Actualidad en ciberseguridad: arranque de octubre de 2026
Nacho García
Fundador de CSPS · Global CISO

Desmantelada la banda KillSec con un detenido en Alicante y un nuevo zero-day en Cisco SD-WAN. Qué ha pasado en los primeros días de octubre y qué aprender.
Actualidad en ciberseguridad: arranque de octubre de 2026
Resumen de lo más relevante de los primeros días de octubre, elaborado a partir de fuentes públicas. Las cifras son las que comunica cada fuente y pueden actualizarse.
Operación contra el ransomware KillSec: un detenido en Alicante
Las fuerzas policiales de nueve países, con apoyo de Europol y Eurojust y coordinadas desde Hamburgo, han intervenido el sitio de filtraciones del grupo de ransomware KillSec y han detenido a tres personas el 30 de septiembre. Según The Hacker News y BankInfoSecurity, uno de los detenidos es un joven de 16 años, arrestado en Alicante por la Guardia Civil y los Mossos d'Esquadra. Los investigadores vinculan al grupo con casi mil ataques desde 2024 y aseguran haber intervenido al menos 110 TB de datos robados.
Qué aprender: el ransomware moderno no solo cifra, también roba datos para extorsionar. Por eso las copias de seguridad no son suficientes: hace falta detectar la exfiltración y controlar quién sale con qué información.
Cisco corrige otro zero-day explotado en Catalyst SD-WAN
Cisco ha parcheado CVE-2026-76504, un fallo de omisión de autenticación (CVSS 9.8) que permite a un atacante remoto sin credenciales obtener acceso de administrador a la API de SD-WAN Manager. Cisco detectó su explotación en septiembre, afecta a todas las instalaciones de SD-WAN Manager y no hay mitigación alternativa: hay que actualizar. La CISA lo ha incluido en su catálogo de vulnerabilidades explotadas. Según SecurityWeek es el quinto zero-day explotado de SD-WAN en lo que va de año.
Qué aprender: los equipos de red expuestos a Internet son un objetivo habitual. Tener inventario, saber qué está expuesto y poder parchear con rapidez es una parte central del trabajo defensivo.
Qué puedes practicar esta semana
- Monta un pequeño laboratorio y mira qué rastro deja un escaneo en los registros: te explicamos cómo en Cómo montar tu laboratorio de ciberseguridad en casa.
- Revisa si conoces qué servicios de tu entorno (o del de tu empresa) están publicados en Internet.
FAQ
¿Qué es un zero-day? Una vulnerabilidad que se explota antes de que exista un parche disponible, o cuando el fabricante aún no la conocía.
¿Qué es la lista KEV de la CISA? Un catálogo público de vulnerabilidades que se sabe que se están explotando; es una buena guía para priorizar qué parchear primero.