剣 KENSAI
← Volver al blog
Resumen Regulatorio 12 min de lectura 14 de marzo de 2026

Centro de Investigación Nuclear de Polonia atacado por hackers vinculados a Irán, el FBI investiga juegos de Steam con malware, Google paga 17 M$ en recompensas por errores, y 80 M$ se destinan a la seguridad de agentes de IA

Hackers vinculados a Irán atacan el centro de investigación nuclear de Polonia en una ofensiva interceptada antes de causar impacto, una prueba directa de las defensas de infraestructura crítica de NIS2. El FBI abre una investigación formal sobre juegos de Steam cargados de malware que robaban criptomonedas. Google revela 17 M$ en pagos de recompensas por errores en 2025, mientras la Ley de Ciberresiliencia de la UE reconfigura la divulgación de vulnerabilidades. Y 80 M$ fluyen hacia dos startups de seguridad de agentes de IA en una sola semana.


🔬 Centro de Investigación Nuclear de Polonia atacado por hackers vinculados a Irán: infraestructura crítica NIS2 bajo fuego

⚠️ INFRAESTRUCTURA CRÍTICA - SECTOR NUCLEAR

El Centro Nacional de Investigación Nuclear de Polonia (NCBJ), que opera el único reactor nuclear del país (MARIA), detectó y bloqueó un ciberataque contra su infraestructura de TI. Las autoridades polacas hallaron indicadores que apuntan a Irán, aunque los investigadores advierten que podrían ser señuelos (false flags). El reactor MARIA sigue operando de forma segura.

Impacto normativo: NIS2 - Directiva CER - Seguridad Nuclear - Ciberdiplomacia de la UE

El Centro Nacional de Investigación Nuclear de Polonia (NCBJ) confirmó esta semana que unos hackers atacaron su infraestructura de TI en lo que parece ser un ataque patrocinado por un Estado. Los sistemas de seguridad del instituto detectaron la intrusión de forma temprana, y los equipos internos bloquearon el ataque antes de que se comprometiera ningún sistema. El reactor MARIA —el único reactor nuclear de Polonia, usado para investigación científica y producción de isótopos médicos— siguió operando a plena potencia durante todo el incidente.

Reuters informó que los investigadores polacos hallaron indicadores que sugieren que Irán podría estar detrás del ataque, aunque los funcionarios son cautelosos con la atribución dada la posibilidad de señuelos. El momento es notable: el ministro de Defensa de Polonia declaró recientemente que Polonia no participa en el actual conflicto de Oriente Medio y, sin embargo, la infraestructura crítica del país se ha convertido en objetivo.

No es el primer ataque a la infraestructura de Polonia. En enero, el grupo de amenazas ruso APT44 (Sandworm) atacó la red eléctrica de Polonia, golpeando alrededor de 30 sitios de recursos energéticos distribuidos. Un informe del ICCT en febrero situó a Polonia entre los principales objetivos de los ciberactores rusos, con 31 incidentes confirmados entre mediados de 2025 y principios de 2026.

Implicaciones para NIS2 y la Infraestructura Crítica

⚡ Conclusión para DACH

El BSI de Alemania ha clasificado las instalaciones nucleares bajo KRITIS desde su origen, y NIS2 amplía esto a las instituciones de investigación con materiales nucleares. El NCSC de Suiza y el CERT nacional de Austria deberían emitir avisos a las instalaciones de investigación nuclear. El patrón del ataque a Polonia —dirigirse a institutos de investigación en lugar de centrales eléctricas— sugiere que los actores de amenazas están tanteando objetivos más blandos en el sector nuclear. Las instalaciones de investigación nuclear de la región DACH deberían verificar sus capacidades de detección de incidentes frente a modelos de amenazas patrocinadas por Estados.


🎮 El FBI abre una investigación sobre juegos de Steam que distribuyen malware: la responsabilidad de las plataformas en el punto de mira

Impacto normativo: Ley de Servicios Digitales de la UE - Protección del Consumidor - Responsabilidad de las Plataformas

La División de Seattle del FBI ha pedido formalmente a los jugadores que se presenten si instalaron alguno de los ocho juegos maliciosos de Steam que contenían malware entre mayo de 2024 y enero de 2026. Los títulos afectados —BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi y Tokenova— se usaron para robar criptomonedas y secuestrar cuentas de usuarios.

La investigación se desencadenó en parte por un caso de gran repercusión: durante una retransmisión benéfica en directo, el streamer de videojuegos Raivo Plavnieks perdió más de 32.000 dólares en criptomonedas tras descargar BlockBlasters, un juego de Steam verificado que inicialmente parecía limpio antes de que se le añadiera malware tras la subida.

El cuestionario del FBI se centra específicamente en el robo de criptomonedas, las cuentas comprometidas y los fondos sustraídos, y solicita capturas de pantalla de las comunicaciones con los promotores de los juegos, lo que indica que los investigadores están construyendo casos contra la red de distribución.

Implicaciones Regulatorias para las Plataformas Digitales

⚡ Conclusión para DACH

Steam tiene una enorme base de usuarios en Alemania, Austria y Suiza. Las agencias alemanas de protección del consumidor (Verbraucherzentralen) deberían estar vigilando esta investigación en busca de usuarios afectados en la región DACH. La BNetzA, como autoridad de aplicación de la DSA en Alemania, podría tener que evaluar si la moderación de contenidos de Valve cumple los estándares de la DSA.


💰 Google paga 17 millones de dólares en recompensas por errores en 2025: la Ley de Ciberresiliencia de la UE redefine la divulgación de vulnerabilidades

Impacto normativo: Ley de Ciberresiliencia de la UE - Divulgación Coordinada de Vulnerabilidades - NIS2

Google ha revelado que pagó más de 17 millones de dólares en recompensas por errores en 2025, de los cuales más de 3,7 millones de dólares fueron para investigadores de vulnerabilidades de Chrome y más de 3,5 millones para fallos de seguridad en la nube. Las cifras subrayan la escala del ecosistema de vulnerabilidades, y llegan justo cuando la Ley de Ciberresiliencia (CRA) de la UE se dispone a cambiar radicalmente la forma en que las organizaciones gestionan la divulgación de vulnerabilidades.

La CRA, que entró en vigor a finales de 2024 con requisitos que se aplican de forma progresiva hasta 2027, obliga a los fabricantes de productos con elementos digitales a establecer políticas de divulgación coordinada de vulnerabilidades, notificar a ENISA las vulnerabilidades explotadas activamente en un plazo de 24 horas, y proporcionar actualizaciones de seguridad durante la vida útil prevista del producto.

Las cifras de recompensas de Google aportan un contexto significativo: demuestran que un programa maduro de divulgación de vulnerabilidades en una sola empresa genera miles de informes válidos al año. La CRA exigirá programas similares a todos los fabricantes de software que vendan en la UE, incluidas las pequeñas y medianas empresas.

La Divulgación de Vulnerabilidades se Encuentra con la Regulación

⚡ Conclusión para DACH

El BSI de Alemania está preparando activamente la guía de implementación de la CRA. Las empresas de software con sede en Suiza que vendan en el mercado de la UE tendrán que cumplirla, pese a que Suiza no es miembro de la UE. Las startups austriacas y alemanas deberían empezar a establecer políticas de divulgación de vulnerabilidades ahora, antes de que los requisitos plenos de la CRA entren en vigor en 2027.


🚀 80 M$ inundan la seguridad de agentes de IA en una semana: Bold Security y Onyx Security salen del modo sigiloso

Impacto normativo: Ley de IA de la UE - Sistemas de IA NIS2 - Resiliencia Operativa DORA

Dos startups de seguridad de IA salieron del modo sigiloso esta semana con 40 millones de dólares cada una, aportando 80 millones de dólares combinados al incipiente mercado de la seguridad de agentes de IA. Bold Security usa IA para convertir los dispositivos en agentes de protección activos que comprenden el comportamiento del usuario, mientras que Onyx Security está construyendo un plano de control para ayudar a las organizaciones a supervisar y gobernar agentes de IA autónomos.

El momento no es casual. Los requisitos de la Ley de IA de la UE para los sistemas de IA de alto riesgo están impulsando una demanda urgente de herramientas capaces de monitorear, controlar y auditar agentes de IA en entornos empresariales.

El enfoque de Onyx Security en un plano de control para agentes de IA autónomos aborda directamente una carencia que la Ley de IA de la UE identificó: las organizaciones que despliegan sistemas de IA de alto riesgo deben mantener capacidades de supervisión humana e implementar sistemas de gestión de riesgos.

La Gobernanza de Agentes de IA se Convierte en un Mercado

⚡ Conclusión para DACH

El sólido sector financiero de la región DACH (bancos suizos, aseguradoras alemanas, fintech austriaca) estará entre los primeros en afrontar los requisitos combinados de la Ley de IA y DORA para la gobernanza de agentes de IA. El escaneo de seguridad impulsado por IA de KENSAI ya demuestra el tipo de supervisión de agentes de IA autónomos que los reguladores están exigiendo.


¿Está su Infraestructura de IA Preparada para la Regulación?

Desde los requisitos de infraestructura crítica de NIS2 hasta la gobernanza de agentes de la Ley de IA de la UE, el panorama regulatorio se está endureciendo. KENSAI le ayuda a identificar vulnerabilidades antes de que lo hagan los reguladores.

Iniciar Escaneo de Seguridad Gratuito →

El KENSAI Intelligence Desk publica resúmenes regulatorios diarios que cubren la evolución de NIS2, DORA, GDPR, la Ley de IA de la UE y la CRA. El cumplimiento no es opcional: es infraestructura.

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

Artículos relacionados

¿Qué son las Pruebas de Penetración? La... Seguridad de la Cadena de Suministro bajo NIS2: Usted es Responsable Vulnerabilidad de Configuración Incorrecta de CORS: Guía Completa de Detección y Prevención