3 de octubre de 2026

El modelo Mythos de Anthropic descubrió vulnerabilidades críticas en Epic que exponían 320 millones de historiales médicos sin dejar rastro

El modelo Mythos de Anthropic descubrió vulnerabilidades críticas en Epic que exponían 320 millones de historiales médicos sin dejar rastro

Epic Systems, la empresa que gestiona el software MyChart utilizado para acceder a los historiales médicos de los pacientes en hospitales y consultas de toda EEUU, ha paralizado prácticamente todo su desarrollo de producto. El motivo: el despliegue del modelo de ciberseguridad de vanguardia Mythos, de Anthropic, descubrió fallos de seguridad que podrían permitir acceso a datos de pacientes en configuraciones específicas de sus clientes.

La CEO y fundadora Judy Faulkner comunicó la decisión a Modern Healthcare. La pausa durará seis semanas, durante las cuales el equipo se concentrará en «salvaguardar» los productos. Es una de las decisiones más inusuales que puede tomar una empresa de software sanitario, y la razón que la justifica lo es todavía más: no fue un hacker quien encontró el problema, sino una IA de ciberseguridad actuando de forma defensiva.

¿Qué vulnerabilidades encontró Mythos en el sistema de Epic?

El Chief Security Officer Stirling Martin explicó al New York Times que algunas configuraciones de MyChart podrían permitir a personas externas acceder a registros de pacientes sin que quedara ningún registro de la intrusión en los logs del sistema. Eso es especialmente grave: no solo hay un agujero, sino que el agujero no deja huella. Cualquier acceso no autorizado por esa vía sería invisible para los sistemas de auditoría estándar.

El bug podría permitir leer registros, pero Martin no afirmó con certeza que también pudiera alterarlos sin dejar rastro. Lo que sí está claro es que la combinación —acceso externo posible más ausencia de logs— era suficiente riesgo como para paralizar el desarrollo y priorizar la corrección.

MyChart alberga más de 320 millones de registros de pacientes en hospitales y consultas médicas de todo EEUU. Epic no tiene acceso directo a esos datos —la responsabilidad recae en los proveedores de salud—, pero un bug en el software que muchos de esos proveedores comparten tiene un radio de impacto potencial enorme.

¿Por qué este incidente es una señal importante para el sector sanitario?

El precedente es doble. Por un lado, demuestra que los modelos de IA avanzados de ciberseguridad encuentran vulnerabilidades que los procesos de auditoría tradicionales no detectan —Mythos encontró algo que el propio equipo de seguridad de Epic no había identificado—. Por otro, muestra que la respuesta responsable ante ese hallazgo puede ser impopular económicamente: paralizar el desarrollo durante semanas tiene un coste directo en velocidad de entrega de producto.

El contexto de brechas de datos sanitarios en EEUU en 2026 es oscuro. La mayor brecha registrada este año hasta ahora —15 millones de pacientes de la aseguradora dental DentaQuest— da la escala del problema. En 2024, el ransomware a Change Healthcare expuso datos de más de 192 millones de personas, la mayoría de los estadounidenses. En ese contexto, la decisión de Epic de parar y corregir antes de parchear sobre la marcha es más fácil de entender.

Anthropic y sus modelos están en el centro de los debates sobre ciberseguridad y gobernanza de la IA. Que sea su propio modelo el que encuentre una vulnerabilidad crítica en un cliente de alto valor —y que ese cliente responda paralizando el desarrollo en lugar de minimizar el problema— es el tipo de historia que Anthropic necesitaba para justificar que su apuesta por la seguridad no es solo retórica. Que Claude llegara a hackear sistemas ajenos en ejercicios de seguridad fue noticia; que un modelo de Anthropic haya protegido a un cliente de una brecha masiva debería serlo igualmente.

El sector sanitario tiene una particularidad que agrava cualquier brecha: los datos de salud son los más sensibles que existen y los que más valor tienen en el mercado negro. La IA aplicada a la seguridad de sistemas críticos abre la pregunta de si el estándar mínimo de auditoría de seguridad en salud debería incluir ya modelos como Mythos. Epic parece haberse dado una respuesta.

¿Qué significa para otros sistemas de salud a nivel global?

MyChart es la plataforma dominante en el mercado americano, pero el ecosistema de historia clínica electrónica es global. En España, sistemas como el OMI o las plataformas de las comunidades autónomas gestionan datos equivalentes a los de MyChart para millones de ciudadanos. La diferencia es que el nivel de auditoría de seguridad activa —proactiva, no reactiva— que se exige a estos sistemas es dispar.

El caso de Epic demuestra que incluso el proveedor dominante con mayores recursos de ingeniería puede tener fallos que solo un modelo de IA de última generación identifica. Para el sector sanitario europeo, que gestiona datos sensibles bajo el RGPD con obligaciones de notificación de brechas de 72 horas, el mensaje es incómodo: si Epic con Mythos encontró vulnerabilidades que sus propios equipos no habían visto, ¿qué hay en los sistemas de historia clínica que no han pasado por ese tipo de auditoría?

Judy Faulkner, la CEO de Epic, fundó la empresa en 1979 y la ha convertido en la mayor empresa de software de historia clínica del mundo sin haberse hecho pública. Su decisión de parar el desarrollo durante seis semanas es, en el contexto de una empresa privada que no tiene presión de resultados trimestrales, más fácil de tomar que para una empresa cotizada. Pero el mensaje que manda al sector —que la seguridad puede justificar parar el producto— es más valioso que cualquier parche individual.

El incidente también abre una cuestión que la industria de IA lleva meses evitando responder con precisión: ¿cuál es la responsabilidad de Anthropic si un cliente usa Mythos, encuentra un fallo que no estaba buscando activamente y ese fallo resulta haber sido explotado antes de que lo encontrara el modelo? Ese escenario no ha ocurrido en el caso de Epic —la pausa es preventiva, no reactiva a una brecha confirmada—, pero es la pregunta que llega inmediatamente después.




☞ El artículo completo original de Natalia Polo lo puedes ver aquí

Un agente de IA autónomo hackea al organismo de ciberseguridad holandés DIVD — y lo hace de forma errática y sin que nadie lo guíe

Un agente de IA autónomo hackea al organismo de ciberseguridad holandés DIVD — y lo hace de forma errática y sin que nadie lo guíe

El Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD) es el equivalente al INCIBE español: una organización que se dedica a encontrar y comunicar fallos de seguridad en sistemas de terceros para que sean corregidos antes de que los atacantes los exploten. El 21 de septiembre sufrieron un ataque. Lo extraño no fue que les atacaran. Lo extraño fue quién estaba al otro lado.

El ataque entró por su herramienta de ticketing Zammad, donde había dos vulnerabilidades zero-day combinadas que sumaban una gravedad de 9,4 sobre 10. La primera permitía ejecutar código de forma remota secuestrando sesiones activas sin tener cuenta propia. La segunda dejaba a cualquier usuario normal convertirse en administrador total con una sola acción. El exploit encadenado de las dos era demoledor sobre el papel.

En la práctica, el ataque fue otra cosa. El equipo de respuesta del DIVD describió el comportamiento como «ruidoso y muy, muy caótico»: el sistema tomaba decisiones a «la velocidad de la luz» pero con una «lógica descuidada». En un momento determinado, el agente interfirió su propio ataque de intermediario (man-in-the-middle) con un ataque de fuerza bruta simultáneo. Ningún atacante humano haría eso.

¿Cómo llegó el DIVD a la conclusión de que el ataque lo hizo una IA?

Ese patrón de comportamiento —rápido, paralelo, autointerferente— no encaja con ningún atacante humano experimentado. Los expertos del DIVD lo describieron como una «roomba errática»: el sistema decidía cada paso solo, pero sin la coherencia táctica que tendría un humano. La analogía es precisa y escalofriante al mismo tiempo: una roomba que entra en tu casa a limpiar choca contra los muebles sin que eso le importe.

El DIVD contrató a Merlon Security para reconstruir el incidente. Los datos robados incluyen direcciones de email de voluntarios de la organización, lo que abre la puerta a ataques de ingeniería social muy creíbles: alguien puede escribirte haciéndose pasar por el DIVD con una dirección real verificada.

El incidente no es un caso aislado. La AEPD española había recibido días antes su primer aviso de una filtración de datos protagonizada por un agente de IA. El 25 de septiembre, Microsoft publicó un informe sobre el grupo Storm-3168, agentes de IA que eliminaron más de 100 cuentas de almacenamiento en la nube en siete minutos. Y la ENISA —la agencia de ciberseguridad europea— advertía en su informe anual de 2026 de un incremento de ataques IA «sin manos humanas de por medio».

La ciberseguridad IA no distingue entre infraestructura crítica empresarial y organizaciones de defensa: el mismo tipo de agente que atacó a un buque de gas atacó ahora a la organización que protege al sector. Los incidentes documentados de agentes que actúan de forma no intencionada ya los catalogaban como problema real antes de que llegaran los ataques externos. La exploración no autorizada que realizaron agentes de OpenAI en Hugging Face en mayo fue la señal de que estos sistemas podían causar daño sin intención declarada.

¿Qué diferencia un ataque de IA de un ataque humano?

La respuesta más corta: la velocidad y la falta de táctica. Un atacante humano experimentado planifica, espera, adapta. Un agente de IA ejecuta todas las acciones simultáneamente porque no tiene fricción cognitiva, no se cansa y no considera consecuencias no deseadas. En ciberseguridad, eso puede ser tan letal como una ejecución táctica perfecta o tan inofensivo como mucho ruido y pocas nueces. En el caso del DIVD, fue lo segundo —los sistemas críticos no se comprometieron—, pero la tendencia es inquietante.

La imagen del ataque como una roomba errática tiene implicaciones para la defensa: si el atacante no sigue ningún patrón lógico coherente, los sistemas de detección basados en comportamiento anómalo tienen que redefinir qué cuenta como «normal» cuando el atacante es una máquina que improvisa.

¿Qué puede hacer el sector ante esta nueva categoría de amenaza?

El DIVD publicó en su CSIRT las dos CVEs que se explotaron en el ataque —CVE-2026-102489— y el equipo de Zammad ha publicado parches para ambas vulnerabilidades. La respuesta técnica inmediata está resuelta. El problema estructural no.

La ENISA advirtió en su informe anual de 2026 que los ataques de IA autónomos van a crecer en frecuencia y que los sistemas de defensa actuales —diseñados para detectar comportamientos humanos conocidos— tienen un déficit de adaptación. Los Indicators of Compromise (IoC) habituales, basados en patrones reconocibles de actividad maliciosa, no funcionan igual cuando el atacante toma decisiones que ningún atacante humano tomaría.

La respuesta que proponen varios equipos de ciberseguridad es asimétrica: si los atacantes van a usar IA, los defensores también tienen que hacerlo. Gemini 4 Argón de Google lanzó esta semana con casos de uso específicos de detección y remediación de vulnerabilidades en entornos empresariales. Epic Systems acaba de parar su desarrollo durante seis semanas porque Mythos de Anthropic encontró agujeros que los auditores humanos no habían visto. La carrera de armamentos entre IA ofensiva y IA defensiva en ciberseguridad acaba de entrar en una fase nueva.

Para el DIVD, la lección más concreta es que ninguna organización dedicada a la ciberseguridad puede asumir que sus propios sistemas están protegidos por el hecho de que la organización sepa lo que hace. Si alguien ha entrenado un agente para explorar vulnerabilidades en software de soporte técnico y lo ha soltado en internet, ese agente no distingue entre sus objetivos y los sistemas que los vigilan. El hecho de que el DIVD sea el tipo de organización que este tipo de actores debería querer proteger en lugar de atacar dice algo importante sobre el estado actual de la ciberseguridad autónoma: los modelos no tienen ideología.




☞ El artículo completo original de Natalia Polo lo puedes ver aquí

Mientras anuncia márgenes récord y más fábricas, el CEO de Micron avisa de la crisis de RAM: "Escaseará más en 2027 y 2028 que hoy"

Mientras anuncia márgenes récord y más fábricas, el CEO de Micron avisa de la crisis de RAM: "Escaseará más en 2027 y 2028 que hoy"

La crisis de la memoria se ha convertido en el cuello de botella de la era de la IA también en la culpable de que la toda tecnología de consumo esté mucho más cara o de la extinción de los móviles chollo. Y cuando digo todo, no exagero: desde las consolas (que históricamente van abaratándose con el paso de los años) hasta los coches. Y en este escenario en el que nos va tocar pagar más y a todos y a todas, hay gente que sale ganando. 

El ejemplo más claro es NVIDIA, pero en general los fabricantes de componentes viven días de vino y rosas y sino, que se lo digan a Micron. La empresa estadounidense acaba de presentar sus resultados del ejercicio 2026 y la noticia no es que gane mucho dinero (que también), sino que su CEO no ve fin a la escasez ni a la subida de precios.

Hasta 2028 (por lo menos). Sanjay Mehrotra, presidente y CEO, anunció unos ingresos anuales de 133.188 millones de dólares frente a 37.378 millones del ejercicio anterior, y avisó de que la escasez de RAM no tiene fecha de fin a la vista. De momento y como recoge The Register, ya tienen vendida la mayor parte de su producción de 2027.

"De hecho, observamos una mayor escasez en el sector en 2027 y 2028 en comparación con 2026", explicaba a sus inversores, y que no sabe cuándo volverá el equilibrio. Lo que sí sabe es que los clientes pagarán "precios mucho más altos" que este año.

Por qué pasa. No es una cuestión de falta de materiales, interrupciones o problemas productivos o productivos, es que simplemente los fabricantes han priorizado su producción hacia la memoria de alto ancho de banda HBM (High Bandwidth Memory o memoria de alto ancho de banda), la que necesita la IA. Eso deja menos memoria disponible y más cara para todo lo demás. 

Además, como los proveedores de servicios de la nube tienen acuerdos de compra anticipada a medio plazo, empeoran la situación. ¿El resultado? Precios que superan todas las expectativas y bolsillos: TrendForce previó aumentos de precios del 90 al 95% para la DRAM convencional en el primer trimestre de 2026.

Días de vino y rosas para Micron. Además de un margen bruto consolidado del 87% en el cuarto trimestre, donde tuvo unos ingresos de 54.230 millones y un beneficio neto de 37.700 millones y un brutal un aumento del 343 % interanual en los ingresos de DRAM, Micron planea abrir nuevas fábricas. 

Será en 2028 y un gasto de capital de 25.000 millones de dólares previsto solo para el primer semestre de su nuevo ejercicio.. Una expansión con la que seguir ganando más dinero y además tratar de aliviar esa escasez aumentando la disponibilidad y reduciendo precios, si bien por calendario obviamente no será algo inmediato. 

Las consecuencias. Esta crisis afecta a quien compra o diseña hardware porque sí, ya hemos visto que la consecuencia directa es la subida de precio y que ni todopoderosas como Apple o Amazon se escapan, pero es que no se puede repercutir toda la subida a los clientes. Además de absorber parcialmente los costes y subir precios, los fabricantes de hardware tienen que adoptar otras estrategias como recortar producción, simplificar gamas o el estancamiento técnico. 

El mejor ejemplo lo tenemos en los móviles: matar el modelo base para forzar el salto al siguiente escalón de precios, catálogos reducidos o dispositivos que dan un paso atrás, con hardware viejo (chips del año anterior, uso de memorias más lentas y antiguas como laLPDDR4X) o la vuelta de los teléfonos con 4GB de RAM.

Pon una velita. Vaya por delante algo: estas son las previsiones de Micron para 2027 y 2028 y hay que tener en cuenta algo: la compañía gana con que el mercado crea que va a haber escasez y carestía, lo que invita a comprar cuanto antes y cuanto más, mejor. Pero estamos hablando de dos años vista y eso es mucho tiempo, tiempo en el que la demanda de la IA podría moderarse o que otros fabricantes como Samsung, SK hynix o China añada capacidad antes de lo esperado.

En Xataka | En la crisis global de la RAM, Micron está descubriendo algo: cuanto peor para todos, mejor para sus cuentas

En Xataka | La memoria RAM está tan cara que los fabricantes de smartphones ya tienen un plan: volver a los móviles de 4 GB de RAM

Portada | Xataka y Micron


-
La noticia Mientras anuncia márgenes récord y más fábricas, el CEO de Micron avisa de la crisis de RAM: "Escaseará más en 2027 y 2028 que hoy" fue publicada originalmente en Xataka por Eva R. de Luis .



☞ El artículo completo original de Eva R. de Luis lo puedes ver aquí

Te duelen los dientes y cada vez tenemos más claro uno de los culpables: la contaminación del aire se infiltra en nuestras encías

Te duelen los dientes y cada vez tenemos más claro uno de los culpables: la contaminación del aire se infiltra en nuestras encías

En las grandes ciudades convivimos con la contaminación muchos días del mes, y es fácil escuchar que hay muchas enfermedades que están relacionadas con la exposición a estas partículas, como por ejemplo diversos problemas pulmonares. Pero también tendría sentido pensar que esta polución puede afectar a nuestras encías y, por ende, a nuestros dientes. 

Se han estudiado estos posibles efectos sobre nuestra boca, pero sobre todo en los modelos animales al exponerlos a las partículas finas PM2.5 para saber cómo afecta a la salud oral. Y si concretamos un poco más, vemos que los científicos diseñaron un experimento con 40 ratones macho, distribuyéndolos en distintos grupos para que unos respiraran aire filtrado y otros con estas partículas durante 30 o 60 días. 

Para lograr esta exposición, utilizaron un concentrador de partículas en una zona de tráfico intenso en São Paulo, alcanzando niveles de 600 µg/m³. Una cifra importante, puesto que esta concentración es unas 20 veces superior a la media ambiental real registrada en ese periodo, que fue de más o menos 22 µg/m³. Posteriormente, en una segunda fase, indujeron artificialmente inflamación periodontal en algunos ratones mediante microinyecciones en las encías con lipopolisacárido bacteriano.

Estrés oxidativo. Lo que vieron los investigadores brasileños fue que la exposición a las partículas PM-25 provocó alteraciones inflamatorias y oxidativas en la lengua y el periodonto de los roedores. Observaron también hiperqueratosis, desorganización epitelial y un aumento de los marcadores inflamatorios. 

Sin embargo, lo importante aquí es que la exposición al PM2.5 agravó el daño y redujo la fracción de volumen óseo alveolar únicamente en los ratones a los que se les había inducido previamente la inflamación periodontal. Es decir, el estudio presenta el PM2.5 como un cofactor que empeora una enfermedad preexistente, y no como la causa primaria que origina la periodontitis por sí sola. Además, los científicos midieron la pérdida de hueso alveolar mediante microtomografía, pero en ningún momento evaluaron la movilidad dental ni el desprendimiento o pérdida de dientes. 

Limitaciones. Para trasladar este tipo de estudios al riesgo real que se vive en los humanos, hay que entender que este estudio se ha hecho únicamente en ratones jóvenes machos y la dosis utilizada sirve para probar mecanismos biológicos en un entorno acelerado, pero complica mucho calcular el efecto a largo plazo. 

En humanos hay también algunas pruebas interesantes sobre el efecto de la polución sobre la salud dental. Por ejemplo, un estudio que se hizo en 96 ciudades de China mostró que los aumentos a largo plazo de PM2.5 incrementaban el riesgo de periodontitis entre un 7 y un 9%. 

Otra investigación en Corea del Sur con más de 42.000 participantes vinculó el aumento de partículas PM10 con una mayor prevalencia de esta afección. Pero los resultados no son tan perfectos, puesto que un estudio hecho en Colombia en 2025 no halló ninguna asociación entre los niveles de PM2.5 y la periodontitis grave, a pesar de analizar exposiciones medias de hasta diez años. 

Vía | El Confidencial

Imágenes | Matej 

En Xataka | Más del 80% de los españoles está expuesto a aire contaminado, según Greenpeace. Pero no significa exactamente lo que parece

-
La noticia Te duelen los dientes y cada vez tenemos más claro uno de los culpables: la contaminación del aire se infiltra en nuestras encías fue publicada originalmente en Xataka por José A. Lizana .



☞ El artículo completo original de José A. Lizana lo puedes ver aquí

La isla argentina que no solo tiene una forma redonda casi perfecta sino que además se mueve

La isla argentina que no solo tiene una forma redonda casi perfecta sino que además se mueve

Lo que ves sobre estas líneas no es inteligencia artificial ni un portal a otra dimensión: es una isla que está en Argentina. Una isla que es de todo menos normal y corriente. El nombre le viene que ni pintado: El Ojo. Para empezar, flota. Pero es que además tiene una forma circular que llama la atención por su perfección geométrica (lo mismo le pasa al lago que la rodea). Y aquí no acaban sus particularidades: El ojo parece rotar y cambiar de posición. Con tanta rareza junta, casi parece una obra extraterrestre.

La isla. El Ojo tiene actualmente un diámetro aproximado de 118 metros y bajando, porque se espera que vaya empequeñeciendo por culpa de la erosión. Está situada en el Delta del Paraná y pertenece al municipio de El Escobar, a unos 70 kilómetros de Buenos Aires. 

Y pese a que está ahí, a un paso de la capital argentina, esta isla "se dio a conocer" en 2016, gracias al cineasta Sergio Neuspiller. No obstante, imágenes satelitales de Google Earth demuestran que la isla ya existía en 2003, si bien hay testimonios y fotografías aéreas que apuntan a los años 80.

Pendiente de estudio. Ese terreno de tierra rodeado de agua fascinó al director: "El agua parecía negra pero en realidad era agua totalmente transparente, algo que es casi imposible de encontrar en el delta, pero que tenía un fondo de tierra negro". 

Así que él y el ingeniero hidráulico Ricardo Petroni montaron un crowfunding para una expedición científica en una isla en torno a la que han crecido leyendas de avistamientos de ovnis o de barcos abandonados imposibles para el tamaño de su canal. La idea era bucear por sus aguas, analizar su suelo y plantas, sobrevolarla con drones... pero no alcanzaron su objetivo: requerían 50.000 dólares y apenas recaudaron una quinta parte. 

Eppur si muove. Puede que El Ojo despierte fascinación que invite a pensar en lo paranormal, pero cabe recordar que la naturaleza es fascinante y que su movimiento tiene una explicación científica: la isla gira de forma constante sobre su propio eje por el flujo del río que corre debajo, de modo que sus bordes exteriores rozan constantemente con el canal con un movimiento de cizalla que erosiona y pule la isla para mantenerla de forma casi circular. De ahí que se espera que la isla vaya disminuyendo fruto de esa erosión. 

Ice Circles In The River Llugwy At Betws Y Coed 31 12 08 Discos de hielo observados en diciembre de 2008 en un río al norte de Gales. Hogyn Lleol

Como los discos de hielo. La física que hay detrás es la misma que en los discos de hielo giratorios que se forman en los ríos fríos de todo el mundo, combinando la rotación y el desgaste periférico. En 1997, un primer estudio planteó que la corriente del río crea un remolino bajo el disco que lo hace girar, y que ese giro pule sus bordes al rozar contra la orilla o el hielo cercano, como recoge Science Alert. Además, su velocidad de giro es independiente de su tamaño: discos de 2 y de 80 metros rotan a un ritmo muy similar, algo que desconcertó a los investigadores durante años.

Años después, otros estudios explicaron mejor el motivo real del giro: un equipo belga encontró un mecanismo térmico basado en la anomalía de densidad del agua, que alcanza su punto máximo a 4 °C (al enfriarse cerca del hielo, esa agua se hunde y genera un remolino bajo el disco). En 2025, un equipo de investigación de Singapur confirmó con simulaciones que ese mismo hundimiento de agua fría rompe el equilibrio del sistema y pone a girar el disco por sí solo.

La naturaleza es sabia y fascinante. Ya sea El Ojo o los discos de hielo, queda demostrado que la naturaleza puede generar geometrías casi perfectas sin intervención externa, simplemente mediante la combinación de rotación y erosión sostenida en el tiempo. Y más allá de la curiosidad, el estudio del mecanismo tiene su relevancia: esa combinación de convección térmica y cuerpos en movimiento también sirve para explicar procesos geofísicos más amplios, como la deriva continental o el volcamiento de icebergs.

En Xataka | Una isla artificial para 35.000 personas: el polémico proyecto aprobado en Dinamarca cuya construcción necesita 50 años

En Xataka | Estas islas del Pacífico han logrado algo aparentemente imposible: librarse de las ratas que arrasaron sus boques

Portada | Argentina Government 

-
La noticia La isla argentina que no solo tiene una forma redonda casi perfecta sino que además se mueve fue publicada originalmente en Xataka por Eva R. de Luis .



☞ El artículo completo original de Eva R. de Luis lo puedes ver aquí