Apple corrige la vulnerabilidad de día cero en una actualización de seguridad de emergencia

nuevo¡Puedes escuchar los artículos de Fox News ahora!

Apple lanzó actualizaciones de seguridad de emergencia para corregir dos vulnerabilidades de día cero que los atacantes explotaron activamente en ataques altamente dirigidos.

La agencia describió la actividad como un «ataque altamente sofisticado» dirigido a individuos específicos. Aunque Apple no ha identificado a los atacantes ni a las víctimas, el alcance limitado sugiere claramente una operación de tipo software espía en lugar de un delito cibernético generalizado.

Ambas fallas afectan a WebKit, el motor de navegador detrás de Safari, y a todos los navegadores en iOS. Como resultado, el riesgo es significativo. En algunos casos, simplemente visitar una página web maliciosa puede ser suficiente para desencadenar un ataque.

A continuación, desglosamos lo que significan estas vulnerabilidades y explicamos cómo puede protegerse mejor.

Regístrese para recibir mi informe CyberGuy gratuito
Reciba mis mejores consejos técnicos, alertas de seguridad urgentes y ofertas exclusivas directamente en su bandeja de entrada. Además, obtienes acceso instantáneo a mi Guía definitiva para sobrevivir a estafas, GRATIS cuando te unes a mí. CYBERGUY.COM Hoja informativa

Una persona tiene un iPhone 14

Apple lanzó la actualización de emergencia después de confirmar que dos fallas de WebKit de día cero fueron explotadas activamente en ataques dirigidos. (Reuters/Thomas Peter/Foto de archivo)

Nuevo truco de estafa de iPhone para regalar teléfonos a los propietarios

Lo que dice Apple sobre las vulnerabilidades de día cero

Las dos vulnerabilidades se rastrean como CVE-2025-43529 y CVE-2025-14174, y Apple confirmó que ambas fueron explotadas en el mismo ataque del mundo real. Según el boletín de seguridad de Apple, las fallas fueron explotadas en versiones de iOS lanzadas antes de iOS 26 y los ataques se limitaron a «individuos específicamente dirigidos».

CVE-2025-43529 es una vulnerabilidad de liberación de uso en WebKit que podría provocar la ejecución de código arbitrario cuando un dispositivo procesa contenido web creado con fines malintencionados. En pocas palabras, permite a los atacantes ejecutar su propio código en un dispositivo engañando al navegador para que administre mal la memoria. Apple le dio crédito al Grupo de Análisis de Amenazas de Google por haber descubierto la falla, que a menudo es un fuerte indicador de actividad de software espía comercial o de estado-nación.

La segunda falla, CVE-2025-14174, también es un problema de WebKit, esta vez relacionado con corrupción de memoria. Aunque Apple describe el impacto como corrupción de la memoria en lugar de ejecución directa de código, estos errores a menudo se combinan con otras vulnerabilidades para comprometer completamente un dispositivo. Apple dice que el problema fue descubierto conjuntamente por Apple y el Grupo de Análisis de Amenazas de Google.

En ambos casos, Apple reconoció que estaba al tanto de informes que confirmaban una explotación activa en la naturaleza. Este lenguaje es importante porque Apple normalmente se reserva para situaciones en las que ya ha ocurrido un ataque, no solo un riesgo teórico. La compañía dijo que solucionó los errores con una mejor administración de la memoria y mejores controles de validación, sin compartir detalles técnicos profundos que podrían ayudar a los atacantes a replicar el exploit.

Síntomas del dispositivo afectado y exposición concomitante

Apple ha lanzado parches en todos sus sistemas operativos compatibles, incluidas las últimas versiones de iOS, iPadOS, macOS, Safari, watchOS, tvOS y visionOS.

Según el aviso de Apple, los dispositivos afectados incluyen el iPhone 11 y modelos más nuevos, varias generaciones de iPad Pro, iPad Air de tercera generación, iPad de octava generación y iPad minis más nuevos y de quinta generación. Cubre la gran cantidad de iPhones y iPads en uso activo en la actualidad.

Apple ha corregido errores en todo su ecosistema. Las correcciones están disponibles en iOS 26.2 y iPadOS 26.2, iOS 18.7.3 y iPadOS 18.7.3, macOS Tahoe 26.2, tvOS 26.2, watchOS 26.2, visionOS 26.2 y Safari 26.2. Dado que Apple requiere que todos los navegadores iOS utilicen WebKit internamente, el mismo problema subyacente afecta también a Chrome en iOS.

Hay 6 pasos que puedes seguir para protegerte de este tipo de vulnerabilidad

A continuación se presentan seis medidas prácticas que puede tomar para mantenerse a salvo, especialmente a la luz de ataques de día cero tan dirigidos.

Correo electrónico de soporte real de Apple utilizado en una nueva estafa de phishing

Aplicaciones Safari y Chrome

Debido a que WebKit es compatible con Safari y todos los navegadores iOS, incluso una página web maliciosa puede ser suficiente para poner en riesgo los dispositivos sin parches. (Jakub Porzycki/NurPhoto vía Getty Images)

1) Instale actualizaciones a medida que aparecen

Suena obvio, pero es más importante que cualquier otra cosa. Los ataques de día cero dependen de personas que ejecutan software obsoleto. Si Apple envía una actualización de emergencia, instálela el mismo día si puedes. A menudo, los atacantes de Windows solo necesitan retrasar las actualizaciones. Si tiendes a olvidarte de las actualizaciones, deja que tus dispositivos se encarguen de ello por ti. Habilite las actualizaciones automáticas para iOS, iPadOS, macOS y Safari. De esa manera, estará protegido incluso si se pierde las noticias o viaja.

2) Tenga cuidado con los enlaces, incluso de personas que conoce

La mayoría de los exploits de WebKit comienzan con contenido web malicioso. Evite tocar enlaces aleatorios enviados por SMS, WhatsApp, Telegram o correo electrónico a menos que los espere. Si algo parece mal, escriba la dirección y luego abra el sitio.

La mejor manera de protegerse de enlaces maliciosos que instalan malware y potencialmente acceden a su información personal es instalar software antivirus en todos sus dispositivos. Esta protección puede alertarle sobre correos electrónicos de phishing y estafas de ransomware, manteniendo seguros su información personal y sus activos digitales.

Obtenga mis selecciones para los mejores ganadores de protección antivirus de 2025 para sus dispositivos Windows, Mac, Android e iOS Cyberguy.com.

3) Utilice una configuración de navegación estilo bloqueo

Si es periodista, activista o alguien que maneja información confidencial, considere reducir su superficie de ataque. Utilice sólo Safari, evite extensiones innecesarias del navegador y limite la cantidad de veces que abre enlaces dentro de las aplicaciones de mensajería.

4) Activa el modo de bloqueo si te sientes en riesgo

El modo de bloqueo de Apple está diseñado específicamente para ataques dirigidos. Restringe ciertas tecnologías web, bloquea la mayoría de los archivos adjuntos de mensajes y limita los vectores de ataque comúnmente utilizados por el software espía. No es para todos, pero existe en situaciones como esta.

5) Minimiza tus datos personales expuestos

Los ataques dirigidos suelen comenzar con la elaboración de perfiles. Cuantos más datos personales sobre usted floten en línea, más fácil será identificarlo como objetivo. Eliminar datos de los sitios de los corredores y reforzar la configuración de privacidad de las redes sociales puede reducir su visibilidad.

Si bien ningún servicio puede garantizar la eliminación completa de sus datos de Internet, un servicio de eliminación de datos es de hecho una opción inteligente. No son baratos ni tampoco lo es su privacidad. Estos servicios hacen todo el trabajo por usted al monitorear proactivamente y eliminar sistemáticamente su información personal de cientos de sitios web. Esto me da tranquilidad y ha demostrado ser la forma más efectiva de eliminar sus datos personales de Internet. Al limitar la información disponible, se reduce el riesgo de que los estafadores crucen los datos de una filtración con información que puedan encontrar en la web oscura, lo que les dificulta atacarlo.

Consulte mis mejores opciones para servicios de eliminación de datos y obtenga un escaneo gratuito para ver si su información personal ya está disponible en la web. Cyberguy.com.

Obtenga un escaneo gratuito para saber si su información personal ya está en la web: Cyberguy.com.

Vista aérea de la Apple Store

Apple insta a los usuarios a instalar las últimas actualizaciones, especialmente a aquellos que puedan estar expuestos a amenazas dirigidas de alto riesgo. (Cheng Jin/Getty Images)

6) Preste atención al comportamiento inusual del dispositivo

Los bloqueos inesperados, el sobrecalentamiento, el agotamiento repentino de la batería o el cierre de Safari a veces pueden ser señales de advertencia. Esto no significa que su dispositivo esté comprometido. Sin embargo, si algo parece estar constantemente mal, actualizar y restablecer el dispositivo inmediatamente es una decisión inteligente.

La conclusión clave de Kurt

Apple no compartió detalles sobre quién fue el objetivo o cómo se realizaron los ataques. Sin embargo, el patrón se ajusta estrechamente a campañas anteriores de software espía dirigidas a periodistas, activistas, figuras políticas y otras personas de interés para los operadores de vigilancia. Con estos parches, Apple ahora ha solucionado siete vulnerabilidades de día cero que fueron explotadas en estado salvaje en 2025. Estos incluyen errores publicados a principios de este año y una solución respaldada en septiembre para dispositivos más antiguos.

¿Ya instaló la última actualización de iOS o iPadOS o todavía la está posponiendo? Escríbenos y cuéntanos Cyberguy.com.

Haga clic aquí para descargar la aplicación Fox News

Regístrese para recibir mi informe CyberGuy gratuito
Reciba mis mejores consejos técnicos, alertas de seguridad urgentes y ofertas exclusivas directamente en su bandeja de entrada. Además, obtienes acceso instantáneo a mi Guía definitiva para sobrevivir a estafas, GRATIS cuando te unes a mí. CYBERGUY.COM Hoja informativa

Copyright 2025 CyberGuy.com. Reservados todos los derechos

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *