#

ciberseguridad

(2 articles)

El Gobierno suspende el contrato de Telefónica para la ciberseguridad del Estado por falta de presupuesto

**Por Ignacio del Castillo** | *Madrid, 2 de junio de 2026 - 05:15* Nuevo capítulo en el culebrón del mega contrato de ciberseguridad del Estado dentro del contrato CORA III, de centralización de servicios digitales y de telecos para la Administración Central. Ahora no hay partida presupuestaria para contratarlo y se suspende sine die la adjudicación a Telefónica. La mesa de contratación del CORA III, del Ministerio de Transformación Digital, resolvió el pasado 26 de mayo aceptar la resolución del Tribunal Administrativo Central de Recursos Contractuales (TACRC) que falló a favor de anular la exclusión de Telefónica del famoso Lote 3 de Ciberseguridad. Telefónica había sido excluida al considerar que uno de sus proveedores -Govertis- no disponía de Plan de Igualdad, imprescindible para contratar con la Administración. Pero el TACRC falló anular esa descalificación, como adelantó EXPANSIÓN el 20 de mayo, por lo que Telefónica volvía a ser el adjudicatario de un contrato de 63,06 millones sin IVA y se imponía a Masorange. La filial de Orange, -en una UTE con TRC y Mnemo, dos firmas de ciberseguridad- fue la primer adjudicataria del Lote 3 de ciberseguridad, ya que logró los mismo puntos que Telefónica en cuanto a oferta técnica, pero se impuso por su oferta económica más barata, de 55 millones por los 63 millones de la de Telefónica. Sin embargo, la UTE de Masorange fue descalificada también por no disponer Mnemo -uno de los socios de la UTE- del imprescindible Plan de Igualdad. ## Sin partida presupuestaria Ahora la mesa admite la anulación de la descalificación de Telefónica, pero inmediatamente después reconoce que no puede adjudicar el contrato por falta de respaldo presupuestario por "la pérdida sobrevenida de la cobertura presupuestaria del expediente, motivada por la anulación de los documentos contables de Retención de Crédito (RC) por parte de los organismos cofinanciadores", según señala el comunicado de la mesa de contratación. Los organismos financiadores del contrato son el IMSERSO (Instituto de Mayores y Servicios Sociales, dependiente del Ministerio de Derechos Sociales y Consumo), INGESA (Instituto Nacional de Gestión Sanitaria, el antiguo INSALUD, dependiente de Sanidad) y la Dirección General de Racionalización y Centralización de la Contratación (DGRCC) dependiente de Hacienda. Por tanto, la mesa ha decidido "dejar en suspenso la tramitación del procedimiento. En consecuencia, la continuidad de la actividad queda paralizada, acordándose no practicar actuación adicional alguna hasta que obre en el expediente constancia fehaciente de que los créditos correspondientes a las citadas entidades han sido nuevamente retenidos y autorizados", señala el documento. ## Después del verano En definitiva, un parón administrativo. Ahora deberá recuperarse la cobertura presupuestaria antes de volver a adjudicar a Telefónica. Eso significa que la adjudicación podría retrasarse hasta después del verano. Mientras tanto, corre el tiempo del recurso Contencioso Administrativo presentado a finales de 2025 por Masorange ante la Audiencia Nacional en contra de su descalificación. **Fuente:** https://www.expansion.com/empresas/tecnologia/2026/06/02/6a1df9b4468aebb6278b4592.html

El gusano Miasma afecta a 73 repositorios de Microsoft GitHub en un importante ataque a la cadena de suministro

**Autor:** Ravie Lakshmanan | **Fecha:** 6 de junio de 2026 Los repositorios de GitHub de Microsoft se han convertido en las últimas víctimas de la continua campaña de ataques a la cadena de suministro protagonizada por el gusano autorreplicante Miasma. El incidente afectó a 73 repositorios de Microsoft distribuidos en cuatro de sus organizaciones de GitHub (Azure, Azure-Samples, Microsoft y MicrosoftDocs), lo que obligó a GitHub a deshabilitar el acceso a dichos repositorios para contener la amenaza. El ataque aprovechó credenciales previamente comprometidas. El mes pasado, el grupo de amenazas TeamPCP infectó el paquete de PyPI "*durabletask*", alojado en la organización Azure de Microsoft, para distribuir un software de robo de información. El investigador de seguridad Paul McCarty señaló que este mismo repositorio se encuentra en el centro de la retirada de este mes. *"Cuando el repositorio en la raíz del compromiso del mes pasado es el epicentro de la retirada de este mes, no es una coincidencia, es la misma herida que se reabre"*, afirmó McCarty. *"Quienquiera que tuviera esas credenciales en mayo, plausible y definitivamente nunca las perdió por completo"*. Lo que hace que esta campaña sea particularmente peligrosa es la forma en que detona la carga útil. El atacante insertó un ejecutor de carga útil de 4,3 MB configurado para ejecutarse automáticamente a través de cinco herramientas de desarrollo: Claude Code, Gemini CLI, Cursor, VS Code y el script de prueba de npm. Un desarrollador solo necesita clonar un repositorio afectado y abrirlo en un agente de codificación con inteligencia artificial para que el malware se ejecute. Una vez activado, el gusano, basado en Bun, recolecta credenciales para AWS, Azure, GCP, Kubernetes, npm y GitHub. Posteriormente, utiliza estos tokens robados para inyectarse en cualquier repositorio al que la víctima tenga permisos de escritura, propagándose de manera autónoma a través del ecosistema. Entre los repositorios deshabilitados se encuentran proyectos críticos de infraestructura de Azure, como *azure-search-openai-demo*, *durabletask* (y sus implementaciones en .NET, Go, JS y MSSQL), *functions-container-action*, *llm-fine-tuning* y *windows-driver-docs*. Según OpenSourceMalware, GitHub logró contener el ataque en solo 105 segundos, aunque el alcance de los usuarios posteriores afectados sigue sin estar claro. Miasma es una variante del gusano Mini Shai-Hulud que TeamPCP publicó a mediados de mayo de 2026. El Shai-Hulud original apareció en septiembre de 2025 como el primer malware autorreplicante observado en el ecosistema npm. Desde entonces, ha mutado a través de npm y PyPI, comprometiendo previamente 32 paquetes de Red Hat y afectando a paquetes de TanStack, Mistral AI y UiPath. El gusano también ha comenzado a omitir por completo el registro de npm. La empresa SafeDep descubrió que estaba insertando código malicioso directamente en los repositorios de origen. A la fecha de esta publicación, más de 80 repositorios públicos en GitHub presentan el patrón de nomenclatura de la campaña Miasma. El problema fundamental no es una vulnerabilidad en npm o GitHub. *"Explota el modelo de confianza en el que se construyen esas plataformas"*, señaló la firma de seguridad FalconFeeds.io en su análisis. *"La suposición de que si un paquete está firmado con una clave válida y publicado por un mantenedor autenticado, es seguro"*. El gusano compromete la clave y al mantenedor, y luego actúa exactamente como un publicador legítimo. Desde la perspectiva del registro, cada evento de publicación maliciosa parece una actualización rutinaria. La orientación hacia los agentes de codificación con inteligencia artificial representa una evolución notable. Los desarrolladores dependen cada vez más de herramientas como Claude Code y Cursor para trabajar con repositorios desconocidos. Un gusano que se activa cuando un agente de IA abre un proyecto explota un nuevo patrón de comportamiento que no existía hace un año. Se trata, en definitiva, de un malware de cadena de suministro diseñado para la era del desarrollo asistido por inteligencia artificial. **Fuente:** https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html?m=1