Briefing #5 12 min de lectura

Spectre regresa: la falla BTR lee memoria en chips Intel, AMD y Arm

BTR, una variante de Spectre, sacó en pruebas el hash de la contraseña de root de Linux en minutos. Además: 12.9 millones de registros en venta en México, el chatbot America.gov y el núcleo de la Tierra.

Render 3D en blanco y negro que ilustra: BTR, una nueva variante de Spectre, afecta procesadores de Intel, AMD y Arm
Render 3D editorial generado para esta edición.

TL;DR Resumen rápido

  • Investigadores publicaron BTR, una variante de Spectre v2 que afecta procesadores de Intel, AMD y Arm; Linux ya integró parches.
  • En pruebas sacó el hash de la contraseña de root de un Linux con Intel en 3 a 5 minutos, a unos 8 bytes por segundo.
  • México investiga la venta en Telegram de 12.9 millones de registros personales atribuidos a call centers.
  • Estados Unidos lanzó America.gov, un chatbot con Gemini y Grok que busca en unos 29,000 sitios federales.
  • Un estudio en Nature liga el giro del núcleo interno de la Tierra con los milisegundos que cambia el día.

El briefing en video

Narración provisional con voz sintética.Versión vertical 9:16

Transcripción del video

Buenos días, maldito holgazán. Spectre, la falla de procesadores de dos mil dieciocho, volvió con otro nombre, y esta vez saca secretos de una computadora con Linux en minutos.

Investigadores de la Universidad Libre de Ámsterdam y de la Escuela Sant'Anna, en Italia, publicaron el veintinueve de septiembre un ataque llamado BTR. Afecta procesadores de Intel, AMD y Arm. Linux ya integró parches, y ninguna fuente reporta ataques reales.

Tu procesador adivina lo que vas a pedir, como el taquero que empieza tu orden de siempre antes de que hables. El problema: cuando un programa recicla memoria, el procesador se queda con el recuerdo del cliente anterior y prepara la orden equivocada. En ese instante se asoma a datos que no le tocan.

Los números: ocho bytes por segundo, y entre tres y cinco minutos para sacar la huella de la contraseña del administrador en equipos Intel de prueba. Tres fabricantes afectados.

Llevamos ocho años parchando la misma idea. La velocidad se construyó sobre adivinar, y adivinar siempre deja huella.

En México, la Secretaría Anticorrupción y Buen Gobierno investiga la venta en Telegram de doce punto nueve millones de registros personales atribuidos a call centers. El comunicado es del veinticuatro de septiembre. Si te llaman de tu banco con todos tus datos, cuelga y marca tú.

Estados Unidos lanzó America punto gov, un chatbot con Gemini y Grok que busca en unos veintinueve mil sitios federales. Se reportó que el primer día contradijo al presidente y después dejó de contestar preguntas políticas.

Y un estudio en Nature propone que el núcleo interno de la Tierra, al girar unos dos grados respecto al manto, cambia la duración del día unos milisegundos a lo largo de décadas.

Todas las fuentes están en ankincloud punto com diagonal noticias. Yo nada más las leo por ti.

Ya está. Voy a ver si mi procesador adivina qué quiero desayunar. Me desaparezco hasta nuevo aviso.

Hoy toca una falla que no está en un programa, sino en la forma en que los procesadores trabajan desde hace décadas. Se llama BTR y es pariente directa de Spectre, aquella de 2018 que todos juramos haber dejado atrás.

Esto está en la página de los investigadores, que tú no vas a abrir jamás. Así que te lo leo yo, y de paso te cuento qué pasó con tus datos en México, con un chatbot de gobierno y con el centro del planeta.

Nota 1 de 4Hardware

BTR, una nueva variante de Spectre, afecta procesadores de Intel, AMD y Arm

Investigadores de VUSec y de la Scuola Superiore Sant'Anna publicaron el 29 de septiembre BTR, una variante de Spectre v2 que afecta procesadores de Intel, AMD y Arm.

El nombre completo es Branch Target Reuse. VUSec es un grupo de la Vrije Universiteit Amsterdam; Sant'Anna está en Italia. El ataque apunta a los motores JIT que hay en navegadores, entornos de ejecución de lenguajes y el kernel del sistema operativo. En su demostración contra el kernel de Linux filtró memoria a unos 8 bytes por segundo y recuperó el hash de la contraseña de root en 3 a 5 minutos, en equipos de prueba con núcleos Raptor Cove y Lion Cove de Intel que tenían todos los parches anteriores. También mostraron una prueba de concepto en SpiderMonkey, el motor de Firefox, y un escape del aislamiento de Oracle GraalVM. Todavía no existe un ataque completo desde una página web.

Linux ya integró correcciones, registradas como CVE-2026-64507 y CVE-2026-64508. Oracle cambió la ubicación de su caché de código y Mozilla dijo que dará prioridad a terminar el aislamiento de sitios. AMD respondió que su guía existente contra Spectre v2 mitiga la técnica; Intel y Arm no contestaron a SecurityWeek. Ninguna de las fuentes reporta ataques reales.

Datos clave

  • 8 bytes/svelocidad de la fuga en Linux
  • 3-5 minpara sacar el hash de root
  • 3fabricantes: Intel, AMD y Arm

Explicado para humanos

¿Qué es la ejecución especulativa?

Es un truco de velocidad: el procesador adivina qué instrucción sigue y la adelanta, como el taquero que empieza tu orden de siempre.

Si no adivinó, tira lo que preparó. El detalle es que al tirarlo queda rastro en la plancha. BTR aprovecha que ciertos programas, los motores JIT, reciclan pedazos de memoria: el procesador se queda con el recuerdo del cliente anterior de esa mesa y, por un instante, prepara la orden equivocada con datos que no le tocan.

Por eso importa aquí: no es un virus que bajas, es una costumbre del chip. Se corrige con actualizaciones del sistema, no comprando otra computadora.

  1. Motor JIT
  2. libera y reusa
  3. Memoria reciclada
  4. queda el recuerdo
  5. Predicción vieja
  6. salto adelantado
  7. Datos fugados

¿Y a ti qué?

En casa el riesgo hoy es bajo: el ataque necesita correr código en tu equipo y no hay una versión completa desde una página web. En una PyME, el cuidado está en los servidores Linux compartidos o rentados. Se arregla con actualizaciones, no con equipo nuevo.

Qué hacer

  • Si administras servidores Linux, instala las actualizaciones de kernel de tu distribución (incluyen las correcciones CVE-2026-64507 y CVE-2026-64508) y reinicia para que entren en vigor.
  • Si rentas un servidor o un hosting compartido, pregúntale a tu proveedor si ya aplicó los parches de kernel para BTR.
  • En tu computadora y tu celular, mantén al día el sistema operativo y el navegador; las defensas contra esta familia de fallas llegan por esa vía.
  • No compres equipo nuevo por esto: según los fabricantes, las correcciones se aplican en el software.

La opinión de Frank

Ocho años parchando Spectre y sigue saliendo por otra ventana. No es descuido de nadie en particular: decidimos que las computadoras fueran rápidas adivinando, y todo el que adivina deja pistas de lo que pensó. El parche de hoy no arregla el procesador; le pide al sistema que le borre la memoria al adivino cada tanto. Funciona. También es la admisión de que el chip que compraste es un desconocido muy veloz al que le confías todo y que de vez en cuando habla dormido.

— Frank González

Glosario

5 términos
Ejecución especulativa
El procesador adelanta trabajo adivinando qué instrucción sigue. Si falla, lo descarta, pero deja rastros.
Motor JIT
Parte de un navegador o del sistema que traduce código a instrucciones del procesador sobre la marcha.
Hash
Huella revuelta de una contraseña. Para obtener la original, el atacante aún debe romperla por fuerza bruta.
Kernel
El núcleo del sistema operativo: la pieza que reparte procesador, memoria y permisos entre todos los programas.
Root
La cuenta de administrador en Linux, la que puede hacer cualquier cosa en el equipo.

Fuentes

  1. VUSec Branch Target Reuse: Spectre-v2 Attacks in JIT Engines (se abre en una pestaña nueva)⁠ vusec.net
  2. BleepingComputer New Spectre v2 attack variant leaks Linux root password hash in minutes (se abre en una pestaña nueva)⁠ bleepingcomputer.com
  3. SecurityWeek New Spectre v2 Variant Exposes Intel, AMD, Arm CPUs to Data Leaks (se abre en una pestaña nueva)⁠ securityweek.com
  4. The Hacker News New Spectre-v2 BTR Attack Leaks Linux Memory Despite Existing Defenses (se abre en una pestaña nueva)⁠ thehackernews.com
Nota 2 de 4Privacidad

México investiga la venta en Telegram de 12.9 millones de registros personales

Render 3D en blanco y negro que ilustra: México investiga la venta en Telegram de 12.9 millones de registros personales

La Secretaría Anticorrupción y Buen Gobierno investiga la oferta en Telegram de más de 12.9 millones de registros personales atribuidos a distintos call centers.

Lo informó el 24 de septiembre en su comunicado 113/2026: detectó una publicación difundida el 22 de septiembre en la que un usuario vende esas bases de datos. Según la dependencia, incluirían nombre completo, correo, teléfonos, fecha de nacimiento, RFC, domicilio y datos bancarios, entre otros. La Secretaría obtuvo una muestra de 13 mil registros de 13 bases de datos distintas. En el análisis preliminar aparecen 23 nombres comerciales, entre ellos bancos como BBVA, Banamex, Banorte, HSBC y Santander, y tiendas como Amazon, Liverpool y Soriana. La dependencia aclaró que no ha verificado la totalidad de los registros y que la aparición de un nombre comercial no implica que esa empresa sea responsable. Anunció que iniciará investigaciones de oficio con base en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.

El comunicado es de hace seis días; no encontré un desarrollo nuevo, pero no lo habíamos cubierto y te toca directamente.

Datos clave

  • 12.9 Mregistros ofrecidos en Telegram
  • 13 milregistros en la muestra oficial
  • 23marcas citadas en la muestra

Explicado para humanos

¿Por qué un call center tiene tus datos?

Un call center es una empresa que otras contratan para llamar a sus clientes: vender, cobrar o dar soporte. Para hacerlo recibe una copia de la lista de clientes. Es como el duplicado de la llave: tú le diste tu llave al banco, el banco le sacó copia para el despacho de cobranza, y ahora la seguridad de tu casa depende de la puerta más descuidada de todas.

Con nombre, RFC, domicilio y banco, un estafador ya no necesita adivinar nada: te llama sabiendo quién eres, y eso hace que la llamada suene legítima.

¿Y a ti qué?

Los nombres que aparecen son los bancos y tiendas que usa medio México. Si parte de esa base es real, lo que sigue son llamadas y mensajes muy convincentes, con tus datos correctos. Para una PyME la lección va en los dos sentidos: tú también compartes listas de clientes con terceros, y la ley te hace responsable de cuidarlas.

Qué hacer

  • Si te llaman "de tu banco" y ya saben tu nombre, RFC o domicilio, cuelga y marca tú al número que viene al reverso de tu tarjeta.
  • No des por teléfono, mensaje o correo códigos de verificación, NIP ni contraseñas, aunque quien llame tenga todos tus datos.
  • Activa las notificaciones de movimientos en la app de tu banco y revisa tus cuentas estos días.
  • Cambia la contraseña de tu banca en línea si la repites en otros servicios y activa la verificación en dos pasos donde exista.

La opinión de Frank

Aquí no hay chiste. Tus datos no los perdiste tú: se los diste a un banco o a una tienda, y alguien más los dejó salir. Lo único que sí controlas es qué haces cuando suene el teléfono y del otro lado sepan tu nombre, tu RFC y tu dirección. Que sepan quién eres no prueba que sean quienes dicen ser.

— Frank González

Glosario

3 términos
Call center
Empresa que atiende o hace llamadas a nombre de otras (ventas, cobranza, soporte) y que para eso recibe datos de sus clientes.
RFC
Registro Federal de Contribuyentes: la clave con la que el SAT identifica a cada persona o empresa en México.
Base de datos
Archivo organizado donde una empresa guarda los registros de sus clientes: un renglón por persona, una columna por dato.

Fuentes

  1. El Financiero Investigan venta de bases de datos de call centers: Vulneran 12.9 millones de registros de 23 empresas (se abre en una pestaña nueva)⁠ elfinanciero.com.mx
  2. El Heraldo de México Buen Gobierno investiga venta de 12.9 millones de registros con datos personales en posesión de call centers (se abre en una pestaña nueva)⁠ heraldodemexico.com.mx
  3. El Informador Datos personales en venta: Buen Gobierno investiga posible filtración de 12.9 millones de registros (se abre en una pestaña nueva)⁠ informador.mx
Nota 3 de 4IA

Estados Unidos lanza America.gov, un chatbot con Gemini y Grok para trámites federales

Render 3D en blanco y negro que ilustra: Estados Unidos lanza America.gov, un chatbot con Gemini y Grok para trámites federales

El 29 de septiembre, el gobierno de Estados Unidos presentó America.gov en un evento en el Auditorio Andrew W. Mellon, en Washington. Es un chatbot que funciona como entrada única a los servicios federales: reúne información de unos 29,000 sitios de gobierno. Según Joe Gebbia, director de diseño del gobierno, corre sobre Gemini, de Google, y Grok, de xAI. Lo opera la Administración de Servicios Generales.

Por ahora contesta preguntas y manda a la página oficial del trámite; la meta es que en 2027 se puedan completar solicitudes y darles seguimiento sin salir del sitio. FedScoop señala que siguen sin respuesta preguntas sobre los contratos con los proveedores y sobre cómo se protegen los datos de quien escribe.

The Next Web documentó que el primer día el chatbot dijo que las fuentes oficiales no muestran fraude generalizado que cambiara el resultado de la elección de 2020 y llamó al Pentágono sede del Departamento de Defensa, en contra de lo que sostiene el presidente. Se reportó que horas después el sitio empezó a rechazar preguntas políticas.

Datos clave

  • 29,000sitios federales consultados
  • 2modelos: Gemini y Grok
  • 2027trámites completos en el sitio

Explicado para humanos

¿Cómo contesta un chatbot de gobierno?

No se sabe las respuestas de memoria: primero busca en los sitios oficiales y luego redacta con lo que encontró. Es la ventanilla de informes: no decide nada, consulta el reglamento y te dice a qué piso ir.

Por eso contesta lo que dicen los documentos y no lo que opina el jefe. Y por eso también puede equivocarse al resumir: conviene abrir siempre la página oficial a la que te manda.

¿Y a ti qué?

Si tienes trámites en Estados Unidos (visa, impuestos, un negocio que exporta), esta va a ser la puerta de entrada. Y es el ensayo general de algo que tarde o temprano llegará a las ventanillas de todos los gobiernos. Las preguntas que valen son las aburridas: quién guarda lo que escribes y quién responde si el chatbot te informa mal.

Qué hacer

  • Si lo usas, toma la respuesta como orientación y confirma requisitos y fechas en la página oficial del trámite a la que te enlaza.
  • No escribas en un chatbot datos que no pondrías en un formulario público: números de identificación, cuentas o contraseñas.

La opinión de Frank

Pusieron dos modelos a leer 29,000 sitios de gobierno y se sorprendieron de que contestaran lo que dicen los sitios de gobierno. Un chatbot no tiene lealtades: tiene documentos. Si la respuesta no gusta, el problema está en el archivo o en el que pregunta. A mí lo que me quita el sueño es lo aburrido: en qué servidor termina lo que la gente le confiesa a la ventanilla.

— Frank González

Glosario

2 términos
Chatbot
Programa con el que conversas por texto o voz. Los actuales usan un modelo de lenguaje para redactar las respuestas.
Modelo de lenguaje
Programa entrenado con enormes cantidades de texto para predecir y redactar lenguaje. Gemini y Grok son dos de ellos.

Fuentes

  1. FedScoop Trump launches AI-fueled America.gov in bid to tie government services together (se abre en una pestaña nueva)⁠ fedscoop.com
  2. The Next Web America.gov, the US government’s AI chatbot, contradicted Trump on day one (se abre en una pestaña nueva)⁠ thenextweb.com
Nota 4 de 4Ciencia

Un estudio liga el núcleo interno de la Tierra con los milisegundos que cambia el día

Render 3D en blanco y negro que ilustra: Un estudio liga el núcleo interno de la Tierra con los milisegundos que cambia el día

Un estudio publicado en Nature por Huifeng Zhang y Mathieu Dumberry, de la Universidad de Alberta, propone una explicación para un misterio viejo: por qué la duración del día sube y baja unos milisegundos a lo largo de décadas. Según el trabajo, que la universidad difundió el 28 de septiembre, el responsable principal es el núcleo interno sólido del planeta.

El núcleo interno oscila respecto al manto, unos 2.35 grados en un ciclo cercano a 70 años, con un cambio de dirección alrededor de 2010. Al moverse, su gravedad jala las zonas más y menos densas del manto y altera muy poco la velocidad de giro de la superficie. Los autores combinaron reconstrucciones sísmicas del núcleo con modelos del núcleo externo y los compararon con registros de la duración del día de 1964 a 2019. Advierten que las reconstrucciones tienen incertidumbre: algunas estimaciones varían hasta 30 por ciento según el modelo.

Datos clave

  • 2.35°giro del núcleo contra el manto
  • 70 añosduración aprox. del ciclo
  • 2010cambio de dirección del giro

Explicado para humanos

¿Por qué el día no dura exactamente 24 horas?

La Tierra no es una bola maciza: tiene una corteza y un manto de roca, un núcleo externo de metal líquido y, en el centro, un núcleo interno sólido. Cada capa puede girar a un ritmo ligeramente distinto.

Piensa en un garrafón a medio llenar: si lo giras, el agua no te sigue de inmediato y sientes que te jala. Aquí el garrafón es el manto, donde estamos parados, y lo de adentro lo acelera o lo frena tantito. Son milésimas de segundo, pero los relojes atómicos y la navegación por satélite necesitan saber exactamente cuánto gira el planeta.

¿Y a ti qué?

No vas a sentir nada ni tienes que ajustar tu reloj. Pero el GPS de tu celular, la hora de los bancos y la de internet dependen de medir el giro de la Tierra con precisión de fracciones de milisegundo. Entender de dónde vienen esas variaciones ayuda a mantener esos sistemas en hora.

La opinión de Frank

El piso que pisas gira a un ritmo que depende de una bola de hierro que nadie ha visto y nadie va a ver. Inventamos relojes atómicos para descubrir que el planeta no lleva el compás. A mí me tranquiliza: si la Tierra puede llegar unos milisegundos tarde, yo también.

— Frank González

Glosario

2 términos
Núcleo interno
La esfera sólida de hierro y níquel en el centro de la Tierra, de unos 1,220 kilómetros de radio.
Manto
La capa gruesa de roca entre la corteza y el núcleo. Sobre ella descansa la superficie en la que vivimos.

Fuentes

  1. ScienceDaily Earth’s day isn’t exactly 24 hours. The reason may lie deep inside the planet (se abre en una pestaña nueva)⁠ sciencedaily.com
  2. The Debrief Earth’s Inner Core May Be Secretly Changing the Length of Our Days (se abre en una pestaña nueva)⁠ thedebrief.org

Para aprender más

Apréndelo en Ankin Academy

// servicio relacionado

Auditoría de Red PyME

Si tu negocio comparte datos de clientes con terceros y nadie sabe bien qué sale de la red ni a dónde, lo revisamos contigo y te decimos qué cerrar.

$3,800 MXN Ver el servicio