Hackers vinculados a Irán atacan el centro de investigación nuclear de Polonia en una ofensiva interceptada antes de causar impacto, una prueba directa de las defensas de infraestructura crítica de NIS2. El FBI abre una investigación formal sobre juegos de Steam cargados de malware que robaban criptomonedas. Google revela 17 M$ en pagos de recompensas por errores en 2025, mientras la Ley de Ciberresiliencia de la UE reconfigura la divulgación de vulnerabilidades. Y 80 M$ fluyen hacia dos startups de seguridad de agentes de IA en una sola semana.
El Centro Nacional de Investigación Nuclear de Polonia (NCBJ), que opera el único reactor nuclear del país (MARIA), detectó y bloqueó un ciberataque contra su infraestructura de TI. Las autoridades polacas hallaron indicadores que apuntan a Irán, aunque los investigadores advierten que podrían ser señuelos (false flags). El reactor MARIA sigue operando de forma segura.
Impacto normativo: NIS2 - Directiva CER - Seguridad Nuclear - Ciberdiplomacia de la UE
El Centro Nacional de Investigación Nuclear de Polonia (NCBJ) confirmó esta semana que unos hackers atacaron su infraestructura de TI en lo que parece ser un ataque patrocinado por un Estado. Los sistemas de seguridad del instituto detectaron la intrusión de forma temprana, y los equipos internos bloquearon el ataque antes de que se comprometiera ningún sistema. El reactor MARIA —el único reactor nuclear de Polonia, usado para investigación científica y producción de isótopos médicos— siguió operando a plena potencia durante todo el incidente.
Reuters informó que los investigadores polacos hallaron indicadores que sugieren que Irán podría estar detrás del ataque, aunque los funcionarios son cautelosos con la atribución dada la posibilidad de señuelos. El momento es notable: el ministro de Defensa de Polonia declaró recientemente que Polonia no participa en el actual conflicto de Oriente Medio y, sin embargo, la infraestructura crítica del país se ha convertido en objetivo.
No es el primer ataque a la infraestructura de Polonia. En enero, el grupo de amenazas ruso APT44 (Sandworm) atacó la red eléctrica de Polonia, golpeando alrededor de 30 sitios de recursos energéticos distribuidos. Un informe del ICCT en febrero situó a Polonia entre los principales objetivos de los ciberactores rusos, con 31 incidentes confirmados entre mediados de 2025 y principios de 2026.
El BSI de Alemania ha clasificado las instalaciones nucleares bajo KRITIS desde su origen, y NIS2 amplía esto a las instituciones de investigación con materiales nucleares. El NCSC de Suiza y el CERT nacional de Austria deberían emitir avisos a las instalaciones de investigación nuclear. El patrón del ataque a Polonia —dirigirse a institutos de investigación en lugar de centrales eléctricas— sugiere que los actores de amenazas están tanteando objetivos más blandos en el sector nuclear. Las instalaciones de investigación nuclear de la región DACH deberían verificar sus capacidades de detección de incidentes frente a modelos de amenazas patrocinadas por Estados.
Impacto normativo: Ley de Servicios Digitales de la UE - Protección del Consumidor - Responsabilidad de las Plataformas
La División de Seattle del FBI ha pedido formalmente a los jugadores que se presenten si instalaron alguno de los ocho juegos maliciosos de Steam que contenían malware entre mayo de 2024 y enero de 2026. Los títulos afectados —BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi y Tokenova— se usaron para robar criptomonedas y secuestrar cuentas de usuarios.
La investigación se desencadenó en parte por un caso de gran repercusión: durante una retransmisión benéfica en directo, el streamer de videojuegos Raivo Plavnieks perdió más de 32.000 dólares en criptomonedas tras descargar BlockBlasters, un juego de Steam verificado que inicialmente parecía limpio antes de que se le añadiera malware tras la subida.
El cuestionario del FBI se centra específicamente en el robo de criptomonedas, las cuentas comprometidas y los fondos sustraídos, y solicita capturas de pantalla de las comunicaciones con los promotores de los juegos, lo que indica que los investigadores están construyendo casos contra la red de distribución.
Steam tiene una enorme base de usuarios en Alemania, Austria y Suiza. Las agencias alemanas de protección del consumidor (Verbraucherzentralen) deberían estar vigilando esta investigación en busca de usuarios afectados en la región DACH. La BNetzA, como autoridad de aplicación de la DSA en Alemania, podría tener que evaluar si la moderación de contenidos de Valve cumple los estándares de la DSA.
Impacto normativo: Ley de Ciberresiliencia de la UE - Divulgación Coordinada de Vulnerabilidades - NIS2
Google ha revelado que pagó más de 17 millones de dólares en recompensas por errores en 2025, de los cuales más de 3,7 millones de dólares fueron para investigadores de vulnerabilidades de Chrome y más de 3,5 millones para fallos de seguridad en la nube. Las cifras subrayan la escala del ecosistema de vulnerabilidades, y llegan justo cuando la Ley de Ciberresiliencia (CRA) de la UE se dispone a cambiar radicalmente la forma en que las organizaciones gestionan la divulgación de vulnerabilidades.
La CRA, que entró en vigor a finales de 2024 con requisitos que se aplican de forma progresiva hasta 2027, obliga a los fabricantes de productos con elementos digitales a establecer políticas de divulgación coordinada de vulnerabilidades, notificar a ENISA las vulnerabilidades explotadas activamente en un plazo de 24 horas, y proporcionar actualizaciones de seguridad durante la vida útil prevista del producto.
Las cifras de recompensas de Google aportan un contexto significativo: demuestran que un programa maduro de divulgación de vulnerabilidades en una sola empresa genera miles de informes válidos al año. La CRA exigirá programas similares a todos los fabricantes de software que vendan en la UE, incluidas las pequeñas y medianas empresas.
El BSI de Alemania está preparando activamente la guía de implementación de la CRA. Las empresas de software con sede en Suiza que vendan en el mercado de la UE tendrán que cumplirla, pese a que Suiza no es miembro de la UE. Las startups austriacas y alemanas deberían empezar a establecer políticas de divulgación de vulnerabilidades ahora, antes de que los requisitos plenos de la CRA entren en vigor en 2027.
Impacto normativo: Ley de IA de la UE - Sistemas de IA NIS2 - Resiliencia Operativa DORA
Dos startups de seguridad de IA salieron del modo sigiloso esta semana con 40 millones de dólares cada una, aportando 80 millones de dólares combinados al incipiente mercado de la seguridad de agentes de IA. Bold Security usa IA para convertir los dispositivos en agentes de protección activos que comprenden el comportamiento del usuario, mientras que Onyx Security está construyendo un plano de control para ayudar a las organizaciones a supervisar y gobernar agentes de IA autónomos.
El momento no es casual. Los requisitos de la Ley de IA de la UE para los sistemas de IA de alto riesgo están impulsando una demanda urgente de herramientas capaces de monitorear, controlar y auditar agentes de IA en entornos empresariales.
El enfoque de Onyx Security en un plano de control para agentes de IA autónomos aborda directamente una carencia que la Ley de IA de la UE identificó: las organizaciones que despliegan sistemas de IA de alto riesgo deben mantener capacidades de supervisión humana e implementar sistemas de gestión de riesgos.
El sólido sector financiero de la región DACH (bancos suizos, aseguradoras alemanas, fintech austriaca) estará entre los primeros en afrontar los requisitos combinados de la Ley de IA y DORA para la gobernanza de agentes de IA. El escaneo de seguridad impulsado por IA de KENSAI ya demuestra el tipo de supervisión de agentes de IA autónomos que los reguladores están exigiendo.
Desde los requisitos de infraestructura crítica de NIS2 hasta la gobernanza de agentes de la Ley de IA de la UE, el panorama regulatorio se está endureciendo. KENSAI le ayuda a identificar vulnerabilidades antes de que lo hagan los reguladores.
Iniciar Escaneo de Seguridad Gratuito →El KENSAI Intelligence Desk publica resúmenes regulatorios diarios que cubren la evolución de NIS2, DORA, GDPR, la Ley de IA de la UE y la CRA. El cumplimiento no es opcional: es infraestructura.
🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →