
10 de abril, 2026 — Anysphere, la empresa detrás de Cursor (el editor de código impulsado por IA), acaba de recaudar $9 mil millones a una valoración de $90 mil millones. Noventa mil millones de dólares por una empresa que hace que el código sea más inteligente y más seguro.
¿Qué nos dice esto? Que el futuro del desarrollo de software no es solo “escribir código más rápido”. Es escribir código que sea inherentemente más seguro. Y que el mercado está dispuesto a pagar una fortuna por eso.
La Cadena de Suministro Bajo Ataque Silencioso
Mientras el mercado valora la seguridad del código en miles de millones, los atacantes siguen encontrando formas de comprometer la cadena de suministro de software. El caso más inquietante de esta semana: GlassWorm.
GlassWorm no es un gusano cualquiera. Es una campaña que se infiltra en extensiones de VS Code y otros IDEs de desarrollo, comprometiendo silenciosamente el entorno donde los desarrolladores escriben código. Si comprometes el IDE de un desarrollador, comprometes todo lo que ese desarrollador crea.
Lo nuevo: ahora usa un dropper escrito en Zig (un lenguaje de sistemas moderno) para infectar entornos de forma aún más sigilosa. Los investigadores lo detectaron en múltiples IDEs simultáneamente.
CISA: SharePoint y Excel Bajo la Mira
CISA agregó vulnerabilidades críticas en Microsoft SharePoint y Excel a su catálogo de vulnerabilidades explotadas (KEV). No son vulnerabilidades teóricas: están siendo explotadas activamente en este momento.
Las agencias federales tienen hasta el 28 de abril para aplicar parches. Si tu organización usa SharePoint o Excel, no esperes a la fecha límite. Parchea ahora.
El Problema de Fondo
Hay una paradoja dolorosa en todo esto: las herramientas de seguridad son cada vez más sofisticadas, pero las vulnerabilidades básicas siguen siendo las que nos comprometen.
¿Cuántas organizaciones tienen presupuestos millonarios en seguridad pero:
- No han aplicado los parches de SharePoint publicados hace días
- No tienen MFA habilitado en sus administradores
- No saben qué extensiones tienen instaladas sus desarrolladores
- No monitorean su cadena de suministro de software
La respuesta es: demasiadas.
¿Qué Hacer?
Para Equipos de Desarrollo
- Audita extensiones de IDE — ¿Realmente necesitas las 47 extensiones que tienes instaladas?
- Implementa verificación de extensiones — No instales nada sin revisar permisos y origen
- Integra seguridad en CI/CD — No esperes al “parche trimestral” para verificar tu código
Para Administradores
- Actualiza SharePoint y Excel AHORA — No mañana, hoy
- Verifica MFA — ¿Está habilitado en TODO? Incluyendo administradores y servicios
- Revisa permisos — ¿Quién tiene acceso a qué? ¿Necesita ese acceso?
Para Todos
- Usa gestor de contraseñas — Cada servicio con contraseña única y fuerte
- No instales software de fuentes no confiables — Incluyendo extensiones de navegador
- Mantén todo actualizado — Navegador, SO, apps
Lo Que Realmente Importa
Hay algo que aprendemos una y otra vez en ciberseguridad: la mayoría de los ataques exitosos no explotan vulnerabilidades sofisticadas. Explotan descuidos básicos.
SharePoint sin parchear. Excel con vulnerabilidades conocidas. Extensiones de IDE sin revisar. Son problemas que se resuelven con disciplina, no con millones de dólares.
Y eso es alentador. Porque significa que las organizaciones que hacen lo básico bien, automáticamente están por encima del promedio. No necesitas ser perfecto. Solo necesitas ser constante.
Porque al final, la ciberseguridad no es un producto que compras. Es un hábito que cultivas. Y como todos los buenos hábitos, empieza con las cosas simples.
Fuentes: CISA, BleepingComputer, SecurityWeek
Este artículo forma parte del resumen diario de ciberseguridad de InfoCiber.cl — actualidad, análisis y recomendaciones prácticas para quienes toman decisiones de seguridad.
Descubre más desde InfoCiber
Suscríbete y recibe las últimas entradas en tu correo electrónico.



