía digital, no solo un problema de malware.

20/Febrero/2026

Atto Research
Educación #179

La ilusión del talento: cuando la educación en ciberseguridad produce operadores y no arquitectos de riesgo

La brecha de talento no es solo de cantidad: es de diseño. Por qué el pregrado técnico, el postgrado y la cultura de certificaciones están formando especialistas competentes en dominios acotados, pero no siempre profesionales capaces de leer el efecto sistémico del riesgo digital.

16/Febrero/2026

Atto Research
Amenazas #178

Notepad++ y el ataque a su cadena de suministro

Durante meses, el mecanismo oficial de actualización de Notepad++ entregó binarios alterados y firmados con el certificado legítimo del proyecto, sin romper ninguna verificación. Por qué la firma digital no certifica intención, y qué significa eso para una herramienta 'no crítica' que vive en miles de escritorios técnicos.

4/Febrero/2026

Atto Research
Vulnerabilidades #177

Fortinet: El fin de la seguridad incremental

Entre 2023 y 2026, la recurrencia de vulnerabilidades críticas en FortiOS agotó el modelo de seguridad incremental: el parche dejó de restaurar confianza y pasó a ser contención temporal. Por qué la arquitectura monolítica y la persistencia post-explotación rompen la premisa de que corregir instancias individuales resuelve el problema.

23/Enero/2026

Atto Research
Regulación #176

El dato personal como pasivo estratégico: Por qué la arquitectura define hoy el cumplimiento legal

La nueva Ley de Protección de Datos Personales en Chile convierte al dato en un pasivo regulado y exigible, con una Agencia fiscalizadora que transforma el cumplimiento de declarativo a verificable. Por qué los derechos ARCO exponen, más que ningún otro punto, los límites reales de las arquitecturas heredadas.

22/Enero/2026

Atto Research
Amenazas #175

Datos que no se pueden resetear: la ruptura irreversible de la confidencialidad en salud

La exposición de historiales clínicos de Clínica Dávila no es un incidente de disponibilidad, sino una ruptura irreversible de confidencialidad sobre datos que no se pueden resetear. Por qué el ransomware es apenas el síntoma final de una cadena de fallas previas, y por qué la decisión sobre el rescate llega siempre demasiado tarde.

21/Enero/2026

Atto Research
Infra Crítica #174

Ciberseguridad en IBM i: la paradoja de confiar en lo que nunca falla

IBM i concentra la verdad operativa de muchas organizaciones —y por eso mismo casi nunca se audita como activo de riesgo, solo como sistema que 'nunca falla'. Por qué identidades persistentes, autoridades amplias heredadas y una estabilidad que se confunde con seguridad convierten a la plataforma en un vector ideal de manipulación silenciosa de negocio.

20/Enero/2026

Atto Research
Amenazas #173

LinkedIn como capa de observabilidad organizacional

LinkedIn transformó la identidad profesional en una superficie observable donde la organización se describe a sí misma en tiempo real, reduciendo drásticamente el costo del reconnaissance humano. Por qué tratar ese riesgo como un problema de comportamiento individual, y no de legibilidad colectiva, deja a la organización sin defensa real.

19/Enero/2026

Atto Research
Amenazas #172

Cuando todo funciona… y aun así estamos comprometidos

El malware más efectivo de hoy no entra rompiendo controles, sino desmaterializado en fragmentos, formatos heredados y flujos de sincronización que ya nadie modela como superficie de ataque. Por qué la entrega dejó de ser un problema logístico y se convirtió en una propiedad emergente del propio diseño organizacional.

18/Enero/2026

Atto Research
Vulnerabilidades #171

Palo Alto Networks y la evolución del perímetro como sistema

CVE-2026-0227 no compromete PAN-OS por acumulación de código, sino por cómo una plataforma que integra funciones críticas en un plano de control único convierte cualquier fallo lógico en un apagón sistémico del perímetro. Por qué la alta disponibilidad clásica no protege cuando el fallo es lógico y no físico, y qué valor táctico tiene un DoS dentro de una cadena de ataque más amplia.

17/Enero/2026

Atto Research
Amenazas #170

El incidente Copec como síntoma, no como excepción

El incidente que afectó a Empresas Copec fue leído como contenido porque la operación nunca se detuvo, pero la exfiltración masiva de información y la negociación con el grupo Anubis muestran los límites de medir la seguridad solo en continuidad operacional. Por qué la pérdida de asimetría informacional es un costo que se paga después, y en silencio.

16/Enero/2026

Atto Research
Regulación #169

El día en que el multilateralismo digital dejó de ser invisible

La salida de Estados Unidos de 66 organismos internacionales retira peso específico de la capa de coordinación técnica que sostuvo, durante años, la cooperación temprana frente a amenazas globales. Por qué la soberanía digital entendida como aislamiento operativo es una promesa frágil frente a adversarios que no necesitan foros para coordinarse.

12/Enero/2026

Atto Research
Amenazas #168

Operar asumiendo la infección como estado normal

Trabajar rodeado de archivos y binarios potencialmente hostiles exige asumir la infección como estado normal, no como excepción a evitar. Por qué la compartimentación radical de Qubes OS —qubes aislados, máquinas desechables, un dom0 deliberadamente limitado— cambia la pregunta de 'cómo evitar el compromiso' a 'cómo contener su alcance'.

11/Enero/2026

Atto Research
Cibercrimen #167

La vulnerabilidad estacional: Por qué el verano hackea tu cerebro, no tu teléfono.

El fraude veraniego no explota nuevas vulnerabilidades técnicas: explota la fatiga decisional que produce la ruptura de la rutina, la urgencia por asegurar planes y la baja probabilidad de denuncia. Un recorrido por alojamiento falso, pagos manipulados, infraestructura turística y estafas afectivas que convierten al verano en el entorno óptimo para el engaño de bajo riesgo y alta repetibilidad.

10/Enero/2026

Atto Research
Amenazas #166

Ni virus ni exploits: cómo el malware moderno aprendió a convivir con el iPhone

iOS sigue leyéndose como el sistema 'seguro por defecto' en comités de riesgo, y esa percepción es exactamente lo que permitió que se profesionalizara una industria de compromiso silenciosa. El malware moderno no rompe la arquitectura de Apple: aprende a habitarla, usando ingeniería social, iCloud y mensajería como superficie de ataque.

9/Enero/2026

Atto Research
Cibercrimen #165

La industria invisible detrás del malware para Android

El malware para Android ya no es una anomalía técnica: es un servicio operacional con roles definidos, ciclos de desarrollo y soporte continuo, donde Telegram funciona como sistema nervioso de la operación. Cómo la accesibilidad, las superposiciones de pantalla y la ingeniería social convirtieron al teléfono en un activo bajo control externo.

8/Enero/2026

Atto Research
Educación #164

Una pregunta pequeña en un mundo ruidoso

Un manifiesto sobre lo que se pierde cuando la ciberseguridad se convierte en espectáculo: Bugtraq, Full Disclosure, un CVE 10/10 sin recompensa y la memoria institucional que se evapora. Dedicado a quienes todavía aman entender un sistema hasta verlo respirar, en un mundo que premia la puesta en escena antes que el oficio.

27/Diciembre/2025

Atto Research
Amenazas #163

BrickStorm: cuando el acceso persistente se convierte en infraestructura

BrickStorm no rompe controles: se asienta después de la intrusión, se camufla como componente legítimo de vCenter y Windows, y se comunica mediante DNS sobre HTTPS para parecer tráfico normal. Un caso de espionaje estatal que demuestra que, en la intrusión moderna, ganar no es entrar rápido, sino no ser visto.

17/Diciembre/2025

Atto Research
Amenazas #162

Cuando el ataque llegue, ¿tu organización sabrá qué hacer?

Diez indicadores disruptivos, pensados para alta gerencia, que miden preparación real frente a un ataque moderno: desde el tiempo de autoridad para decidir contención hasta la capacidad de matar sesiones a escala sin apagar el negocio. La preparación no se declara, se demuestra con evidencia.

15/Diciembre/2025

Atto Research
Vulnerabilidades #161

React2Shell: cuando el frontend deja de representar y comienza a ejecutar

El frontend moderno ya no solo muestra información: orquesta decisiones que otros sistemas ejecutan como instrucciones. React2Shell nombra la ruptura de esa frontera —en Electron, WebViews y deserialización— donde el backend confía ciegamente en estructuras que el frontend definió.

14/Diciembre/2025

Atto Research
Infra Crítica #160

El navegador como infraestructura de poder

El navegador dejó de ser una ventana transparente hacia la red: hoy identifica, cifra, decide y media entre usuario y realidad. Un recorrido desde el sandbox hasta los agentes de IA que navegan sin ojos humanos, para preguntar quién define lo legítimo cuando el navegador deja de representar al usuario.

12/Diciembre/2025

Atto Research
Amenazas #159

Shanya y el arte de deformar la realidad

Un packer que no oculta un ejecutable: disuelve la idea misma de que exista uno. Shanya niega la repetición en la que se apoyan las firmas y el machine learning, pero su mutación extrema tiene un costo físico —calor, turbulencia de caché, fluctuaciones térmicas— que la termodinámica no sabe disimular.

10/Diciembre/2025

Atto Research
Amenazas #158

Intellexa: la corporación que industrializó el espionaje digital

Cómo un consorcio empresarial formalizó la privatización del espionaje digital: Predator como framework ofensivo modular, una arquitectura legal fragmentada que sobrevive a las sanciones, y un mercado de día cero que convirtió la vulnerabilidad en infraestructura geopolítica.

8/Diciembre/2025

Atto Research
Amenazas #157

C2C invisible: la nueva anatomía del poder encubierto en las redes modernas

El mando y control ya no vive en un dominio identificable: se funde con sincronizaciones de nube, telemetría de agentes y consultas DNS legítimas hasta volverse indistinguible del tráfico normal. Por qué el DLP, el proxy corporativo y el propio DNS terminan siendo aliados involuntarios del adversario.

7/Diciembre/2025

Atto Research
Amenazas #156

La nueva era de la seguridad de terceros

La seguridad de proveedores dejó de ser un trámite de cuestionarios y certificados: hoy sus identidades, agentes automatizados y plataformas de observabilidad operan literalmente dentro de la organización. Por qué SolarWinds, Kaseya y MOVEit son el mismo síntoma, y qué significa exigir confianza demostrable en vez de declarada.

2/Diciembre/2025

Atto Research
Amenazas #155

Así se comporta: el alma oculta de tu navegador y la nueva guerra por tu identidad digital

Borrar cookies ya no alcanza: el ritmo con que tu navegador renderiza, escribe y calcula construye una huella comportamental que no se resetea. Un recorrido por el behavioral fingerprinting, la técnica que está reemplazando a las cookies como llave maestra de identidad.

28/Noviembre/2025

Atto Research
Infra Crítica #154

Persistencia en OT, IoT y dispositivos médicos: donde el ataque se vuelve infraestructura

Firmware, cámaras IP y bombas de infusión comparten un mismo rasgo: nadie los revisa después del día de instalación. Por qué el firmware es el territorio soberano del atacante moderno, y cómo la ausencia de síntomas en un PLC o un monitor de signos vitales no es tranquilidad, sino la señal más coherente de que el ataque fue diseñado para durar.

24/Noviembre/2025

Atto Research
Amenazas #153

Persistencia en sistemas Linux actuales: arquitecturas fantasma en la columna vertebral del software

En Linux la persistencia dejó de ser un archivo oculto para convertirse en comportamiento distribuido: vive en initramfs, en eBPF, en pipelines CI/CD y en imágenes base que la propia automatización reproduce a cada despliegue. La ironía de la infraestructura inmutable: lo que debía limpiar el estado termina reinfectándolo con precisión industrial.

23/Noviembre/2025

Atto Research
Amenazas #152

Persistencia en sistemas Mac actuales: una anatomía completa de la permanencia invisible

LaunchAgents, Background Items gestionados por MDM, extensiones sincronizadas por iCloud y manipulación silenciosa de TCC: en macOS la persistencia dejó de vivir en el disco y empezó a vivir en la identidad. Un Mac puede reinstalarse por completo y seguir comprometido si la sesión del navegador vuelve a sincronizar.

22/Noviembre/2025

Atto Research
Amenazas #151

Persistencia avanzada en Windows: anatomía de un ecosistema que no está diseñado para olvidar

De IFEO a la contaminación del Profile Skeleton, de SYSVOL como radiación que viaja del dominio a cada endpoint hasta wallpapers distribuidos por GPO que esconden marcadores esteganográficos: en Windows la persistencia vive en la narrativa interna del sistema, no en un objeto que se pueda borrar.

21/Noviembre/2025

Atto Research
IA #150

El riesgo fantasma: cómo la IA del sector financiero expone su lógica interna a través del co-entrenamiento inadvertido

Ningún dato se filtra y aun así el secreto se escapa: cuando modelos de distintos dominios comparten pipelines, feature stores o infraestructura de entrenamiento, la forma estadística de las decisiones de riesgo migra de un modelo a otro. Un atacante puede reconstruir los umbrales de aprobación crediticia sin ver jamás una cuenta bancaria.

19/Noviembre/2025

Atto Research
Educación #149

Tiempo libre, curiosidad y la extraña felicidad de conseguir una shell

Máquinas vulnerables, wargames y cyber ranges convirtieron el hacking ofensivo en un hobby estructurado, con reglas claras y una sola víctima posible si te equivocas: tu propio ego. Cómo elegir el tipo de plataforma según tu forma de aprender, gestionar la frustración sin quemarte, y por qué ese portafolio de máquinas resueltas empieza a valer tanto como una certificación.

17/Noviembre/2025

Atto Research
Educación #148

El bestiario invisible: cómo los mitos digitales siguen hackeando al mundo

Que el modo incógnito vuelve invisible, que un PDF no puede contener un exploit, que un sistema lento es infección y uno rápido está sano: bajo la superficie técnica del software existe otro sistema operativo, hecho de creencias heredadas que moldean qué se reporta, qué se ignora y qué se considera riesgo. Cuando el mito reemplaza al análisis, la ceguera se institucionaliza.

15/Noviembre/2025

Atto Research
Regulación #147

El mundo sin CISA: cómo la expiración de la ley que unía a la ciberdefensa global redefine el riesgo

El 30 de septiembre de 2025 expiró el Cybersecurity Information Sharing Act de 2015, la bisagra jurídica que sostenía el intercambio de indicadores de amenaza entre miles de organizaciones. Sin protección legal para compartir, el silencio se vuelve la respuesta racional — y en un ecosistema donde los ataques se propagan en milisegundos, ese silencio es la ventaja que los adversarios estaban esperando.

14/Noviembre/2025

Atto Research
Educación #146

El visitante inteligente: estrategias reales para recorrer la Darkweb sin dejar huellas

La darkweb no está diseñada para ocultarte: está diseñada para observarte desde el primer segundo. Por qué el fingerprinting pasivo revela más que cualquier dirección IP, cómo los mercados clandestinos funcionan como teatro montado para el comprador, y qué arquitectura (Qubes, Whonix, Tails) protege realmente al curioso que entiende que la seguridad empieza en la conducta, no en la herramienta.

13/Noviembre/2025

Atto Research
Vulnerabilidades #144

El corazón envenenado de WSUS: cómo una deserialización convirtió el servidor de parches de Microsoft en vector de dominación

CVE-2025-59287: WSUS deserializaba objetos AuthorizationCookie sin validar su tipo ni origen, permitiendo ejecución de código con privilegios de sistema sin autenticación. El servicio diseñado para inmunizar redes corporativas se convirtió en el canal perfecto de acceso total, porque ningún sistema operativo cuestiona a su propio servidor de actualizaciones.

12/Noviembre/2025

Atto Research
Amenazas #145

Tu infraestructura resiste; tus proveedores, no

El 61% de las organizaciones afectadas por incidentes de cadena de suministro nunca auditó el software o firmware de terceros. De XZ Utils a 3CX, el patrón se repite: la confianza se transformó en vector de ataque. Cómo distinguir entre lo que puedes exigir por contrato a un proveedor comercial y lo que solo puedes verificar en el código abierto.

12/Noviembre/2025

Atto Research
Regulación #143

Gratis, pero no inocente: anatomía del fraude legal que domina el comercio online

Temu, Shein, AliExpress: el regalo prometido cumple con la ley aunque la experiencia no cumpla con la verdad. Por qué la letra pequeña y la asimetría de prominencia visual son un modelo de negocio, no un error de diseño, y cómo esa arquitectura de manipulación entrena a los usuarios para aceptar el engaño como parte del paisaje digital — el mismo entrenamiento que después explota el phishing.

11/Noviembre/2025

Atto Research
Amenazas #142

Economía del caos: ciberataques sincronizados para torcer el pulso de los mercados

En 2013 un tuit falso desde la cuenta hackeada de Associated Press borró 136 mil millones de dólares del S&P 500 en tres minutos. No hizo falta vulnerar la Bolsa: bastó intervenir el entorno simbólico que los algoritmos de trading interpretan como verdad. Por qué la autenticidad, no la disponibilidad, es la nueva frontera de la ciberseguridad financiera.

8/Noviembre/2025

Atto Research
IA #141

La hora de los agentes: cuando la seguridad empieza a decidir

Un agente de seguridad no espera instrucciones exhaustivas: construye hipótesis a partir de un objetivo y del contexto que percibe, y actúa dentro de límites de política con reversión disponible. Cómo diseñar un SOC agentivo con guardrails, sandbox y audit trail — y por qué la agencia sin evidencia es solo prisa disfrazada de innovación.

4/Noviembre/2025

Atto Research
Amenazas #140

Después del fuego: anatomía humana y técnica de la recuperación cibernética

Cuando el ataque termina, la ausencia de alertas no es evidencia: es apenas un síntoma. Por qué la calma post-incidente necesita gobernarse igual que un sistema, con métricas propias — tiempo hasta la verdad, índice de confianza de identidades, costo de incertidumbre operativa — y por qué la fatiga humana es tan operativa como cualquier vulnerabilidad sin parchar.

27/Octubre/2025

Atto Research
Amenazas #139

La anatomía del dinero físico: amenazas contemporáneas contra los cajeros automáticos

Del skimming deep-insert que interviene la comunicación entre chip y lector hasta el jackpotting que hace pagar a la máquina sin autorización bancaria: el cajero automático dejó de ser un simple dispensador para convertirse en un endpoint financiero de alta criticidad, muchas veces anclado a firmware de una década sin parches.

25/Octubre/2025

Atto Research
Educación #138

Dentro de la mente de un antivirus

Un antivirus moderno no lee archivos: interpreta comportamientos. Un recorrido por cómo la detección pasó de comparar firmas a reconstruir narrativas completas —y por qué el peor error de un motor de seguridad no es dejar pasar una amenaza, sino condenar a un inocente.

24/Octubre/2025

Atto Research
Infra Crítica #137

La arquitectura invisible: ciberdefensa en la era de la Internet cuántica

La Internet Cuántica no transmite datos, los entrelaza: dos qubits separados por miles de kilómetros pueden comportarse como uno solo, y los firewalls no pueden inspeccionar lo que no existe en forma clásica. Por qué el verdadero riesgo no es el 'día cero' del descifrado, sino el presente — los datos cifrados hoy que alguien ya está archivando para descifrar mañana.

20/Octubre/2025

Atto Research
Vulnerabilidades #136

Cielos vulnerables: la última frontera del espionaje digital

Con 600 dólares en hardware comercial, investigadores interceptaron tráfico IP de 39 satélites geoestacionarios: voz y SMS de T-Mobile, tráfico interno de Walmart México, telemetría militar. La mitad de los enlaces analizados viajaba sin ningún tipo de cifrado. El espacio, símbolo del progreso técnico, resultó ser literalmente un canal abierto.

19/Octubre/2025

Atto Research
Vulnerabilidades #135

APIclypse Now: el colapso silencioso del control de APIs

Un atacante no roba 10.000 dólares: ejecuta 100.000 microtransacciones de 10 céntimos. La mayoría de las brechas actuales ya no nacen de vulnerabilidades clásicas, sino de la lógica de negocio expuesta a través de APIs mal gobernadas. Por qué el código hace exactamente lo que le pedimos, pero lo que le pedimos rara vez incluye una noción de sentido.

18/Octubre/2025

Atto Research
Regulación #134

ISO 27701:2025: la nueva era de la privacidad certificable

Por primera vez, una organización puede certificar su gobernanza de privacidad sin depender de un ISMS previo: el estándar se emancipa de su matriz 27001 y convierte la privacidad en eje autónomo, medible y auditable. Cómo la norma incorpora evaluaciones de impacto algorítmico para IA generativa y por qué la trazabilidad —no la cantidad de controles— pasa a ser el criterio de auditoría.

17/Octubre/2025

Atto Research
Amenazas #133

El retorno de los dioses del sistema: rootkits, certificados y la caída del kernel confiable

BYOVD (Bring Your Own Vulnerable Driver): cargar legalmente un driver firmado y vulnerable, y convertirlo en ariete contra el sistema que lo confía. De un anti-cheat de Genshin Impact reutilizado para desactivar EDRs hasta certificados robados que Microsoft mismo terminó firmando: la ironía es que el sello digital, diseñado para dar confianza, se volvió la autopista más eficiente para introducir código hostil.

16/Octubre/2025

Atto Research
Infra Crítica #132

La gran desconexión: el ocaso de Windows 10 y la nueva frontera de la obsolescencia digital

Más de mil millones de instalaciones activas quedan, desde octubre de 2025, sin protección gratuita. Cada vulnerabilidad descubierta en Windows 10 permanecerá abierta para siempre, y el patch diffing —comparar las actualizaciones de Windows 11 para replicar huecos en versiones anteriores— se volverá un deporte rentable. El fin de soporte no es un evento técnico: es una auditoría moral de qué tan lejos se pospuso la migración.

15/Octubre/2025

Atto Research
Amenazas #131

C2C: el mando invisible — cómo los atacantes orquestan redes y exfiltración desde Telegram, WhatsApp, Discord, IRC, Facebook, Instagram y Slack

ToxicEye usaba bots de Telegram para recibir órdenes y exfiltrar datos disfrazados de fotografías; RedLine encapsulaba credenciales robadas en imágenes ZIP dentro de mensajes. Ningún firewall bloquea lo que una empresa necesita para operar. Por qué el ritmo del tráfico —monótono en las máquinas, errático en los humanos— es hoy más revelador que el contenido de cualquier mensaje.

14/Octubre/2025

Atto Research
Amenazas #130

El arte de quedarse: persistencia avanzada y la batalla por el tiempo digital

Los atacantes más avanzados no piensan en 'entrar', piensan en 'quedarse'. APT29 no instala nada nuevo: se inserta en servicios existentes y reusa binarios firmados por Microsoft. Por qué la defensa piensa en contención mientras el atacante piensa en continuidad, y por qué el reinicio dejó de ser sinónimo de control cuando la persistencia se mueve por debajo del sistema operativo.

13/Octubre/2025

Atto Research
IA #129

La rebelión de las IAs durmientes: cuando los modelos pequeños se infiltran en el código corporativo

Un modelo latente no corrompe binarios ni inyecta procesos: altera el significado. Micromodelos baratos de entrenar, escondidos en un pipeline corporativo, diseñados para dormir hasta que un patrón, una fecha o un token los despierte. La auditoría ya no puede medir solo precisión: necesita una nueva métrica, la integridad cognitiva.

12/Octubre/2025

Atto Research
Vulnerabilidades #128

CVE-2025-49844: la falla que enseñó a Redis a hablar con el sistema operativo

Un script Lua cuidadosamente diseñado fuerza una condición use-after-free en el motor de scripting embebido en Redis, y el pequeño demonio que millones de empresas usan como cache silencioso pasa a ejecutar código con los privilegios de la cuenta que lo hospeda. Redis no falló por ser inseguro: falló porque fue demasiado confiable.

10/Octubre/2025

Atto Research
Infra Crítica #127

Cifrar el poder: la ilusión de ver sin mirar

El cifrado buscable promete lo imposible: consultar sin descifrar. Pero cada búsqueda deja una huella estadística —frecuencia, latencia, tamaño del resultado— y un modelo de lenguaje puede inferir información sensible analizando solo los tiempos de respuesta. Cuanto más invisible el dato, más invisibles quienes controlan las llaves que lo hacen buscable.

9/Octubre/2025

Atto Research
Amenazas #126

Presupuestos con sentido: 2026 como año de inflexión

En 2026 la conversación cambia de eje: ya no se discute si habrá incidentes, sino cuánto costará cada minuto de interrupción. La tesis del año: invertir en arquitectura e identidad antes que en gadgets, automatizar la respuesta para bajar el MTTR de horas a minutos, y convertir la evidencia regulatoria en un argumento financiero. 2026 no premia al que gasta más; premia al que orquesta mejor.

6/Octubre/2025

Atto Research
Vulnerabilidades #125

ShadowLeak: el fantasma que roba desde la nube

Un correo con texto oculto instruye al agente de IA a seguir una URL, concatenar datos de otros correos y enviarlos. Sin clics, sin adjuntos maliciosos, sin tráfico saliente desde la red corporativa: la fuga ocurre desde la infraestructura del proveedor de IA, fuera del radar del SOC. El zero-click eliminó la última defensa psicológica — la duda humana.

4/Octubre/2025

Atto Research
Amenazas #124

Lo premium es la víctima: macOS bajo asedio

Cuando el negocio del malware se volvió SaaS, el Mac dejó de ser fetiche y pasó por caja. Un diálogo AppleScript con el tono exacto del sistema pide la contraseña 'solo esta vez' y no suena a ataque: suena a mantenimiento. Firmado, notarizado y 'Abrir de todos modos' — el idioma de la confianza de Apple se convirtió en arma.

3/Octubre/2025

Atto Research
Cibercrimen #123

LockBit: del laboratorio ruso a la sombra interminable del cibercrimen

Nació en 2019 como 'ABCD', un malware sin glamour bautizado por la extensión que dejaba en los archivos cifrados. Con un 80% de las ganancias para el afiliado, se convirtió en 'el Uber del ransomware' — hasta que un builder filtrado y la Operación Cronos demostraron que centralizar infraestructura en un núcleo único fue el mismo error que derrumba imperios físicos.

2/Octubre/2025

Atto Research
Amenazas #122

Presupuestar la ciberseguridad con AVATAR: del instinto a la estrategia defendible

Empresas con firewalls de siete cifras y backups en discos sin proteger; bancos que invierten en IA para detectar anomalías mientras siguen sin MFA en accesos de administración. AVATAR — Activo, Vulnerabilidad, Atacabilidad, Transitividad, Aporte crítico, Replicabilidad — ordena el gasto según la criticidad real, no según el instinto o la moda del último informe de la industria.

1/Octubre/2025

Atto Research
Cibercrimen #121

Troyanos bancarios en Latinoamérica: la carrera por el control del dinero digital

Brasil no solo es víctima recurrente de troyanos bancarios: es su mayor exportador. Grandoreiro, Mekotio, Guildma nacieron ahí y migraron al mundo. En el frente móvil, Zanubis obtiene permisos de accesibilidad en Android y controla el teléfono 'como si lo tuviera en sus manos' — biometría y multifactor se vuelven irrelevantes cuando el fraude ocurre desde el propio dispositivo de confianza del cliente.

30/Septiembre/2025

Atto Research
IA #120

Securitización de entidades no humanas: cuando el capital aprende a pensar

Lo que antes se securitizaba eran hipotecas con flujos de caja previsibles. Hoy se securitizan algoritmos que negocian en milisegundos, DAOs gobernadas por votación algorítmica y gemelos digitales de infraestructura crítica. The DAO perdió 60 millones de dólares por un bug de reentrada en 2016 y fracturó Ethereum en dos cadenas: un error técnico local convertido en crisis financiera y filosófica global.

29/Septiembre/2025

Atto Research
Regulación #119

La madurez cibernética en disputa: América Latina frente a sus pares globales

Los bancos de la región tienen 300 veces más probabilidades de sufrir un ciberataque que otras industrias, y por eso invierten más — pero un banco chileno con estándares internacionales convive con una cooperativa centroamericana que sigue siendo blanco fácil de phishing. La región invierte menos del 1% de su PIB en seguridad digital, mientras potencias globales destinan proporciones mayores. La brecha es profunda, pero no irreversible.

28/Septiembre/2025

Atto Research
Amenazas #118

El tercer trimestre de 2025: anatomía de un asedio digital global

En Arup, un empleado transfirió 200 millones de dólares de Hong Kong convencido de hablar con un ejecutivo real en videollamada deepfake. En Jaguar Land Rover, un solo incidente paralizó plantas y envió a decenas de miles de empleados a casa. Deepfakes que mueven dinero, ransomware que sabotea operaciones, proveedores que traicionan sin saberlo: la verdadera brecha del trimestre no fue técnica, fue de confianza.

27/Septiembre/2025

Atto Research
Amenazas #117

El enemigo con credenciales: cómo los atacantes gobiernan tu red con las mismas herramientas que tu mesa de ayuda

El técnico asignado estaba en el comedor, pero en el tablero de auditoría se veía una sesión de 'soporte' idéntica a las de siempre. No hubo macros ni droppers: hubo AnyDesk, RDP y Telegram como C2, todo con credenciales válidas. Ya no necesitas un exploit si puedes instalar lo mismo que el soporte técnico. La única defensa adulta: si no define propósito, no entra; si no deja huella, no sirve.

25/Septiembre/2025

Atto Research
Regulación #116

Cibercomandos estatales: entre la soberanía digital y la libertad ciudadana

Estonia respondió al ataque masivo de 2007 creando una liga de voluntarios civiles, no un cuartel secreto. Estados Unidos integró defensa y ofensiva en un mismo comando, ganando poder a costa de la confianza. Un cibercomando necesita ver, pero no puede mirar demasiado; necesita actuar, pero no puede sobrepasar sus límites. Esa paradoja no se resuelve: se administra, con transparencia, supervisión civil y participación social.

22/Septiembre/2025

Atto Research
Vulnerabilidades #115

Identidad distribuida: la próxima frontera de la ciberseguridad corporativa

La promesa es seductora: cada persona custodia sus propios atributos y revela solo lo estrictamente necesario. Pero el método did:web hereda todos los vicios de DNS y TLS, y wallets falsos ya imitan a los legítimos para robar semillas de recuperación. Si la clave privada cae, la soberanía se pierde — y el ataque resultante es indistinguible de una transacción legítima. La diferencia entre soberanía y espejismo no está en los estándares: está en la seriedad con que se implementan.

21/Septiembre/2025

Atto Research
Vulnerabilidades #114

La imagen que ejecuta: SVG como aplicación encubierta y pasaporte para evadir defensas modernas

Cientos de archivos SVG diseñados para imitar notificaciones judiciales pasaron todos los controles porque ni el firewall ni el antivirus los trataron como riesgo: los catalogaron como 'imágenes'. Para el firewall es una imagen, para el antivirus algo demasiado simple, para la sandbox algo pasivo si no detecta un usuario real detrás. Prohibir SVG no es la respuesta: gobernarlo — tratarlo como contenido activo — sí.

15/Septiembre/2025

Atto Research
Amenazas #113

RansomDDoS: la extorsión que aprendió a silenciar instituciones enteras

El ransomware ya no es el negocio más rentable: los respaldos desconectados y la regulación desincentivaron pagar. El giro lateral fue la disponibilidad — diez minutos de caída de demostración bastan para que el directorio evalúe el desastre reputacional, no el costo de mitigación. En Latinoamérica, bancos, ISPs y gobiernos son el blanco perfecto de este chantaje que no secuestra datos: secuestra el tiempo.

26/Agosto/2025

Atto Research
Vulnerabilidades #112

Fuego en el borde: ataques térmicos contra servidores edge

Un firmware alterado puede simular temperaturas más bajas de las reales, retrasando el encendido de ventiladores hasta degradar el hardware — o disparar apagones intempestivos en pleno horario crítico. CVE-2019-6260 y CVE-2022-26872 ya demostraron que manipular sensores IPMI/Redfish de forma remota es viable. En el edge, sin la redundancia climática de un data center, el calor dejó de ser una externalidad y se volvió vector de ataque.

19/Agosto/2025

Atto Research
Amenazas #111

Ataques que parecen accidentes: la ingeniería del caos digital

Un ingeniero malintencionado no provoca un fallo abrupto que dispare alertas críticas: manipula el entorno para que piezas clave trabajen ligeramente fuera de su rango óptimo, sin dejar firma digital clara. El ataque a la red eléctrica de Ucrania en 2015 mostró el patrón completo. Cuando una explicación técnica es impecable pero ocurre en el momento estratégicamente más desfavorable, merece un nivel adicional de escrutinio.

15/Agosto/2025

Atto Research
Amenazas #110

Nubes en la línea de fuego: amenazas de segunda generación y el desafío de la resiliencia corporativa

Los atacantes ya no improvisan contra la nube: la estudian como un sistema estable, con patrones predecibles y arquitecturas documentadas. Un contenedor con permisos excesivos puede vivir solo unas horas, pero ese tiempo basta para que un adversario automatizado lo detecte, lo explote y lo use para pivotar. La nube dejó de ser el objetivo periférico: es infraestructura crítica de primer nivel.

11/Agosto/2025

Atto Research
IA #109

Blindando a los nuevos centinelas: asegurar agentes de IA en la era de la explotación invisible

Una simple invitación de Google Calendar logró introducir instrucciones maliciosas en un agente Gemini y, desde ahí, manipular dispositivos físicos y extraer información confidencial — sin malware tradicional, sin acceso inicial, sin intervención del usuario. El atacante no rompe una puerta digital: reescribe el mapa mental con el que el agente opera.

9/Agosto/2025

Atto Research
Amenazas #108

Cartografía operativa para lo inevitable: rediseñando la respuesta a incidentes en América Latina

Demasiados planes de respuesta existen solo para tranquilizar a un auditor: documentos guardados en carpetas compartidas que nadie consulta cuando importa. Un IRP maduro no se pregunta qué hacer, sino qué no puede permitirse perder — porque los incidentes no piden permiso para activarse, y esperar a la reunión correcta ya es el daño consumado.

5/Agosto/2025

Atto Research
Vulnerabilidades #107

Estamos autenticando operaciones. Pero no el canal que las ejecuta.

Se valida qué transacción se ejecuta y quién la solicita, pero no si el canal desde donde se origina tiene derecho legítimo a iniciar la conversación. mTLS exige que el servidor no abra el canal si el dispositivo no presenta un certificado válido — no importa si el atacante tiene el APK original o un token robado. El fraude no despega porque el canal simplemente no responde.

2/Agosto/2025

Atto Research
Amenazas #106

Cuando el fuego no es lo peor: liderazgo real durante incidentes de ciberseguridad

Qantas tardó en reconocer públicamente un fallo de datos y la opinión pública castigó el silencio más que el fallo técnico. Norsk Hydro no pagó rescate y reconstruyó desde cero por 70 millones de dólares, y el gobierno noruego lo destacó como modelo de resiliencia. KNP Litho cerró 158 años de historia por una sola contraseña débil. Cinco decisiones reales que muestran que un incidente severo es, ante todo, un espejo sin cortes del carácter institucional.

1/Agosto/2025

Atto Research
Infra Crítica #105

Thorium no duerme: automatización brutal al servicio de tu ciberdefensa

Sandia National Laboratories desarrolló una plataforma de análisis masivo de artefactos digitales, y CISA la liberó como código abierto en julio de 2025. Kubernetes para orquestación, ScyllaDB como indexador, pipelines configurables que analizan cada archivo sospechoso con múltiples motores en paralelo. La pregunta ya no es si es posible analizar millones de archivos por día: es quién se atreve a liderar con esa capacidad.

31/Julio/2025

Atto Research
Amenazas #104

AVATAR: un nuevo paradigma para medir la criticidad de activos en ciberseguridad

Las crisis reales rara vez se originan en los activos que brillan en el mapa. En una central eléctrica del sur de Chile, el origen de una caída SCADA no fue un PLC ni un servidor visible: fue un gateway industrial etiquetado como 'medio' que, evaluado con AVATAR, obtuvo un score de 4.2. Seis dimensiones — Activo, Vulnerabilidad, Atacabilidad, Transitividad, Aporte crítico, Replicabilidad — que iluminan lo que los mapas planos no ven.

30/Julio/2025

Atto Research
IA #103

Cuando tu cuerpo firma Wi-Fi: WhoFi y la biometría pasiva que redefine la vigilancia

Un equipo de La Sapienza demostró 95.5% de precisión identificando personas por cómo su cuerpo distorsiona las señales Wi-Fi — sin cámara, sin dispositivo, sin cooperación. Con solo 4 KB de CSI (Channel State Information) por muestra y routers TP-Link comunes, WhoFi convierte cualquier router en sensor biométrico. No hace falta portar nada. Basta con respirar dentro del alcance de la señal.

28/Julio/2025

Atto Research
Educación #102

Firewall con patas: lo que los perros nos enseñan sobre ciberseguridad

El contacto visual entre un perro y su humano sincroniza oxitocina en ambos cerebros — un 'bucle' de autenticación bioquímica mutua que los lobos domesticados no replican. Con 300 millones de receptores olfativos frente a los 5 millones humanos, un perro correlaciona eventos antes de que el daño sea evidente. Un ensayo sobre lealtad, detección temprana y resiliencia, con una mención a la Fundación Mirada Animal.

9/Julio/2025

Atto Research
Educación #101

El talento ausente: anatomía del vacío más costoso de la ciberseguridad

Nunca hubo tantos 'especialistas' autodeclarados en LinkedIn, pero tampoco tantas violaciones críticas. La brecha de talento en Latinoamérica no es un problema de cantidad: es una desconexión estructural entre formación teórica, demanda inorgánica y un liderazgo técnico que a veces solo decora.

4/Julio/2025

Atto Research
Educación #100

Ciberseguridad para Terrícolas: cien latidos de silicio y esperanza

Cien artículos después, un balance de lo que significa escribir sobre ciberseguridad para una comunidad que ya supera las 770 personas: desde incidentes gestionados con transparencia en Ecuador y Perú, hasta la Ley 21.719 chilena y la IA entrenada con datos propios del continente.

30/Junio/2025

Atto Research
Amenazas #099

El ladrido invisible: cómo LapDogs infiltró el corazón del tráfico empresarial con ShortLeash

Durante al menos dos años, un grupo de ciberespionaje vinculado a intereses estatales chinos secuestró routers, firewalls y dispositivos Linux embebidos sin levantar alertas. El backdoor ShortLeash y la red ORB que construyó convirtieron el borde olvidado de la red en la mejor coartada de la vigilancia silenciosa.

29/Junio/2025

Atto Research
Cibercrimen #098

Imperios del Cifrado: Anatomía Global del Ransomware en 2025

2.063 víctimas en un solo trimestre, 70 grupos RaaS activos y un mercado que genera 4.800 millones de dólares al mes. Un recorrido por la economía criminal del ransomware moderno: sus precios de afiliación, sus marcas, su geografía y el desgaste psicológico que deja en quienes lo enfrentan.

25/Junio/2025

Atto Research
Regulación #097

Vigilados Desde la Cuna: La Infancia que Crece Bajo el Ojo Digital

Monitores de bebé, juguetes con micrófono y wearables que registran el sueño desde el primer año de vida. Desde el caso CloudPets hasta la fragmentación regulatoria entre COPPA y GDPR-K, un recorrido por la infraestructura silenciosa que convierte a la infancia en materia prima de datos.

24/Junio/2025

Atto Research
Infra Crítica #096

Gemelos Secuenciales: La Nueva Era de las Claves Biométricas Post-Cuánticas

Con el Q-Day dejando de ser hipótesis de laboratorio, la biometría que no cambia se descubre vulnerable en su propio dogma. Plantillas cancelables combinadas con Kyber y Dilithium dan origen a identidades que se regeneran con cada autenticación, ya en pilotos bancarios de Brasil, Chile y México.

23/Junio/2025

Atto Research
Amenazas #095

La Memoria del Intruso: Lo Que Me Han Enseñado Años Investigando Incidentes

Una reflexión sobre años de respuesta a incidentes: por qué la primera hora define todo, cómo una sola línea de log puede reescribir una investigación completa, y por qué ningún líder enfrenta una crisis real sin un equipo técnico que sepa contener sin detener.

18/Junio/2025

Atto Research
Regulación #094

El Derecho al Control: La Nueva Era de los Datos Personales en Chile

La Ley 21.719 termina con el consentimiento silencioso: toda base de datos existente, sin importar su antigüedad, deberá adaptarse al nuevo régimen. Un análisis de la Agencia de Protección de Datos, las multas de hasta 20.000 UTM y por qué el Estado chileno pasa a ser custodio observado, no dueño discrecional de la información.

17/Junio/2025

Atto Research
Amenazas #093

Evasión Cognitiva: Nuevas Técnicas para Burlar la Supervisión Humana

Los atacantes más sofisticados ya no solo evaden antivirus: diseñan acciones que se camuflan en el sesgo de confirmación del analista, en la fatiga del dashboard, en la falsa calma de una rutina de falsos positivos. El caso Red Phantom muestra cómo la seguridad más peligrosa es la que se erosiona sin que nadie lo note.

16/Junio/2025

Atto Research
Vulnerabilidades #092

Órbitas Vulnerables: Seguridad, Protocolos y Riesgos en la Internet Satelital

Starlink, OneWeb y Kuiper redujeron la latencia orbital a menos de 40ms, pero la superficie de ataque ya no está detrás de un firewall: flota sobre nosotros. Interceptación pasiva, jamming selectivo y jurisdicción extranjera sobre el tráfico de usuarios convierten al cielo en la próxima frontera crítica de la ciberseguridad.

15/Junio/2025

Atto Research
Amenazas #091

Entre Sombras y Fuego: Ciberarmas, Sabotaje y Disuasión en la Guerra Digital Irán–Israel

Desde Stuxnet hasta los drones de abril de 2024, un repaso a la guerra cibernética entre Irán e Israel: dos doctrinas opuestas —la negación plausible del IRGC contra la ambigüedad estratégica de la Unidad 8200— y un nuevo frente donde los deepfakes ya combaten junto a las ciberarmas.

14/Junio/2025

Atto Research
Vulnerabilidades #090

Ecosistemas Aislados: El Arte Silencioso de los Sistemas Airgapped

Los sistemas airgapped fueron durante años sinónimo de inmunidad. Desde Stuxnet hasta SmartAttack, un recorrido por las técnicas que exfiltran datos sin cable ni antena —temperatura, luz, sonido, consumo eléctrico— y por qué el aislamiento físico ya no basta sin vigilancia de lo invisible.

13/Junio/2025

Atto Research
Vulnerabilidades #089

Silencio Letal: El Dominio Invisible del Firmware Comprometido

Debajo del sistema operativo, en el firmware que nadie audita, viven las infecciones más persistentes: desde CosmicStrand hasta las puertas traseras de Equation Group en discos duros Seagate. Por qué borrar el disco ya no basta para limpiar un equipo comprometido, y qué es la disciplina emergente de Firmware Threat Intelligence.

12/Junio/2025

Atto Research
Cibercrimen #088

Cosechar, Engordar, Degollar: Radiografía Real de las 'Pig Butchering Scams'

Detrás de cada estafa romántica que termina en una falsa plataforma de inversión hay centros de trata humana operando bajo coacción física. Una radiografía de la industria del 'pig butchering': su arquitectura emocional, sus fábricas de fraude, y por qué Latinoamérica es a la vez víctima y protagonista de la respuesta.

4/Junio/2025

Atto Research
Amenazas #087

El Golpe Digital de Mil Millones: Anatomía del Atraco al Banco Central de Bangladés

Un error de ortografía —'Fandation' en vez de 'Foundation'— fue lo único que impidió que el Grupo Lazarus se llevara 951 millones de dólares del Banco Central de Bangladés. La anatomía completa de un atraco que explotó feriados, impresoras y la confianza ciega en la rutina bancaria.

1/Junio/2025

Atto Research
Educación #086

El Arte de Desaparecer: Manual de Supervivencia Digital para Profesionales Expuestos

Una guía operativa para profesionales expuestos: cómo auditar tu propia sombra digital, romper la correlación entre compras, fotos y ubicación, y construir identidades en capas resilientes frente al doxing, la extorsión y el mercado de data brokers.

31/Mayo/2025

Atto Research
Infra Crítica #085

Imperios de Silicio: la instrumentalización tecnológica que redefine el poder global

Diez casos vivos —de los paneles solares chinos a Pegasus, de TikTok a Satellogic— muestran cómo el control de la infraestructura digital (nubes, chips, satélites, SDKs) se convirtió en la nueva forma de poder geopolítico, y por qué la soberanía delegada es el mayor riesgo que los Estados no ven venir.

28/Mayo/2025

Atto Research
Infra Crítica #084

El Espejismo de la Clave Rota: Por qué RSA Sigue Intacto en la Era Cuántica

Cuando un experimento chino factorizó un número de 22 bits en una computadora cuántica, los titulares anunciaron el fin de RSA. La distancia real entre ese laboratorio y un ataque práctico contra claves de 2048 bits, y por qué la criptoagilidad —no el pánico— es la respuesta correcta.

27/Mayo/2025

Atto Research
Regulación #083

Tu celular no es tuyo: Cómo las apps gratuitas venden tu vida

230.000 millones de descargas de apps 'gratuitas' en 2024 esconden un mercado de 7.500 data brokers que comercian perfiles psicográficos con 85% de precisión. De TikTok a Flo Health, los casos reales detrás del verdadero precio de lo gratis.

26/Mayo/2025

Atto Research
Educación #082

Alfabetización Digital para Adultos Mayores y Grupos Vulnerables: Un Pilar Estratégico de Defensa Nacional

Cada adulto mayor que aprende a reconocer una estafa telefónica es un vector de ataque menos para el cibercrimen. Por qué la alfabetización digital de los grupos vulnerables —lejos de ser asistencialismo— es una pieza de defensa nacional que ningún firewall reemplaza.

23/Mayo/2025

Atto Research
Educación #081

Anatomía de un CISO bajo Presión

El CEO no dice nada. La COO pregunta cuál es el riesgo de no hacerlo. El CISO responde sin red. Un retrato de la soledad estructural del rol: responsabilidad total, autoridad fragmentada, y el desgaste emocional de quien absorbe las descargas para que el edificio siga en pie.

21/Mayo/2025

Atto Research
Vulnerabilidades #080

Conectados y Expuestos: El Nuevo Desafío del Trabajo Híbrido

El perímetro ya no existe: comienza en el módem de casa. Redes domésticas sin segmentar, VPNs que solo cifran el canal sin proteger el entorno, Shadow IT nacido de la necesidad, y endpoints compartidos con la familia. Una radiografía de por qué el adversario ya no ataca, solo se sienta a esperar.

20/Mayo/2025

Atto Research
Amenazas #079

Más allá de las alarmas: el valor real de medir en un CSIRT

Un CSIRT no se construye con consolas encendidas, sino con métricas que se interpretan. MTTD, MTTR, tasa de falsos positivos y detección por terceros: por qué un equipo que no mide vive en modo reacción, y uno que cruza sus datos entra en modo evolución.

19/Mayo/2025

Atto Research
Amenazas #078

Estrategias Inversas: Cuando el Modelo de Amenaza se Convierte en el Objetivo

Los atacantes ya no evaden controles: estudian el modelo de amenaza de su víctima y diseñan campañas que operan fuera de ese paradigma. Cuatro casos reales —de un banco asiático hasta una ciudad inteligente europea— muestran cómo el marco defensivo se convirtió en el mapa del ataque.

18/Mayo/2025

Atto Research
Vulnerabilidades #077

SAP Bajo Fuego: La Vulnerabilidad que Desató una Tormenta Global

CVE-2025-31324, con CVSS 10, permitió a atacantes no autenticados subir archivos ejecutables a servidores SAP NetWeaver. Qilin la vendió como servicio en foros clandestinos; Salt Typhoon y Volt Typhoon la usaron para infiltrarse en gobiernos e infraestructura crítica. Por qué SAP suele quedar desconectado del resto del ecosistema de seguridad.

16/Mayo/2025

Atto Research
Amenazas #076

Sistemas Expuestos: La Amenaza que Recorre la Minería Global

Rio Tinto en 2023, Sibanye-Stillwater y Evolution Mining en 2024, Nucor en 2025: la minería descubre que la vulnerabilidad más crítica ya no está en el subsuelo, sino en la superficie digital. Cuando un ataque cibernético logra detener físicamente la producción, la seguridad deja de ser costo y se convierte en continuidad.

15/Mayo/2025

Atto Research
Cibercrimen #075

Startups del Cibercrimen: Cuando el Phishing se Vende como Servicio (PhaaS)

EvilProxy, Tycoon 2FA, Caffeine y Darcula replican con precisión el modelo SaaS, pero al servicio del fraude: paneles de administración, soporte técnico, programas de fidelización. Cómo el Phishing-as-a-Service democratizó el bypass de MFA y convirtió la ingeniería social en una industria con métricas propias.

13/Mayo/2025

Atto Research
Amenazas #074

La Huida Silenciosa: Cómo se Exfiltran los Datos Sin que Nadie lo Note

Diez tácticas reales de exfiltración documentadas en investigaciones forenses: desde transferencias fuera de horario hasta USB en la madrugada. Ninguna necesita IA ni día cero. Son simples, efectivas, y reconocibles solo si se sabe leer la desviación, no solo el volumen.

12/Mayo/2025

Atto Research
Educación #073

El Algoritmo de Mamá: Por Qué los Sistemas de IA Nunca Podrán Suplir el Cuidado Humano

Los chatbots de compañía y los sistemas de crianza asistida por IA prometen replicar el afecto humano, pero operan por correlación estadística, no por memoria emocional. Un ensayo sobre por qué ninguna app reemplaza a quien detecta fiebre sin termómetro, mentiras sin logs y amenazas sin CCTV.

11/Mayo/2025

Atto Research
Infra Crítica #072

Ciberdefensa cuántica pasiva: el arte de detectar sin tocar

Sensores que no escuchan, no almacenan ni comparan: solo existen, y su estado cambia cuando algo no previsto sucede. Fotones entrelazados, decoherencia cuántica y el principio del observador aplicados a centrales nucleares y satélites, donde la detección ocurre antes de que el ataque logre ejecutarse.

9/Mayo/2025

Atto Research
Vulnerabilidades #071

Hackear el Tiempo: Cómo los atacantes manipulan NTP y sincronización temporal para desestabilizar sistemas financieros y redes críticas

Un ataque que no roba datos ni cifra archivos: distorsiona el ritmo con el que los sistemas entienden el presente. En trading de alta frecuencia, redes SCADA y forense digital, un desfase de milisegundos en NTP puede invalidar transacciones, retrasar alertas críticas o borrar la evidencia de una intrusión.

8/Mayo/2025

Atto Research
Vulnerabilidades #070

Sistemas hostiles: lo que los usuarios no pueden evitar

'El usuario es el eslabón más débil' es un axioma cómodo que oculta la traición estructural de los sistemas mal diseñados. Un caso real donde se culpó a una enfermera por abrir un PDF, cuando la causa real era un backend sin aislamiento con librerías obsoletas, ilustra por qué el verdadero eslabón débil suele ser el sistema.

7/Mayo/2025

Atto Research
Cibercrimen #069

Ransomware S.A.: Cómo Telegram se convirtió en el cuartel general del crimen corporativo digital

Con CEO, CTO y RRHH, las bandas de ransomware operan hoy como startups dentro de Telegram: reclutan, entrenan, negocian rescates y pagan bonos de hasta 50.000 dólares por credenciales críticas. Un mapa de la estructura corporativa que convirtió al cibercrimen en una industria escalable, versionada y con reputación propia.

6/Mayo/2025

Atto Research
Educación #068

Blockchain para Terrícolas: Una Historia de Confianza, Códigos y Revolución Invisible

De la desconfianza post-2008 al whitepaper de Satoshi Nakamoto, un recorrido por cómo blockchain propuso repensar la forma en que los seres humanos confiamos. Bloques, hashes, contratos inteligentes, la amenaza cuántica que se avecina, y la disputa silenciosa entre blockchains públicas y privadas por el futuro de la confianza programada.

30/Abril/2025

Atto Research
Infra Crítica #067

Ciudades que Te Ven: Vulnerabilidad, Vigilancia y el Nuevo Riesgo Urbano

Con Shodan o Censys, cualquiera puede visualizar intersecciones críticas, manipular iluminación inteligente o acceder a cámaras de tráfico sin contraseña. Desde el caso Dallas 2014 hasta el ransomware que paralizó Atlanta en 2017, un recorrido por cómo las smart cities convirtieron el espacio público en un panóptico distribuido sin gobernanza clara.

28/Abril/2025

Atto Research
Educación #066

Los Nuevos Arquitectos del Poder: Ciberseguridad, Visión y el Liderazgo que Reescribirá la Historia

La ciberseguridad dejó de ser una función técnica para convertirse en el punto de inflexión ético de toda organización moderna. Casos de Brasil, Argentina y Chile muestran cómo proteger se ha vuelto una declaración de principios, no un departamento — y por qué el liderazgo del futuro se medirá en confianza sostenida, no solo en crecimiento.

21/Abril/2025

Atto Research
Vulnerabilidades #065

Más Allá del Jardín: Control, Riesgo y Opacidad en macOS

CVE-2024-44243 (Migraine) desactivó SIP mediante extensiones de kernel firmadas. CVE-2024-44133 eludió las alertas de TCC para acceder a cámara y micrófono sin consentimiento. Más de veinte familias de malware específicas para Mac en 2024 desmontaron el mito de la inmunidad — y el modelo cerrado de Apple deja a los equipos de seguridad casi sin visibilidad para responder.

20/Abril/2025

Atto Research
IA #064

Deepfake y la Disolución de lo Real: Poder, Prensa e Identidad en Tiempos Sintéticos

En Hong Kong, un empleado transfirió 25 millones de dólares tras una videollamada donde todos los ejecutivos presentes —incluido el CFO— eran deepfakes. Con servicios de 'deepfake-as-a-service' por menos de mil dólares, la suplantación sintética ya no es ciencia ficción: es una industria con soporte técnico y guiones a medida.

19/Abril/2025

Atto Research
Vulnerabilidades #063

Entre la Fortaleza y la Fragilidad: Seguridad Comparativa entre macOS, Windows y Debian (2020–2025)

Windows supera las 800 CVEs anuales pero parchea en 15-30 días vía Patch Tuesday. Debian publica parches críticos en 1 a 7 días, pero exige un administrador proactivo. macOS revela menos vulnerabilidades, pero tarda 45-60 días en promedio. Tres filosofías de seguridad, tres formas distintas de asumir el riesgo digital.

18/Abril/2025

Atto Research
Vulnerabilidades #062

El Mapa Incompleto: Gaps de Visibilidad en las Soluciones de Ciberseguridad Moderna

EDR, firewalls, WAFs, protección DDoS y CASB prometen visibilidad total, pero cada uno tiene zonas ciegas propias que rara vez se hablan entre sí. Por qué instalar más sensores no equivale a ver mejor, y cómo los atacantes explotan las brechas entre herramientas que nunca comparten contexto.

17/Abril/2025

Atto Research
IA #061

Código con alucinaciones: El eslabón imaginario que compromete al software real

Investigadores generaron 200.000 nombres de paquetes con LLMs: el 22% resultó creíble para desarrolladores reales. El 'slopsquatting' aprovecha que Copilot, ChatGPT o Gemini alucinan dependencias inexistentes — los atacantes solo tienen que registrarlas primero y esperar a que alguien las instale.

16/Abril/2025

Atto Research
Amenazas #060

Reinventar la Defensa Digital: Más Allá de las Tres Líneas de Defensa

El modelo de tres líneas de defensa nació en la banca para riesgos contables lentos y predecibles — trasladarlo sin modificaciones al mundo digital fue una transposición forzada. Por qué la fricción entre silos deja pasar ransomware que ya había sido alertado, y cómo la defensa adaptativa reemplaza el control absoluto por resiliencia operativa.

15/Abril/2025

Atto Research
Educación #059

Ciberseguridad que no Sale en Conferencias: Prácticas Reales que Funcionan

Un playbook impreso salvó a una eléctrica chilena cuando todo lo digital cayó. Una analista que no abrió un ZIP sospechoso por pura corazonada evitó una escalada lateral masiva. Un tributo a las decisiones aburridas, silenciosas y sostenidas que construyen resiliencia real, muy lejos de los keynotes con animaciones.

14/Abril/2025

Atto Research
Vulnerabilidades #058

Defensa por Defecto: ¿Es Microsoft Defender Realmente Suficiente?

Laboratorios independientes como AV-Test ya colocan a Defender junto a soluciones de pago en detección de malware. Pero en 2023 una compañía logística fue comprometida vía macros porque nunca se activaron las políticas de bloqueo. Defender es tan efectivo como su configuración — y ningún antivirus gratuito compensa la falta de estrategia.

13/Abril/2025

Atto Research
Cibercrimen #057

Operación DisrupTor: el golpe coordinado que desestabilizó la confianza criminal

179 arrestos simultáneos en nueve países, gestados desde los servidores incautados de Wall Street Market en 2019. Más que capturar vendedores, DisrupTor rompió el activo más valioso de los mercados de la dark web: la fe ciega en que el anonimato era absoluto.

11/Abril/2025

Atto Research
Educación #056

Cultura Organizacional Saludable en Ciberseguridad: El Pilar Invisible de la Resiliencia Empresarial

El sesgo optimista lleva a creer que los incidentes 'no ocurrirán aquí', incluso mientras se reutilizan contraseñas. La disonancia cognitiva hace que un empleado desactive el antivirus por presión de plazos. Por qué la defensa más efectiva no está en más cajas negras, sino en cómo piensa, confía y aprende una organización.

10/Abril/2025

Atto Research
Amenazas #055

Código sin rostro: la amenaza silente de los repositorios públicos

En 2018, event-stream cambió de mantenedor y el nuevo dueño inyectó un ladrón de criptomonedas que vivió semanas sin ser detectado. En 2021, ua-parser-js —presente en millones de proyectos— fue comprometido para minar cripto y desplegar troyanos de acceso remoto. El 90% del código en producción viene de terceros que nadie audita.

7/Abril/2025

Atto Research
Amenazas #054

DNS Fast Flux: La Arquitectura Fantasma que Desafía la Ciberseguridad Global

De Storm en 2007 a Kelihos, la técnica que rota direcciones IP a un ritmo imposible de bloquear convirtió al dominio malicioso en una máscara viviente. Desmantelar la botnet Avalanche requirió más de 30 países coordinados — y aun así, muchas variantes sobrevivieron migrando a infraestructura alternativa.

4/Abril/2025

Atto Research
Regulación #053

Privacy First: La privacidad no es un modo, es un derecho

La app móvil de ChatGPT no ofrece autenticación biométrica: cualquiera que tome el teléfono desbloqueado accede al historial completo de conversaciones. Un manifiesto sobre por qué la no retención de datos debería ser el estado natural del diseño digital, no un checkbox opcional al final del formulario.

2/Abril/2025

Atto Research
Cibercrimen #052

Cuando el Virus se Viste de Banco: El Teatro Encubierto de Grandoreiro

51.000 ataques confirmados en México en diez meses. Un troyano de 250 MB que simula movimientos de mouse para parecer humano, superpone ventanas falsas idénticas al banco real, y se alquila como Malware-as-a-Service entre 500 y 5.000 dólares mensuales. No fuerza la puerta: te hace abrirla voluntariamente.

28/Marzo/2025

Atto Research
Cibercrimen #051

Clonar una tarjeta cuesta menos que un café: la nueva economía del fraude en América Latina

Un skimmer básico cuesta menos de 50 dólares y viene con soporte técnico por Telegram, garantía de reemplazo y manuales en español. Con una inversión inicial de 300 dólares, un clonador puede obtener un ROI diez veces mayor en un solo día. Cómo la clonación de tarjetas pasó de artesanal a industrial en la región.

27/Marzo/2025

Atto Research
Vulnerabilidades #050

El eco oculto de nuestras voces: la delgada línea entre conectividad y exposición

Con la información justa y una llamada al call center, un atacante puede solicitar el duplicado de una SIM y desactivar la línea original en segundos. Aunque técnicamente no pueden coexistir dos chips activos con el mismo número, el nivel de simulación de identidad es total: la nueva SIM recibe tus mensajes, es reconocida por tu banco. Es tú, pero sin ti.

26/Marzo/2025

Atto Research
Cibercrimen #049

Breach-as-a-Service: Cómo se alquilan accesos Bancarios en la Dark Web

Un acceso RDP a un banco latinoamericano promedio cuesta entre 500 y 3.000 dólares, con garantía de reemplazo si es bloqueado. En marzo de 2024, un acceso privilegiado a un banco europeo se vendió por 14.000 dólares en XSS.is; semanas después, la entidad reconoció una pérdida de 45 millones de euros.

25/Marzo/2025

Atto Research
Vulnerabilidades #048

Riesgos Invisibles: Amenazas en la Tecnología NFC y Pagos Contactless

Un relay attack no necesita clonar tu tarjeta: solo captura la señal NFC en tiempo real y la retransmite a un cómplice junto a un terminal, a kilómetros de distancia. Millones de personas en TransMilenio, el Metro de Medellín o la Tarjeta bip! siguen dependiendo de MIFARE Classic, un estándar con debilidades de cifrado conocidas desde hace años.

24/Marzo/2025

Atto Research
Amenazas #047

Ciberseguridad Sin Control Remoto: El Lado Oscuro de los Terceros en las Organizaciones

Una institución financiera colombiana fue comprometida no en sus propios sistemas, sino en los equipos de un proveedor de mantenimiento de ATM. En México, las credenciales de un proveedor despedido siguieron activas semanas después en el panel de administración. El verdadero perímetro ya no es la red. Es la decisión de a quién le damos acceso.

23/Marzo/2025

Atto Research
Cibercrimen #046

Redes Sociales y Ciberseguridad: Un Teatro Silencioso de Manipulaciones Cotidianas

Desde perfiles clonados que piden 'ayuda urgente' hasta falsos headhunters de Google en LinkedIn que cobran por 'validar títulos', un recorrido por las estafas que convirtieron cada publicación en inteligencia previa para el delito: el secuestro virtual, las inversiones con rostros de famosos falsificados, y los deepfakes que ya engañaron a un CEO brasileño en video.

22/Marzo/2025

Atto Research
Amenazas #045

Ciberseguridad en Pymes: Una Batalla Contra el Tiempo y la Desinformación

El 43% de los ciberataques se dirigen a pequeñas y medianas empresas, pero solo el 14% está preparada. El 60% de las pymes que sufren un ataque grave cierra en menos de seis meses. Un despacho de abogados español pagó el rescate exigido por LockBit y nunca recuperó sus archivos.

21/Marzo/2025

Atto Research
Vulnerabilidades #044

Zero Knowledge Exploits: Cuando la Privacidad se Convierte en Arma

Las pruebas de conocimiento cero prometían verificar sin revelar. Hoy, herramientas como zkPoEX permiten a vendedores demostrar que poseen un exploit sin exponer cómo funciona — los atacantes primero venden la prueba, después lanzan el ataque masivo. Una tecnología diseñada para la privacidad se está convirtiendo en el escudo perfecto de la ofensiva cibernética.

20/Marzo/2025

Atto Research
Amenazas #043

Código Traicionado: La Amenaza Invisible en la Cadena de Suministro de Software

SolarWinds distribuyó su puerta trasera a 18.000 clientes a través de una actualización legítima. Kaseya propagó ransomware a cientos de empresas en cuestión de horas explotando su propio software de administración de TI. No es necesario irrumpir en una red cuando el propio código legítimo puede ser convertido en arma.

19/Marzo/2025

Atto Research
Vulnerabilidades #042

Espías en tu Propia Casa: La Fragilidad de los Dispositivos de Seguridad Inteligentes

En 2021, hackers accedieron a más de 150.000 cámaras de vigilancia de Verkada, incluyendo hospitales y prisiones. Bombillas inteligentes filtraban credenciales de Wi-Fi a los atacantes. Ataques ultrasónicos inaudibles para el oído humano pero perfectamente comprensibles para Alexa pueden desactivar alarmas o abrir puertas inteligentes.

18/Marzo/2025

Atto Research
Vulnerabilidades #041

El Auge del Fraude Biométrico en la Banca Digital: La Falsa Promesa de la Seguridad Absoluta

Las huellas dactilares se clonan con impresoras 3D y silicona. Las cámaras infrarrojas burlan el reconocimiento facial. Un banco asiático fue vulnerado con deepfakes de audio para suplantar a clientes de alto perfil. Una contraseña puede cambiarse; una huella digital robada, no — el problema empieza cuando la biometría filtrada queda comprometida para siempre.

17/Marzo/2025

Atto Research
Amenazas #040

La amenaza silenciosa: relatos de sabotaje, robo y traición dentro de las empresas

Un ex empleado de Siemens insertó una 'logic bomb' que permaneció oculta meses, activándose en momentos estratégicos. Un trabajador de Tesla alteró código de fabricación y filtró datos tras un despido. El 25% de las brechas de seguridad empresariales tienen origen interno, y el 60% de los empleados que renuncian se lleva información confidencial consigo.

16/Marzo/2025

Atto Research
Amenazas #039

El Arte de Hacerte Clickear: El Nuevo Nivel del Fraude Digital que Nadie Está Viendo

Un CAPTCHA falso pide 'copiar y pegar' un comando en la ventana Ejecutar de Windows para 'resolver un error'. En diciembre de 2024, atacantes suplantaron a Booking.com con exactamente esta técnica. La víctima no entrega su clave: ejecuta el malware con sus propias manos, convencida de estar resolviendo un problema técnico.

15/Marzo/2025

Atto Research
Amenazas #038

Whaling Ransomware: La Ciberextorsión Silenciosa Que Aterroriza a los Altos Ejecutivos

Latitude Financial confirmó la exfiltración de 14 millones de registros de clientes en un ataque dirigido a su CEO. MGM Resorts fue paralizado por ingeniería social contra empleados clave. Algunos atacantes ya envían USB infectados disfrazados de obsequios corporativos, o cartas de extorsión impresas con amenazas basadas en datos filtrados previamente.

14/Marzo/2025

Atto Research
Vulnerabilidades #037

Ciberseguridad para Activos Espaciales Comerciales: Un Riesgo Creciente

El ciberataque de 2022 a la red satelital de Viasat, usado por fuerzas militares y clientes comerciales en Europa, expuso la fragilidad de la infraestructura espacial ante adversarios sofisticados. Con SpaceX, Blue Origin y OneWeb comercializando la órbita, la interferencia GPS o la toma de control remoto de un satélite ya no son escenarios de ciencia ficción.

13/Marzo/2025

Atto Research
Infra Crítica #036

Cuando lo invisible deja de serlo: La Ciberseguridad industrial en Sudamérica y el rol del Pentesting

El 40% de los sistemas industriales en América Latina han sido objetivo de malware en los últimos dos años, y el 70% de las organizaciones no tiene una estrategia clara para proteger sus infraestructuras críticas. En OT, un pentest mal ejecutado puede detener una planta entera — la disponibilidad y la seguridad física pesan más que en cualquier entorno de TI.

12/Marzo/2025

Atto Research
Regulación #035

Ciberseguridad en Chile: La Nueva Era del Reporte de Incidentes y su Implementación

El Decreto 295, bajo la Ley 21.663, obliga a organismos del Estado y entidades privadas a reportar incidentes con 'efecto significativo' al CSIRT Nacional. La norma exige mecanismos internos de detección temprana, protocolos claros y coordinación con un organismo que debe consolidar y analizar información de fuentes dispersas en tiempo real.

11/Marzo/2025

Atto Research
Amenazas #034

La Guerra Invisible: Ciberataques en el Conflicto entre Rusia y Ucrania

En diciembre de 2015, hackers rusos apagaron la electricidad de 700.000 ucranianos con solo pulsar una tecla — la primera vez en la historia que un ciberataque dejaba sin luz a una ciudad entera. NotPetya causó pérdidas por más de 10.000 millones de dólares globales. Y cuando las tropas cruzaron la frontera en 2022, miles de voluntarios se unieron al Ejército de TI de Ucrania, coordinado por Telegram.

9/Marzo/2025

Atto Research
Amenazas #033

El Cerco Digital: Denegaciones de Servicio y sus Variantes en la Guerra Cibernética

El RDDoS combina la denegación de servicio con una demanda de rescate: 'paga o tu infraestructura será atacada'. En 2021, varios bancos chilenos recibieron amenazas de este tipo exigiendo pagos en criptomonedas. En México, un portal gubernamental estuvo inaccesible más de 24 horas por un ataque DDoS masivo en 2022.

8/Marzo/2025

Atto Research
Vulnerabilidades #032

Los Dispositivos IoT como Puntos Ciegos en la Seguridad Empresarial: La Nueva Ruta de Evasión del Ransomware

El grupo de ransomware Akira usó una webcam corporativa para lanzar ataques de cifrado y evadir las soluciones EDR de la red. Muchos dispositivos IoT corren versiones reducidas de Linux o BSD sin ciclos de parchado, fuera de todo esquema de administración centralizada — un punto de pivote invisible para moverse hacia los sistemas críticos.

7/Marzo/2025

Atto Research
Infra Crítica #031

Cifrado Homomórfico: Protegiendo el Futuro de la Privacidad y la Innovación

Un consorcio bancario japonés detectó fraude analizando transacciones cifradas sin que ningún banco viera los datos de los demás. Lituania ya vota digitalmente con votos que se procesan sin desencriptarse. El cifrado homomórfico permite calcular sobre datos encriptados como si se pudiera operar dentro de una caja fuerte cerrada, sin abrirla jamás.

18/Enero/2025

Atto Research
Vulnerabilidades #030

El Dominó Digital: Cómo los Pequeños Errores Crean Grandes Brechas

Un puerto de administración mal configurado en Telefónica, combinado con credenciales filtradas, terminó en la extracción de 2,3 GB de datos confidenciales. Equifax tenía el parche disponible para Apache Struts y no lo aplicó a tiempo — 147 millones de personas expuestas. Ninguna vulnerabilidad crítica sola: una cadena de fallos menores que nadie evaluó en conjunto.

15/Enero/2025

Atto Research
Amenazas #029

Los 10 ciberataques más significativos en América Latina durante 2024

Banco do Brasil expuso datos de 2 millones de clientes. Ministerios argentinos paralizados por ransomware que exigía 5 millones de dólares. Un ataque a Air-e dejó sin electricidad a más de 2 millones de personas en el Caribe colombiano. Un repaso a los diez incidentes que marcaron el año y las lecciones que dejaron para la región.

23/Diciembre/2024

Atto Research
Amenazas #028

Rehenes en la Red: El Arte de Responder al Ransomware

Detección temprana, evaluación del daño, comunicación de crisis y la pregunta que nadie quiere responder: ¿pagar o no pagar? Un recorrido por los seis actos de la respuesta organizacional a un ataque de ransomware, del incidente técnico a la decisión ejecutiva.

21/Diciembre/2024

Atto Research
Vulnerabilidades #027

Ransomware desde el Núcleo: Cómo CVE-2024-43451 Puede Comprometer Toda tu Organización

Un desbordamiento de búfer en Active Directory Certificate Services le da a un atacante privilegios de SYSTEM y, con ellos, una llave maestra para emitir certificados válidos de cualquier cuenta del dominio. No hace falta empezar con privilegios elevados: basta con una plantilla de certificados mal configurada.

11/Diciembre/2024

Atto Research
Amenazas #026

El Arte de la Exfiltración: Cómo los Hackers Roban Información de las Empresas

La exfiltración no es el primer paso de un ataque, sino el último eslabón de la cadena: túneles DNS, VPNs residenciales, servicios en la nube y doble extorsión son solo algunas de las técnicas que los atacantes perfeccionan para sacar datos sin dejar rastro aparente.

6/Diciembre/2024

Atto Research
Vulnerabilidades #025

Hackeo 3.0: Explorando las Técnicas de Evasión Más Sofisticadas

De la ofuscación de los 90 al BYOVD: cómo evolucionaron las herramientas que apagan EDR y antivirus en tiempo real, y por qué grupos como BlackBasta y LockBit las usan para neutralizar la defensa antes de moverse lateralmente.

1/Diciembre/2024

Atto Research
Educación #024

El Rol del Líder Cibernético: Estrategia, Técnica y Gestión de Equipos

El CISO dejó de ser un rol puramente técnico para convertirse en una figura estratégica: gestiona escasez de talento, adopta IA sin introducir nuevas vulnerabilidades, y lidera la transición hacia arquitecturas Zero Trust en un entorno de amenazas en constante evolución.

28/Octubre/2024

Atto Research
Educación #023

Manuel Rodríguez y la Ciberseguridad: Lecciones de Inteligencia y Estrategia para la Defensa Digital

Antes de la guerra digital, la guerra por la independencia de Chile ya enseñaba inteligencia, contrainteligencia y sigilo. El legado de Manuel Rodríguez ofrece un espejo para pensar la soberanía digital: anticipar al adversario, proteger las filas propias y no depender de tecnología ajena.

18/Septiembre/2024

Atto Research
Infra Crítica #022

Protección de Infraestructuras Críticas: Los Retos y Soluciones en la Ciberseguridad OT en 2024

Un aumento del 30% en ataques a infraestructuras críticas y una red eléctrica con más de 23,000 puntos débiles expuestos: la convergencia entre IT y OT abrió rutas nuevas para los atacantes, donde un corte no solo detiene producción, pone en riesgo vidas.

11/Septiembre/2024

Atto Research
Educación #021

Más Allá del Plato: El Poder del Sabor Familiar en la Cultura y la Empresa

Un desvío del enfoque técnico habitual: por qué la familiaridad —biológica, cultural y de marca— construye lealtad y confianza, y qué significa para una empresa cultivar ese mismo 'sabor familiar' en la experiencia que ofrece a sus clientes.

2/Septiembre/2024

Atto Research
Amenazas #020

Más Allá de la Conveniencia: Desafíos y Soluciones en la Era de los Pagos Digitales

Billeteras digitales, links de pago y códigos QR simplificaron las transacciones, pero la misma simplicidad que las hace convenientes las hace vulnerables: desde parquímetros con QR falsos superpuestos hasta phishing dirigido a credenciales de billeteras.

24/Agosto/2024

Atto Research
Regulación #019

¿Cuál es el Mejor Marco de Ciberseguridad para tu Organización? Una Comparación Exhaustiva entre NIST, CIS e ISO/IEC 27001

La pregunta está mal formulada: no existe 'el mejor' marco. NIST CSF 2.0 gobierna, CIS Controls v8.1 ejecuta, ISO/IEC 27001:2022 institucionaliza. Un control que no cambia decisiones es decoración; una certificación que no cambia conducta es marketing.

12/Agosto/2024

Atto Research
Amenazas #017

Ciberseguridad Estratégica: Impulsando el Valor del Negocio

La ciberseguridad dejó de ser un centro de costos para convertirse en un generador de valor medible: métricas integradas de costo por incidente evitado, MTTD/MTTR, cumplimiento y ROI que conectan la inversión en seguridad con la preferencia del cliente y el valor de marca.

7/Agosto/2024

Atto Research
Amenazas #018

De Zoombombing a Deepfakes: Amenazas Modernas en la Videoconferencia y Cómo Combatirlas

Intercepción de comunicaciones, DoS, intrusos en salas privadas y ejecutivos suplantados por IA: la videoconferencia se volvió infraestructura crítica de trabajo, y con ella creció una superficie de ataque que va desde el 'Zoombombing' hasta el deepfake que ordena una transferencia fraudulenta.

7/Agosto/2024

Atto Research
Amenazas #016

Hackeando la Mente: Ingeniería Social Avanzada

Del 'con man' cara a cara al deepfake que ordena una transferencia millonaria: la ingeniería social explota los mismos seis principios de persuasión de siempre —reciprocidad, autoridad, escasez— pero ahora con IA que personaliza el engaño a escala y lo hace casi indistinguible de lo real.

30/Julio/2024

Atto Research
Cibercrimen #015

Los 10 Principales Grupos de Ransomware en 2024: Amenazas Actuales y Cómo Protegerse

LockBit, Conti, BlackCat, Hive y otros seis grupos dominaron el año explotando 15 CVE recurrentes —desde Log4Shell hasta PrintNightmare y Zerologon. Un mapa de quién ataca, a qué industria, y qué KPIs debería estar midiendo tu organización para medir su resiliencia real.

28/Julio/2024

Atto Research
Educación #014

El Papel del CEO en la Defensa Cibernética: Liderazgo y Responsabilidad

Equifax, Target y Drizly muestran el mismo patrón: la falla técnica es solo el detonante, la renuncia del CEO es la consecuencia. La FTC ya responsabiliza directamente a ejecutivos por no designar a un responsable de seguridad de la información. La ciberseguridad dejó de ser un asunto de TI.

27/Julio/2024

Atto Research
Educación #013

Blockchain Más Allá de las Criptomonedas

De Bitcoin a la trazabilidad farmacéutica, la identidad autosoportada y los sistemas de votación: el registro inmutable y descentralizado de blockchain está transformando cómo protegemos datos sensibles en salud, cadenas de suministro y procesos electorales.

23/Julio/2024

Atto Research
Regulación #012

Seguros de Ciberseguridad en 2024: Tendencias y Consideraciones Clave para Empresas Medianas y Grandes

Las nuevas reglas de divulgación de la SEC —cuatro días para reportar un incidente material— están redefiniendo cómo se calculan las primas de ciberseguro. Qué cubre una póliza, qué factores mueven el precio, y por qué mantener la confidencialidad de la cobertura es tan importante como tenerla.

22/Julio/2024

Atto Research
Infra Crítica #011

Detrás de la Pantalla Azul: Desglosando el Incidente CrowdStrike-Microsoft

Una actualización de contenido de CrowdStrike entró en conflicto con el núcleo de Windows y paralizó aeropuertos, bancos y servicios esenciales en todo el mundo. No fue un ciberataque, pero los estafadores no tardaron en aprovechar el caos con phishing disfrazado de 'parches oficiales'.

21/Julio/2024

Atto Research
Vulnerabilidades #010

Los Riesgos de los Dispositivos IoT en el Ámbito Corporativo

Impresoras, cámaras IP, torniquetes, robots industriales y sistemas de iluminación inteligente: cada dispositivo conectado a la red corporativa es una puerta potencial. La botnet Mirai ya demostró en 2016 qué pasa cuando miles de ellos se comprometen a la vez.

17/Julio/2024

Atto Research
Regulación #009

15 Indicadores Esenciales para la Conformidad con GDPR

Del número de incidentes reportados al índice de encriptación de datos: 15 métricas concretas, con su artículo GDPR correspondiente y su equivalente en LGPD, CCPA, PDPL y el proyecto de ley chileno, para que el cumplimiento de protección de datos deje de ser una promesa y se vuelva medible.

16/Julio/2024

Atto Research
Educación #006

Cómo la Naturaleza Nos Enseña a Proteger el Futuro

El sistema inmunológico no acumula reflejos, construye sentido. La apoptosis demuestra que a veces sobrevivir exige sacrificar una parte a tiempo. Ocho principios biológicos —membrana, memoria, homeostasis, metabolismo— para repensar la arquitectura de ciberseguridad como algo vivo, no como un castillo.

15/Julio/2024

Atto Research
Amenazas #007

Implicaciones de la Reciente Filtración de Datos en AT&T

Dos brechas en cuatro meses: en marzo, 73 millones de registros con números de seguro social en la dark web; en julio, casi todos los registros de llamadas y mensajes de la operadora, descargados de una plataforma en la nube de un tercero. Un tesoro para el espionaje, aun sin el contenido de las comunicaciones.

15/Julio/2024

Atto Research
Amenazas #008

Más Allá del Campo: Lecciones de Ciberseguridad de la Copa América 2024

Ransomware contra los sistemas de gestión del torneo, filtración de datos de asistentes, phishing dirigido a voluntarios, DDoS contra la venta de boletos y una red Wi-Fi de estadio comprometida: cinco incidentes reales y las lecciones que deja organizar seguridad para un evento masivo.

15/Julio/2024

Atto Research
Infra Crítica #004

Criptografía Cuántica y el Día Q

El 'Día Q' es el momento en que una computadora cuántica resuelva en minutos lo que a una máquina clásica le tomaría miles de años, volviendo obsoletos RSA y ECC. La criptografía cuántica —superposición, entrelazamiento, el protocolo BB84— es el candado que promete detectar cualquier intento de interceptación.

14/Julio/2024

Atto Research
Amenazas #005

De Crisis a Control: Estrategias Ejecutivas Contra el Ransomware

En 2023 el costo promedio de recuperación de un ataque de ransomware llegó a $2.73 millones, un alza del 50%. Un manual ejecutivo de punta a punta: preparación previa, contención inmediata, la decisión de negociar o no, y cómo convertir cada incidente en mejora continua.

14/Julio/2024

Atto Research
Amenazas #003

Phishing 2.0: Estrategias de Anonimato y Herramientas Avanzadas para Ciberataques

Proxies reversos que ocultan el servidor real, rotación de IP, dominios desechables y cuentas temporales de Azure que aprovechan la confianza en Microsoft: el phishing dejó de ser un correo mal escrito para convertirse en una infraestructura de anonimato casi imposible de rastrear.

13/Julio/2024

Atto Research
Amenazas #002

Exploración de los 10 Ciberataques Más Comunes

De phishing a spoofing, pasando por inyección SQL y secuestro de sesión: un catálogo de los diez ataques que sostienen la mayoría de los incidentes de ciberseguridad, cómo se ejecuta cada uno paso a paso, y dos métricas concretas para medir la efectividad de los controles contra cada uno.

12/Julio/2024

Atto Research
Educación #001

La Ilusión de la Protección: Entre la Apariencia y la Realidad en la Ciberseguridad

Las contraseñas que deben cambiarse cada mes dan apariencia de seguridad, pero empujan a anotarlas o reutilizarlas. La MFA es menos vistosa y mucho más robusta. Un recorrido por el 'teatro de la ciberseguridad': cuando lo que se ve y lo que realmente protege dejan de ser la misma cosa.

11/Julio/2024