Una sesión informativa cerrada prepara el escenario para la audiencia de la Cámara sobre los mitos y los riesgos cibernéticos de Anthropic

El Comité de Seguridad Nacional de la Cámara de Representantes está investigando el modelo de inteligencia artificial Mythos de Anthropic en una serie de sesiones informativas y audiencias, mientras proliferan las preguntas sobre si el gobierno federal hará uso de la tecnología promocionada por su capacidad para descubrir vulnerabilidades cibernéticas de forma autónoma y cómo.

El miércoles hubo una sesión informativa a puertas cerradas de Anthropic para el Comité de Seguridad Nacional de la Cámara de Representantes. El presidente del subcomité de ciberseguridad del panel dijo que planea celebrar una audiencia sobre el tema. Y los demócratas del comité están solicitando una reunión informativa clasificada con Anthropic.

Un asistente del comité que asistió a la sesión informativa dijo que incluía una demostración en vivo de Mythos, «permitiendo a los miembros ver de primera mano cómo la IA avanzada puede identificar y razonar a través de vulnerabilidades de software. Lo que vimos reforzó la urgencia de garantizar que las agencias federales, incluidos nuestros ciberdefensores civiles, puedan acceder y desplegar de manera responsable los modelos estadounidenses más avanzados para encontrar y reparar vulnerabilidades antes de que adversarios extranjeros o actores criminales las exploten».

Varios legisladores clave, incluido el demócrata del comité principal Bennie Thompson de Mississippi y el presidente del subcomité cibernético del Partido Republicano Andy Ogles de Tennessee, dijeron a CyberScoop que no pudieron asistir a la sesión informativa del miércoles. Una segunda fuente que asistió dijo que fue una reunión «productiva».

«Los miembros de ambos lados se centraron en preservar la ventaja de Estados Unidos en IA, lo que básicamente se redujo a preservar nuestra ventaja en potencia informática», dijo la fuente. «También hacían preguntas sobre si el gobierno federal estaba utilizando Mythos, incluso sobre dónde está CISA y el impacto de la designación de riesgo de la cadena de suministro».

The Hill informó que la sesión informativa del miércoles fue guiado en el lado antrópico por Logan Graham, del equipo rojo fronterizo de la compañía, y Josh Tilstra, del equipo de políticas y programas de seguridad nacional de la empresa. sigue otra sesión informativa cerrada reciente con Anthropic y OpenAI para el Comité de Seguridad Nacional de la Cámara de Representantes.

Ogles le dijo a CyberScoop que planea celebrar una audiencia de su subcomité relacionada con Mythos, pero no pudo asistir a la sesión informativa del miércoles debido a conflictos de programación. La principal demócrata en el subcomité de Ogle, Delia Ramírez de Illinois, tampoco pudo unirse debido a compromisos previos, pero estaba lista para recibir un resumen del personal sobre la sesión informativa del miércoles, dijo su oficina.

Existe una división sobre qué agencias federales están utilizando Mythos hasta el momento. Por ejemplo: CISA supuestamente no espero la Agencia de Seguridad Nacional es.

La división federal sobre su uso se debe a una lista negra del Departamento de Defensa que calificó a la empresa como un «riesgo para la cadena de suministro» después de Anthropic resistió la presión del Pentágono utilizar su modelo Claude AI en formas a las que la empresa se oponía. El departamento lo dice ha estado usando Mythos para identificar vulnerabilidades cibernéticas a pesar de la lista negra.

Se está gestando una batalla territorial dentro de la administración Trump sobre las pruebas de modelos de IA, informó The Washington Post esta semana. El representante de Connecticut Jim Himes, el principal demócrata en el Comité de Inteligencia de la Cámara de Representantes, dijo esta semana que Sería una “locura” que las agencias de espionaje estadounidenses no tengan acceso temprano a modelos avanzados de IA.

La sesión informativa de Mythos se produjo un día después de que OpenAI anunciara su propia iniciativa de ciberseguridad.

El asistente del comité dijo que «mientras la República Popular China trabaja agresivamente para cerrar la brecha de innovación en IA con los Estados Unidos, el comité sigue centrado en garantizar que el liderazgo de la IA de Estados Unidos se traduzca en una ventaja duradera para la seguridad nacional, no en una ventaja temporal que los adversarios puedan copiar, robar o mercantilizar rápidamente».

Actualizado el 13/05/26: para incluir comentarios de un asistente del comité que asistió a la sesión informativa.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los investigadores dicen que la IA acaba de superar todos los estándares de capacidad cibernética autónoma

Dos de los modelos de inteligencia artificial más avanzados, Claude Mythos Preview de Anthropic y GPT-5.5 de OpenAI, han superado significativamente el ritmo ya acelerado al que los sistemas de IA están completando tareas autónomas de ciberseguridad, según hallazgos separados publicados el miércoles por el Instituto de Seguridad de IA (AISI) del Reino Unido y Palo Alto Networks.

El AISI, que lleva a cabo evaluaciones previas al despliegue de modelos fronterizos de IA en nombre del gobierno británico, dijo que tanto Claude Mythos Preview como GPT-5.5 han superado sustancialmente la tendencia de duplicación que el instituto había estado siguiendo desde finales de 2024. Aún no está claro si los resultados representan un salto de capacidad aislado o el comienzo de una trayectoria nueva y más rápida.

El AISI estimó a principios de este año que el horizonte temporal cibernético de confiabilidad del 80% de los modelos de frontera (una medida de cuánto tiempo lleva a un experto humano una tarea, utilizada como indicador de la autonomía de la IA) se había duplicado aproximadamente cada cinco meses. Eso fue en sí mismo aproximadamente la mitad del tiempo de duplicación de ocho meses que el instituto estimó en noviembre de 2025. Desde entonces, Mythos Preview y GPT-5.5 han superado cualquier línea de tendencia que haya medido el instituto.

«La capacidad cibernética y de software autónoma de Frontier AI está avanzando rápidamente: la duración de las tareas cibernéticas que los modelos fronterizos pueden completar de forma autónoma se ha duplicado en el orden de meses, no de años». el AISI escribió.

La evidencia más clara del salto de capacidad provino de los alcances cibernéticos del AISI, sus simulaciones estructuradas de ataques de múltiples etapas contra redes empresariales pequeñas e indefensas. Un nuevo puesto de control de Claude Mythos Preview se convirtió en el primer modelo en completar ambas gamas del instituto. Resolvió «The Last Ones», un ataque simulado a una red corporativa de 32 pasos, en 6 de 10 intentos, y completó «Cooling Tower», que ningún modelo había resuelto previamente, en 3 de 10 intentos. GPT-5.5 resolvió «Los últimos» en 3 de 10 intentos.

Redes de Palo Alto llegó a conclusiones similares a través de sus propias pruebas. La compañía dijo que comenzó a probar Claude Mythos en abril como socio de lanzamiento del Proyecto Glasswing de Anthropic, y desde entonces ha probado Claude Opus 4.7 y GPT-5.5-Cyber ​​de OpenAI como parte del programa Trusted Access for Cyber ​​de OpenAI.

«Los últimos modelos son extraordinariamente capaces de encontrar vulnerabilidades y convertirlas en rutas de explotación críticas casi en tiempo real», escribió Palo Alto Networks.

La empresa publicó avisos de seguridad. cubriendo 26 CVE que representan 75 problemas (en comparación con un volumen mensual típico de menos de cinco CVE) que se identificaron mediante el escaneo de modelos de IA en más de 130 productos. Se habían solucionado todas las vulnerabilidades importantes de sus productos SaaS y había parches disponibles para todos los productos operados por el cliente.

El AISI tuvo cuidado de señalar los límites de sus datos. Las estimaciones se basan en una cantidad relativamente pequeña de modelos, y las tareas más difíciles del conjunto de pruebas tienen la menor cantidad de datos de comparación humana. Aun así, el instituto dijo que la tendencia general se mantiene: eliminar cualquier modelo del análisis apenas mueve la aguja, desplazando el tiempo estimado de duplicación en menos de un mes en cualquier dirección. Separar la investigación de METROuna organización sin fines de lucro que rastrea la rapidez con la que la IA maneja tareas de software, llegó a una cifra casi idéntica: un tiempo de duplicación de aproximadamente cuatro meses desde finales de 2024.

«Ningún resultado de referencia debe interpretarse como una medida precisa de la capacidad de la IA», escribió el AISI. «De todos modos, la dirección del cambio y el rápido crecimiento han sido consistentes en todos los modelos, opciones metodológicas y datos independientes que examinamos».

Palo Alto Networks describió cuatro prioridades inmediatas para las empresas a medida que estos modelos continúan creciendo en uso: primero, encontrar y corregir vulnerabilidades en el código y las aplicaciones antes de que lo hagan los atacantes. En segundo lugar, reducir la superficie de ataque y utilizar la IA para detectar errores de configuración de seguridad. En tercer lugar, implementar herramientas de detección y respuesta en todos los sistemas, utilizando el aprendizaje automático para detectar amenazas en tiempo real. En cuarto lugar, desarrollar operaciones de seguridad lo suficientemente rápidas como para responder en minutos, porque los ataques impulsados ​​por IA pronto podrían desarrollarse con esa rapidez.

El AISI dijo que está desarrollando evaluaciones más exigentes, incluidos nuevos rangos cibernéticos y la adición de defensas cibernéticas activas, para reflejar mejor las condiciones del mundo real a medida que las capacidades del modelo continúan avanzando.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El Departamento de Justicia publica los fundamentos legales para la recopilación de datos de votantes a nivel nacional

La administración Trump publicó una opinión legal que describe el fundamento jurídico detrás de sus esfuerzos de recopilación de datos de votantes a nivel nacional, justificando un papel federal agresivo en la investigación de la elegibilidad de los votantes, una posición que los tribunales han rechazado repetidamente en litigios relacionados. El memorándumpublicado el martes por la Oficina de Asesoría Legal del Departamento de Justicia, admite que si bien la administración electoral es “principalmente competencia de los estados”, los esfuerzos de la administración son un ejercicio legal de supervisión federal.

El Departamento de Justicia fundamenta ese razonamiento en una disposición de la Ley de Derechos Civiles de 1960, que exige a los funcionarios electorales mantener registros de votantes durante 22 meses después de una elección para poder investigar posibles violaciones de los derechos civiles. Según la lectura del memorando, esa regla de retención también otorga al Fiscal General autoridad para obtener copias de esos registros «cuando lo solicite por escrito».

El memorando también cita varias otras leyes electorales federales – como la Ley para Ayudar a Estados Unidos a Votar, la Ley de Registro Nacional de Votantes y la Ley de Derecho al Voto – como apoyo a los esfuerzos del poder ejecutivo. Sostiene que esos estatutos han requerido durante mucho tiempo que los estados modernicen y aseguren los sistemas de votación (incluidas mejoras de accesibilidad) y mantengan listas de votantes precisas eliminando a los votantes no elegibles.

El memorando sostiene además que la presencia potencial de uno o más no ciudadanos en las listas de votantes estatales es suficiente para desencadenar la recopilación de datos a nivel nacional del gobierno federal y los esfuerzos de intercambio con las autoridades de inmigración.

«Debido a que los extranjeros ilegales no son elegibles para votar, estas leyes de aplicación general también están implicadas por la presencia de un extranjero ilegal en las listas de votantes de un estado», afirma el memorando.

Múltiples tribunales federales han llegado a la conclusión opuesta, desestimando media docena de demandas del Departamento de Justicia y del Departamento de Seguridad Nacional que obligarían a los estados a cumplir. Además, los estados han confirmado repetidamente a través de recuentos, auditorías, investigaciones y demandas que el número de no ciudadanos registrados para votar (y que terminan votando) en las elecciones estadounidenses es infinitesimal.

David Becker, director ejecutivo del Centro de Investigación e Innovación Electoral, señaló en un correo en BlueSky que “6 tribunales, incluidos 2 jueces designados por el actual presidente, piensan que esta 'opinión' no vale ni el papel en el que está escrita”. Becker, ex abogado litigante principal del Departamento de Justicia en la sección de votación de la División de Derechos Civiles, ha argumentado constantemente que el poder ejecutivo y la Casa Blanca no tienen ningún papel legal o constitucional que desempeñar en la investigación del registro de votantes estatales.

Sarah Copeland Hanzas, Secretaria de Estado de Vermont, dio una reacción similar cuando CyberScoop pidió comentarios.

«No vale el papel en el que está impreso», dijo Hanzas en un comunicado. «O los electrones necesarios para almacenar y transmitir 41 páginas de fantasía».

Los funcionarios electorales se han resistido en gran medida a las demandas del gobierno federal. A principios de este año, el Secretario de Estado de Virginia Occidental, Kris Warner, dijo a CyberScoop que no tenía intenciones de entregar más información de la que ya está disponible públicamente.

“Si lo quieren, lo pueden tener: $500 dólares por [anyone to buy] «La lista estatal, pero no obtienen información personal», dijo Warner en una entrevista en enero. «La ley estatal dice que no compartiremos eso y mi trabajo es llevar a cabo la ley establecida por la legislatura de Virginia Occidental».

La incapacidad del gobierno federal para señalar pruebas serias de fraude electoral masivo o votación de no ciudadanos ha llevado a los estados a rechazar los intentos de recopilar datos confidenciales sobre cada votante en su estado, incluidos nombres, números de seguro social, domicilios, historial de votantes y otros detalles.

La administración dice que tiene la intención de cotejar los datos estatales con los registros de inmigración, compartir esos datos con el DHS y las agencias de control de inmigración y, en última instancia, crear su propia lista de votantes elegibles. Una orden ejecutiva emitida por la Casa Blanca a principios de este año buscaba negar fondos federales a los estados que no aceptaban listas de votantes del gobierno federal y ordenó al Fiscal General que investigara a los funcionarios electorales estatales en busca de discrepancias en las listas de votantes. Los grupos de votantes han cuestionado la legalidad de la orden, y los tribunales declararon en gran medida inconstitucional una orden ejecutiva anterior relacionada con las elecciones.

La administración ha demandado a docenas de estados que se han negado a entregar esos datos, aunque aún tiene que convencer a los tribunales del mérito. Un juez calificó los esfuerzos de la administración como “sin precedentes e ilegales” y acusó a la administración de torcer la Ley de Derechos Civiles y otras leyes federales que fueron aprobadas “para proteger victorias en materia de derechos civiles logradas con tanto esfuerzo que permiten el acceso a las urnas” para obtener acceso sin restricciones a los datos de los votantes estatales.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

IA armada: la nueva frontera del fraude y la suplantación de identidad

Los ejecutivos empresariales de hoy están atravesando un panorama complejo de desafíos impulsados ​​por la IA, pero ninguno es más urgente que la rápida escalada del fraude generado por la IA.

Los estafadores están utilizando la IA generativa como arma para automatizar la suplantación de identidad y producir en masa identidades sintéticas a una escala y un ritmo que están dejando obsoletas las defensas de larga data de las empresas. Este ya no es un juego lento del gato y el ratón; es una carrera armamentista de alta velocidad.

Para proteger la integridad de sus plataformas, los líderes empresariales (particularmente en sectores de infraestructura crítica) deben ir más allá de las evaluaciones de riesgos periódicas y comenzar a aprovechar una nueva generación de herramientas que permitan que las defensas se repitan en días en lugar de meses.

La IA generativa como multiplicador del fraude

Fernanda Sottil es directora senior de estrategia de Incode Technologies.

Mientras que las empresas legítimas utilizan la IA generativa para lograr eficiencia, los estafadores la aprovechan para escalar sus ataques. Estamos siendo testigos de un aumento de 100 veces en las identidades sintéticas y de un aumento de siete veces en las suplantaciones de identidad impulsadas por deepfake en los últimos 24 meses. El Centro de Servicios Financieros de Deloitte predice Pérdidas por fraude habilitadas por IA podría alcanzar los 40.000 millones de dólares en Estados Unidos para 2027, frente a los 12.300 millones de dólares en 2023.

Esto ya no es sólo un problema técnico administrativo; se ha convertido en una de las principales preocupaciones para el liderazgo de bancos, fintechs y empresas de telecomunicaciones. Tres cuartas partes (72%) de Los líderes empresariales anticipan El fraude generado por IA, incluidos los deepfakes, será uno de los principales desafíos operativos en 2026, según un informe de Experian. Casi la mitad (46%) de las empresas encuestadas por Incode en 2025 reportado un aumento anual en el fraude de IA generativa y deepfake.

Los malos actores ahora pueden perpetrar fraude a escala atacando a múltiples víctimas al mismo tiempo utilizando los mismos o menos recursos. En consecuencia, lo que está en juego ha aumentado rápidamente. Las empresas ahora deben encontrar formas más efectivas de distinguir entre la realidad y la ficción antes de que estos ataques comprometan la confianza, los ingresos y la continuidad operativa.

La nueva carrera armamentista

La prevención del fraude siempre ha sido un juego constante de saltos. Ahora, sin embargo, las empresas deben adoptar defensas muy avanzadas mientras trabajan para frustrar a los estafadores que tienen acceso a las mismas herramientas de inteligencia artificial y no tienen barreras legales.

Según algunas estimaciones, el 80% del fraude es fácilmente detectable, mientras que el 20% restante requiere experiencia de alto nivel. Ahí es donde falla el desempeño de la mayoría de los proveedores. Los estafadores sofisticados no sólo son más capaces de suplantar identidades, sino que también están cada vez más conectados en red, compartiendo inteligencia sobre cómo eludir defensas específicas de la empresa.

Agilidad como principal métrica de seguridad

En este entorno, el “Benchmark de 7 días” es fundamental. Un modelo de defensa debe poder identificar un nuevo vector de ataque, volver a entrenar sus conjuntos de datos e implementar un modelo de mitigación actualizado en un plazo de 7 a 10 días.

Una de las razones por las que tantas organizaciones siguen siendo vulnerables a esta nueva generación de ataques es que dependen de proveedores externos cuyos ciclos de actualización pueden tardar meses en probarse e implementarse. La defensa moderna requiere un enfoque como visión profunda: una combinación de aprendizaje automático, comprobaciones de comportamiento y comprobaciones de dispositivos que identifican inyecciones de cámaras y fraudes de documentos sintéticos y verifican que el usuario es una persona real.

Lista de verificación de defensa: 4 preguntas para cada proveedor

Para reducir esta “brecha de velocidad”, los ejecutivos deben observar más de cerca qué tan bien equipados están sus proveedores para abordar esta nueva generación de amenazas. Aquí hay cuatro preguntas puntuales para explorar:

  1. «¿Qué tan precisa es su capacidad de reconocimiento facial? ¿Y qué certificaciones de terceros posee para entornos móviles?» Los ejecutivos deben buscar soluciones que hayan sido validadas de forma independiente según los estándares internacionales más rigurosos para pruebas de falsificación biométrica, como iBeta Nivel 3 cumplimiento tanto en iOS como en Android, que simulan atacantes con buenos recursos que utilizan máscaras hiperrealistas de nivel profesional.
    • Si bien muchos proveedores luchan por lograr la coherencia en varios dispositivos, una solución de primer nivel logrará una tasa de error del 0 %. (En un Instituto Nacional de Estándares y Tecnología de 2024 (NIST) evaluación de 158 desarrolladores diferentes, utilizando galerías de fotografías policiales, Visa y Border, Incode ocupa el puesto número 1 de todos los proveedores de verificación de identidad de soluciones completas).
    • Además, evalúe la precisión y el rendimiento de los algoritmos utilizados en el análisis facial en una variedad de casos de uso, incluidos estimación de edadgarantizando que la tecnología sea imparcial y altamente precisa para diversas poblaciones de usuarios. (Una vez más, Incode obtuvo el primer puesto marcas en Evaluación de la tecnología de análisis facial del NIST para lograr las tasas más bajas de error y falsos positivos).
  2. «¿Cómo se miden e informan sus propias tasas de error?» Exija un enfoque riguroso y auditado que proporcione métricas claras sobre falsos positivos y falsos negativos para cada sesión.
  3. «¿Es usted propietario de su tecnología o tiene licencia?» Esto determina la velocidad de iteración. Las actualizaciones deberían realizarse internamente en unos días, no en ciclos de desarrollo de meses dictados por un tercero.
  4. “¿Cómo comparte su red inteligencia para detectar a los reincidentes?” Pregunte si el proveedor puede compartir datos biométricos, VPN y de red entre toda su base de clientes para bloquear proactivamente a los estafadores conocidos antes de que lleguen a su sistema.

(Para obtener una guía más completa sobre cómo seleccionar un proveedor de verificación de identidad, recomendamos obtener una copia gratuita del Cuadrante Mágico de Gartner para la verificación de identidad.)

Proteja sus defensas contra los estafadores basados ​​en IA

La era de tratar la verificación de identidad como una casilla de verificación de cumplimiento estática ha terminado. A medida que Internet hace que la suplantación de identidad sea más fácil que nunca, corresponde a los líderes garantizar que sus defensas puedan evolucionar a la velocidad del adversario.

Audite su ecosistema de proveedores hoy: exija tecnología patentada que se repita en días, insista en certificaciones independientes de primer nivel para entornos móviles y priorice redes que compartan inteligencia en tiempo real. Las organizaciones que traten la confianza como una capacidad estratégica central prosperarán; aquellos que sigan siendo reactivos se encontrarán cada vez más vulnerables en un mundo donde la realidad se vuelve cada vez más maleable.

Fernanda Sottil es directora senior de estrategia de Incode Technologies, una empresa líder en verificación de identidad.

Más información: Descubra cómo Incode ayuda a las organizaciones líderes a eliminar el fraude antes de que suceda.

Fernanda Sotil

Escrito por Fernanda Sottil

Fernanda Sottil es directora senior de estrategia de Incode Technologies, una empresa líder en verificación de identidad.

Microsoft parchea 138 vulnerabilidades, incluidas fallas de DNS y Netlogon RCE – CYBERDEFENSA.MX

Microsoft lanzó el martes parches para 138 vulnerabilidades de seguridad que abarca su cartera de productos, aunque ninguno de ellos ha sido catalogado como de conocimiento público o bajo ataque activo.

De los 138 defectos, 30 están clasificados como críticos, 104 como importantes, tres como moderados y uno como de gravedad baja. Hasta 61 vulnerabilidades se clasifican como errores de escalada de privilegios, seguidas de 32 de ejecución remota de código, 15 de divulgación de información, 14 de suplantación de identidad, ocho de denegación de servicio, seis de omisión de funciones de seguridad y dos fallas de manipulación.

La lista de actualizaciones también incluye una vulnerabilidad que fue reparada por AMD (CVE-2025-54518puntuación CVSS: 7,3) este mes. Se relaciona con un caso de aislamiento inadecuado de recursos compartidos dentro del caché de operación de la CPU en productos basados ​​en Zen 2 que podría permitir a un atacante corromper instrucciones ejecutadas en un nivel de privilegio diferente, lo que podría resultar en una escalada de privilegios.

Los parches también son además de 127 fallos de seguridad que Google ha abordado en Chromium, que forma la base del navegador Edge de Microsoft.

Una de las vulnerabilidades más graves parcheadas por Redmond es CVE-2026-41096 (Puntuación CVSS: 9,8), una falla de desbordamiento de búfer basada en montón que afecta al DNS de Windows y que podría permitir que un atacante no autorizado ejecute código a través de una red.

«Un atacante podría explotar esta vulnerabilidad enviando una respuesta DNS especialmente diseñada a un sistema Windows vulnerable, provocando que el cliente DNS procese incorrectamente la respuesta y corrompa la memoria», dijo Microsoft. «En ciertas configuraciones, esto podría permitir al atacante ejecutar código de forma remota en el sistema afectado sin autenticación».

Ciberseguridad

Microsoft también corrigió varias fallas clasificadas como críticas e importantes:

  • CVE-2026-42826 (Puntuación CVSS: 10,0): exposición de información confidencial a un actor no autorizado en Azure DevOps que permite a un atacante no autorizado revelar información a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-33109 (Puntuación CVSS: 9,9): un control de acceso inadecuado en Azure Managed Instance para Apache Cassandra que permite a un atacante autorizado ejecutar código a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-42898 (Puntuación CVSS: 9,9): una vulnerabilidad de inyección de código en Microsoft Dynamics 365 (local) que permite a un atacante autorizado ejecutar código a través de una red.
  • CVE-2026-42823 (Puntuación CVSS: 9,9): un control de acceso inadecuado en Azure Logic Apps que permite a un atacante autorizado elevar privilegios en una red.
  • CVE-2026-41089 (Puntuación CVSS: 9,8): un desbordamiento de búfer basado en pila en Windows Netlogon que permite a un atacante no autorizado ejecutar código a través de una red sin necesidad de iniciar sesión o tener acceso previo enviando una solicitud de red especialmente diseñada a un servidor de Windows que actúa como controlador de dominio.
  • CVE-2026-33823 (Puntuación CVSS: 9,6): una autorización inadecuada en Microsoft Teams que permite a un atacante autorizado revelar información a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-35428 (Puntuación CVSS: 9,6): una vulnerabilidad de inyección de comandos en Azure Cloud Shell que permite a un atacante no autorizado realizar suplantación de identidad en una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40379 (Puntuación CVSS: 9,3): exposición de información confidencial a un actor no autorizado en Azure Entra ID que permite a un atacante no autorizado realizar suplantación de identidad en una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40402 (Puntuación CVSS: 9,3): un usuario liberado en Windows Hyper-V que permite a un atacante no autorizado obtener privilegios del SISTEMA y acceder al entorno host de Hyper-V.
  • CVE-2026-41103 (Puntuación CVSS: 9,1): una implementación incorrecta del algoritmo de autenticación en el complemento SSO de Microsoft para Jira y Confluence que permite a un atacante no autorizado obtener acceso no autorizado a Jira o Confluence como un usuario válido y realizar acciones con los mismos permisos que la cuenta comprometida.
  • CVE-2026-33117 (Puntuación CVSS: 9,1): una autenticación incorrecta en Azure SDK que permite a un atacante no autorizado eludir una característica de seguridad en una red.
  • CVE-2026-42833 (Puntuación CVSS: 9,1): una ejecución con privilegios innecesarios en Microsoft Dynamics 365 (local) que permite a un atacante autorizado ejecutar código a través de una red y obtener la capacidad de interactuar con las aplicaciones y el contenido de otros inquilinos.
  • CVE-2026-33844 (Puntuación CVSS: 9,0): una validación de entrada incorrecta en Azure Managed Instance para Apache Cassandra que permite a un atacante autorizado ejecutar código a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40361 (Puntuación CVSS: 8,4): una vulnerabilidad de uso después de la liberación en Microsoft Office Word que permite a un atacante no autorizado ejecutar código localmente sin requerir la interacción del usuario.
  • CVE-2026-40364 (Puntuación CVSS: 8,4): una vulnerabilidad de confusión de tipos en Microsoft Office Word que permite a un atacante no autorizado ejecutar código localmente sin requerir la interacción del usuario.

«Esta vulnerabilidad crítica de elevación de privilegios permite a un atacante no autorizado hacerse pasar por un usuario existente presentando credenciales falsificadas, evitando así Entra ID», dijo Adam Barnett, ingeniero de software líder en Rapid7, sobre CVE-2026-41103.

Jack Bicer, director de investigación de vulnerabilidades de Action1, descrito CVE-2026-42898 como una falla crítica que permite a un atacante autenticado con privilegios bajos ejecutar código arbitrario a través de la red manipulando los datos de la sesión del proceso dentro de Dynamics CRM.

«Sin necesidad de interacción del usuario y con el potencial de impactar los sistemas más allá del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con sólo acceso básico podría convertir un servidor de aplicaciones empresariales en una plataforma de ejecución remota», dijo Bicer.

Ciberseguridad

«El compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, información financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotación exitosa podría llevar a un compromiso organizacional más amplio y a una interrupción operativa».

También se recomienda a las organizaciones que actualicen los certificados de arranque seguro de Windows a sus homólogos de 2023 antes del próximo mes, cuando los certificados emitidos en 2011 caduquen. Microsoft anunció el cambio por primera vez en noviembre de 2025.

«La actualización más crítica que no es CVE implica la implementación obligatoria de certificados de arranque seguro actualizados», dijo Rain Baker, especialista senior en respuesta a incidentes de Nightwing. «Los dispositivos que no reciben estas actualizaciones antes de la fecha límite del 26 de junio enfrentan ‘fallos de seguridad catastróficos a nivel de arranque’ o estados de seguridad degradados. Asegúrese de que toda su flota rote con éxito a las nuevas anclas de confianza antes de la fecha límite del 26 de junio de 2026».

Más de 500 CVE en 2026 hasta ahora

Según Satnam Narang, ingeniero senior de investigación de Tenable, Microsoft ya ha parcheado más de 500 CVE en cinco meses del año. Este gran volumen de correcciones refleja una tendencia más amplia de la industria en la que el descubrimiento de vulnerabilidades ha alcanzado nuevos máximos, y una gran parte de ellas se han identificado mediante enfoques impulsados ​​por inteligencia artificial (IA).

Microsoft, en un informe publicado el martes, dijo que se espera que el descubrimiento de vulnerabilidades asistido por IA aumente la escala de los lanzamientos de Patch Tuesday en los próximos meses, y agregó que 16 de las fallas reparadas este mes en la red de Windows y la pila de autenticación se identificaron a través de su nuevo sistema de descubrimiento de vulnerabilidades multimodelo impulsado por IA, con nombre en código. MDASH (abreviatura de metrodel mes pasadodel agentico senvase harnés).

«En el lanzamiento de este mes, Microsoft descubrió una mayor proporción de los problemas abordados, en comparación con meses anteriores», dijo Tom Gallagher, vicepresidente de ingeniería del Centro de respuesta de seguridad de Microsoft, dicho. «Muchos de estos surgieron a través de inversiones e investigaciones en IA a través de nuestros equipos de ingeniería e investigación, incluido el uso del nuevo arnés de escaneo multimodelo impulsado por IA de Microsoft».

Microsoft también enfatizó que la escala y la velocidad del descubrimiento de vulnerabilidades provocadas por la IA pueden aumentar las demandas operativas y requieren un enfoque consistente y disciplinado para la gestión de riesgos a fin de garantizar que los problemas se mitiguen rápidamente y se solucionen de manera oportuna.

«Manténgase actualizado sobre los sistemas operativos, productos y parches compatibles, y revise la velocidad y consistencia de su cadencia de parches», dijo Gallagher. «Triaje por exposición e impacto, no por recuento bruto».

Otras recomendaciones descritas por Microsoft incluyen reducir la exposición innecesaria a Internet, mejorar la higiene de la configuración, eliminar la autenticación heredada, habilitar la autenticación multifactor (MFA), aplicar controles de acceso estrictos, segmentar entornos para contener incidentes e invertir en detección y respuesta.

«El trabajo de encontrar y solucionar vulnerabilidades continúa volviéndose más rápido, más amplio y más riguroso en toda la industria», afirmó el gigante tecnológico. «Lo que animamos a su vez es una mirada reflexiva para ver si las prácticas que funcionaron bien para el panorama de parches de hace unos años todavía se adaptan bien al rumbo que lleva el panorama».

«Los fundamentos no han cambiado. El ritmo al que deben aplicarse está cambiando, y las organizaciones que se ajusten a él serán las mejor posicionadas para lo que viene después».

Empresa energética azerbaiyana afectada por repetida explotación de Microsoft Exchange – CYBERDEFENSA.MX

Un actor de amenazas con afiliaciones a China ha sido vinculado a una «intrusión de múltiples ondas» dirigida a una compañía de petróleo y gas azerbaiyana no identificada entre finales de diciembre de 2025 y finales de febrero de 2026, lo que marca una expansión de sus objetivos.

La actividad ha sido atribuido por Bitdefender con confianza moderada a alta a un grupo de hackers conocido como Gorrión famoso (también conocido como UAT-9244), que comparte cierto nivel de superposición táctica con grupos rastreados bajo los apodos Earth Estries y Salt Typhoon.

El ataque allana el camino para el despliegue de dos puertas traseras distintas en tres oleadas distintas: Deed RAT (también conocido como Snappybee), un sucesor de ShadowPad que utilizan múltiples grupos de espionaje del nexo con China, y TernDoor, que fue descubierto recientemente en ataques dirigidos a infraestructuras de telecomunicaciones en América del Sur desde 2024.

Ciberseguridad

Lo notable de la campaña es que aprovechó repetidamente el mismo punto de entrada vulnerable de Microsoft Exchange Server a pesar de varios intentos de remediación, intercambiando puertas traseras cada vez: Deed RAT el 25 de diciembre de 2025, TernDoor a finales de enero/principios de febrero de 2026 y un Deed RAT modificado a finales de febrero de 2026. Se estima que los atacantes explotaron la cadena ProxyNotShell para obtener acceso inicial.

«Este ataque extiende la conocida victimología de FamousSparrow a una región donde el papel de Azerbaiyán en la seguridad energética europea ha aumentado materialmente tras la expiración en 2024 del acuerdo de tránsito de gas entre Rusia y Ucrania y las interrupciones del Estrecho de Ormuz en 2026», dijo la empresa rumana de ciberseguridad en un informe compartido con The Hacker News.

«La intrusión ilustra que los actores explotarán y volverán a explotar la misma ruta de acceso hasta que se parchee la vulnerabilidad original, se roten las credenciales comprometidas y se interrumpa por completo la capacidad del atacante para regresar».

Se dice que el acceso inicial fue seguido por intentos de implementar web shells para establecer un punto de apoyo persistente y, finalmente, implementar Deed RAT utilizando una técnica evolucionada de carga lateral de DLL que aprovecha el binario legítimo de LogMeIn Hamachi para cargar y lanzar una DLL no autorizada que es responsable de ejecutar la carga útil principal.

«A diferencia de la carga lateral de DLL estándar que se basa en un simple reemplazo de archivos, este método anula dos funciones exportadas específicas dentro de la biblioteca maliciosa», explicó Bitdefender. «Esto crea un disparador de dos etapas que controla la ejecución del cargador Deed RAT a través del flujo de control natural de la aplicación host, evolucionando aún más las capacidades de evasión de defensa de la carga lateral de DLL tradicional».

También se ha descubierto que los ataques realizan movimientos laterales para ampliar su acceso dentro de la red comprometida y establecer un punto de apoyo redundante para garantizar la resiliencia en caso de que la actividad sea detectada y eliminada.

Ciberseguridad

La segunda ola, por otro lado, tuvo lugar casi un mes después de la intrusión inicial, con el adversario intentando sin éxito emplear la carga lateral de DLL para soltar TernDoor mediante Mofu Loader, un cargador de código shell anteriormente atribuido a GroundPeony.

La empresa azerbaiyana fue atacada por tercera vez a finales de febrero de 2026, cuando los actores de amenazas intentaron una vez más implementar una versión modificada de Deed RAT, lo que indica esfuerzos activos para refinar y evolucionar su arsenal de malware. Este artefacto utiliza «sentinelonepro [.]com» para comando y control (C2).

«Esta intrusión no debe verse como un compromiso aislado, sino como una operación sostenida y adaptativa realizada por un actor que repetidamente buscó recuperar y ampliar el acceso dentro del entorno de la víctima», dijo Bitdefender. «A lo largo de múltiples oleadas de actividad, se revisó la misma ruta de acceso, se introdujeron nuevas cargas útiles y se establecieron puntos de apoyo adicionales, lo que subraya un alto grado de persistencia y disciplina operativa».

Daybreak es la respuesta de OpenAI a la carrera armamentista de la IA en ciberseguridad

OpenAI ha presentado Daybreak, una iniciativa de ciberseguridad que combina los grandes modelos de lenguaje de la compañía con su marco agente Codex para ayudar a las organizaciones a identificar, parchear y validar vulnerabilidades de software durante todo el ciclo de vida de desarrollo.

La plataforma se basa en tres niveles de modelo: GPT-5.5 para uso general, GPT-5.5 con Trusted Access for Cyber ​​para flujos de trabajo de seguridad defensiva verificados y GPT-5.5-Cyber, una variante más permisiva destinada a casos de uso especializados, como equipos rojos autorizados y pruebas de penetración. Cada nivel conlleva diferentes niveles de protección y controles de acceso, y el nivel más capaz se combina con una verificación de identidad más sólida y una supervisión a nivel de cuenta.

«Para la ciberdefensa, significa detectar el riesgo antes, actuar antes y ayudar a que el software sea resistente desde el diseño». una publicación de blog de la empresa lee.

OpenAI no respondió a la solicitud de CyberScoop de más comentarios.

El amanecer llega semanas después de que Anthropic presentara el Proyecto Glasswing, construido alrededor de Claude Mythos Preview, un sistema de inteligencia artificial centrado en la ciberseguridad que Anthropic describió como capaz de identificar de forma autónoma vulnerabilidades de software a escala. Anthropic ha mantenido el acceso a Mythos estrictamente restringido, citando tanto preocupaciones de seguridad como consideraciones de seguridad nacional, y no ha puesto el modelo a disposición comercial.

Un enfoque escalonado para el acceso

La estructura de Daybreak refleja un esfuerzo deliberado para calibrar el acceso frente al riesgo que presentan estos modelos. El modelo estándar GPT-5.5 está disponible para trabajos generales de empresas y desarrolladores. GPT-5.5 con Trusted Access for Cyber ​​está dirigido a profesionales de la seguridad que participan en flujos de trabajo defensivos, incluida la clasificación de vulnerabilidades, el análisis de malware, la ingeniería de detección y la validación de parches. GPT-5.5-Cyber, el nivel de mayor capacidad, se encuentra actualmente en versión preliminar y reservado para flujos de trabajo especializados en condiciones controladas.

OpenAI ha planteado los controles de acceso como una respuesta a la naturaleza de doble uso de la tecnología subyacente. La empresa reconoció que las mismas capacidades de inteligencia artificial que permiten a los defensores comprender las relaciones entre bases de código, identificar vulnerabilidades sutiles y acelerar la remediación podrían usarse indebidamente. La plataforma combina una capacidad ampliada con lo que OpenAI describe como confianza, verificación, salvaguardias proporcionales y responsabilidad.

«No creemos que sea práctico o apropiado decidir de forma centralizada quién puede defenderse», dijo la empresa. en una publicación de blog anterior relacionado con el programa Trusted Access for Cyber. «En lugar de eso, nuestro objetivo es permitir que haya tantos defensores legítimos como sea posible, con un acceso basado en la verificación, las señales de confianza y la rendición de cuentas».

Socios de la industria y debates gubernamentales

Varias empresas importantes de tecnología y ciberseguridad ya están trabajando dentro del marco Trusted Access for Cyber, incluidas Cisco, Oracle, CrowdStrike, Palo Alto Networks, Cloudflare, Fortinet, Akamai y Zscaler.

Anthony Grieco, director de seguridad y confianza de Cisco, describió la tecnología como un «multiplicador de fuerza para los defensores», y señaló que modelos como GPT-5.5 están cambiando el ritmo de las operaciones de seguridad, desde la investigación de incidentes hasta la reducción proactiva de la exposición. Añadió que el valor de la tecnología no reside únicamente en el modelo sino en el marco empresarial construido a su alrededor.

A nivel federal, la administración Trump está sopesando cómo se utilizará Mythos de Anthropic para proteger las redes gubernamentales, y el CIO federal, Greg Barbaccia, le dijo a CyberScoop el mes pasado que ve su potencial para fortalecer las defensas cibernéticas federales y las importantes incertidumbres que quedan sobre cómo se comportaría en condiciones del mundo real.

En otra parte, La Comisión Europea está en conversaciones con OpenAI. sobre el posible acceso a sus modelos avanzados de IA para identificar vulnerabilidades de ciberseguridad.

Otros expertos de la industria dijeron a CyberScoop que si bien estos modelos son muy buenos para encontrar vulnerabilidades, eso es sólo una parte del rompecabezas cuando se trata de un plan de seguridad empresarial.

«La cuestión que determina el impacto de una infracción no es qué tan rápido se encuentra la vulnerabilidad. Es qué tan lejos puede llegar una identidad comprometida antes de que alguien sepa que está comprometida», dijo Doug Merritt, presidente y director ejecutivo de Aviatrix, una empresa de seguridad en la nube. «Ese es un problema de infraestructura: ¿qué puede alcanzar cada carga de trabajo, en cada ruta, independientemente de si se ha detectado la infracción? Ninguna herramienta de parcheo responde a eso. La contención sí lo hace».

Jared Atkinson, CTO de SpecterOps, una empresa de gestión de identidades, dice que los defensores deben centrarse en lo que los atacantes pueden alcanzar una vez dentro, mientras siguen trabajando para identificar las vulnerabilidades más rápido.

«La IA acelerará partes de las operaciones de seguridad ofensivas, pero no cambia fundamentalmente el problema subyacente que enfrentan los defensores. La mayoría de las organizaciones todavía luchan por ver y gestionar las rutas de ataque que conectan el acceso inicial a los sistemas y datos críticos», afirmó. «A medida que estas herramientas maduran, la visibilidad de la exposición de la identidad y las rutas de ataque posteriores al compromiso se vuelve cada vez más urgente».

Una competencia cada vez mayor

La dinámica competitiva de ciberseguridad entre Anthropic y OpenAI se ha ido gestando durante meses. OpenAI anunció públicamente el programa Trusted Access for Cyber ​​antes del lanzamiento de Glasswing de Anthropic y desde entonces lo ha ampliado a miles de personas y organizaciones. En abril, la compañía lanzó GPT-5.4 Cyber, una variante de modelo optimizada específicamente para tareas de ciberseguridad, incluidas pruebas e investigación de vulnerabilidades, regidas por requisitos de verificación de identidad y conocimiento de su cliente.

Los expertos en ciberseguridad de Estados Unidos y el Reino Unido han descrito a Claude Mythos como una mejora significativa con respecto a los modelos fronterizos anteriores en la identificación de vulnerabilidades de ciberseguridad, aunque continúa el debate sobre su impacto práctico en la seguridad de la información. GPT-5.4 Cyber ​​también se ha perfeccionado para pruebas e investigación de vulnerabilidades, y OpenAI indica que tiene la intención de realizar mejoras iterativas a medida que el programa madure.

La intención declarada de OpenAI es ampliar el acceso a los modelos más capaces de Daybreak a lo largo del tiempo, trabajando junto con socios de la industria y el gobierno mientras implementa lo que describe como «modelos cada vez más con capacidad cibernética» a través de un enfoque de implementación iterativo. La compañía ha indicado que es cautelosa a la hora de ejercer demasiado control centralizado sobre qué sectores o industrias participan en el programa.

El director ejecutivo Sam Altman planteó la iniciativa en términos amplios. «La IA ya es buena y está a punto de volverse súper buena en ciberseguridad» escribió en X. «Nos gustaría empezar a trabajar con tantas empresas como sea posible ahora para ayudarlas a protegerse continuamente».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El sistema de inteligencia artificial MDASH de Microsoft encuentra 16 fallas de Windows solucionadas en el parche del martes – CYBERDEFENSA.MX

Microsoft ha presentado un nuevo sistema impulsado por inteligencia artificial (IA) multimodelo llamado MDASH para facilitar el descubrimiento y la corrección de vulnerabilidades a escala, y agregó que algunos clientes lo están probando como parte de una vista previa privada limitada.

MDASH, abreviatura de metrodel mes pasadodel agentico senvase harness, está diseñado como un sistema independiente del modelo que utiliza agentes de inteligencia artificial personalizados para diferentes clases de vulnerabilidad para descubrir, validar y probar de forma autónoma defectos explotables en bases de código complejas como Windows.

«A diferencia de los enfoques de un solo modelo, el arnés organiza más de 100 agentes de IA especializados en un conjunto de modelos fronterizos y destilados para descubrir, debatir y probar errores explotables de un extremo a otro», dijo Taesoo Kim, vicepresidente de seguridad de agentes de Microsoft. dicho.

Ciberseguridad

MDASH se concibe como una «canalización estructurada» que ingiere una base de código y produce hallazgos validados y probados a través de una serie de acciones.

Comienza analizando el código fuente para construir un modelo de amenaza y una superficie de ataque, ejecutando agentes «auditores» especializados sobre rutas de código candidato para señalar problemas potenciales, ejecutando un segundo conjunto de agentes «debatientes» que validan los hallazgos, agrupando hallazgos semánticamente equivalentes y finalmente demostrando la existencia de las vulnerabilidades.

El sistema funciona con un panel configurable de modelos, con modelos de última generación (SOTA) utilizados para el razonamiento, modelos destilados para la validación de pases de gran volumen y un segundo modelo SOTA separado para contrapunto independiente.

«El desacuerdo entre modelos es en sí mismo una señal: cuando un auditor señala algo como sospechoso y el polemista no puede refutarlo, la credibilidad posterior de ese hallazgo aumenta», explicó Microsoft. «Un auditor no razona como un polemista, que no razona como un probador. Cada etapa del oleoducto tiene su propia función, régimen rápido, herramientas y criterios de parada».

Redmond señaló que los agentes especializados se construyeron en base a vulnerabilidades y exposiciones comunes (CVE) pasadas y sus parches. También dijo que la arquitectura permite la portabilidad entre generaciones de modelos.

MDASH ya se puso a prueba y se descubrieron 16 de las vulnerabilidades que se solucionaron en el lanzamiento del martes de parches de este mes. Las deficiencias abarcan toda la pila de autenticación y redes de Windows, incluidas dos fallas críticas que podrían allanar el camino para la ejecución remota de código:

  • CVE-2026-33824 (Puntuación CVSS: 9,8): una vulnerabilidad de doble liberación en «ikeext.dll» que podría permitir que un atacante no autenticado envíe paquetes especialmente diseñados a una máquina Windows con Internet Key Exchange (IKE) versión 2 habilitada, lo que lleva a la ejecución remota de código.
  • CVE-2026-33827 (Puntuación CVSS: 8.1): una vulnerabilidad de condición de carrera en Windows TCP/IP («tcpip.sys») que permite a un atacante no autorizado enviar un paquete IPv6 especialmente diseñado a un nodo de Windows donde IPSec está habilitado, lo que lleva a la explotación de la ejecución remota de código.

La noticia de MDASH sigue al debut del Proyecto Glasswing y OpenAI Daybreak de Anthropic, los cuales son iniciativas de ciberseguridad impulsadas por IA para acelerar el descubrimiento, la validación y la remediación de vulnerabilidades antes de que puedan ser descubiertas por malos actores.

«La implicación estratégica es clara: el descubrimiento de la vulnerabilidad de la IA ha pasado de la curiosidad de la investigación a la defensa de nivel de producción a escala empresarial, y la ventaja duradera radica en el sistema de agentes alrededor del modelo en lugar de cualquier modelo en sí», dijo Kim.

La mayoría de los programas de reparación nunca confirman que la solución realmente funcionó – CYBERDEFENSA.MX

Los equipos de seguridad nunca han tenido mejor visibilidad de sus entornos y nunca han sido peores a la hora de confirmar que lo que reparan permanece fijo.

El informe M-Trends 2026 de Mandiant sitúa el tiempo medio de explotación en un estimado negativo de siete días. El DBIR 2025 de Verizon sitúa el tiempo medio para remediar las vulnerabilidades de los dispositivos perimetrales en 32 días. Es comprensible que estas cifras hayan impulsado a la industria hacia una respuesta clara: priorizar mejor, parchear más rápido. Ese consejo es necesario. También está incompleto. Porque la pregunta que todavía no recibe suficiente atención es la siguiente: cuando aplicas el parche, ¿cómo sabes que funcionó?

Los mitos no cambiaron el problema. Cambió la velocidad y facilidad de explotación.

Las discusiones sobre el impacto de la IA se han centrado en la velocidad: el desarrollo de exploits es cada vez más barato, más rápido y menos dependiente de las habilidades humanas de élite.

Para la remediación, esto cambia lo que está en juego. Muchas correcciones se marcan como «remediadas» cuando lo que realmente sucedió fue un parche del proveedor que resultó ser evitable, o una solución alternativa que dependía de que los atacantes se comportaran de cierta manera. Esas solían ser apuestas bastante seguras. Ya no lo son. La cuestión ya no es la velocidad de la remediación. La pregunta es si su solución realmente eliminó la exposición o simplemente movió el ticket a «Listo».

Parche perfecto, pero aún vulnerable

No todas las exposiciones se pueden parchear. Una regla de firewall débil deja la puerta abierta, por ejemplo. Se descubrió que la regla de política fue reescrita y supuestamente aplicada. ¿Pero lo fue? Cuando se aplica un parche, obtienes confirmación. Cuando se establece un privilegio, o se configura una política EDR o una configuración SIEM, es necesario realizar una prueba para verificar que haya surtido efecto.

La costura organizacional donde las semanas desaparecen

Incluso con hallazgos validados y de alta señal, el retraso entre la identificación y la remediación es principalmente organizacional. Encuentras el riesgo. No eres dueño de la solución. Los equipos que lo poseen operan en diferentes cronogramas con diferentes prioridades. Los hallazgos no se consolidan en acciones que la ingeniería pueda ejecutar, por lo que la señal se pierde nuevamente.

En entornos híbridos y nativos de la nube, la propiedad se vuelve más confusa: una vulnerabilidad puede ubicarse en la capa de aplicación, la capa de infraestructura o en una dependencia de terceros. Y una vez que llega a algún lugar, la remediación pasa por cualquier proceso que el equipo ya utilice, cambia las ventanas para TI y DevOps, y acelera los compromisos para ingeniería. Los resultados de seguridad terminan compitiendo con lo que ya estaba en el cronograma y, por lo general, pierden. Los atacantes acelerados por IA no están esperando la siguiente ventana de cambio o el próximo sprint.

La consolidación y la automatización son necesarias. No son suficientes.

El arrastre operativo tiene soluciones reales. Consolide los hallazgos relacionados para que varios problemas validados que se remontan al mismo balanceador de carga mal configurado se conviertan en un ticket con un solo propietario. Automatice el enrutamiento, la asignación, el cumplimiento de SLA y las rutas de escalamiento. Aprovecha el flujo de trabajo de las hojas de cálculo y los mensajes de Slack.

Pero el rendimiento y la velocidad indican qué tan rápido se mueve el sistema, no si está funcionando. Puede enviar un ticket consolidado a un propietario confirmado en minutos, hacer cumplir el SLA, escalarlo según lo programado y aun así cerrar un ticket que no eliminó la exposición. Tal vez la solución alternativa no sobreviva a un cambio de configuración, la solución se implementó en tres de los cuatro sistemas afectados o el parche se aplicó exitosamente pero dejó intacta una mala configuración circundante.

El ticket dice «resuelto». La vía de ataque sigue abierta. Cuando la IA puede derivar y volver a derivar de forma autónoma cadenas de exploits como lo demostró Mythos, la falsa confianza es lo más costoso en su programa de seguridad.

La reválida es la disciplina que falta

La revalidación debería significar que el riesgo ya no existe. Una nueva prueba sólo valida que el ataque original no existe. Debe validar que el riesgo en sí no existe.

Cuando cada solución se vuelve a probar y los resultados son visibles tanto para los líderes de seguridad como de ingeniería, las soluciones parciales y las soluciones alternativas se marcan inmediatamente en lugar de permanecer en un panel. Crea un circuito de retroalimentación que hace que todo el sistema se autocorrija.

El flujo de trabajo de remediación que se mantiene en las condiciones actuales: hallazgos validados consolidados en acciones de reparación, enviados a propietarios confirmados, rastreados hasta el cierre y luego revalidados para confirmar que el riesgo subyacente ha desaparecido, no solo la ruta de ataque original. Plataforma de Pentera está diseñado para ese modelo operativo, conectando el flujo de trabajo de remediación con la validación posterior a la corrección para que los equipos puedan medir si el riesgo realmente se eliminó.

Tres preguntas que separan un sistema de una esperanza

  • ¿Cuál es su tiempo promedio para remediar un hallazgo validado y explotable? Si no puede responder esto, está midiendo la actividad, no los resultados.
  • Cuando se aplica una solución, ¿cómo se confirma que funcionó? Si la respuesta es «el ingeniero cerró el ticket», pregúntese cuántos de esos hallazgos solucionados sobrevivirían a una nueva prueba.
  • ¿Está midiendo tickets cerrados o riesgo cerrado? El rendimiento de los tickets le indica que el equipo está ocupado. No te dice que la exposición ha desaparecido. Los programas mejoran cuando consolidan los hallazgos sobre el riesgo subyacente y rastrean si ese riesgo realmente desaparece.

Las organizaciones que entiendan esto serán las que dejen de tratar la remediación como algo que sucede después de que se haya realizado el trabajo de seguridad y comiencen a tratarla como el lugar donde realmente se mide el trabajo de seguridad.

Nota: Este artículo ha sido escrito y contribuido de manera experta por Nimrod Zantkern Lavi, Director de Producto, Pentera.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

[Webinar] Por qué sus herramientas de AppSec no siguen el «camino letal» (y cómo solucionarlo) – CYBERDEFENSA.MX

TL;DR: Deja de perseguir miles de alertas de «brindis». Únase a los expertos de Wiz y Okta/GitLab para aprender cómo los piratas informáticos conectan pequeños fallos para crear una «cadena letal» con sus datos y cómo romperlos. Regístrese para la sesión informativa estratégica aquí.

La mayoría de las herramientas de seguridad funcionan como una alarma de humo que se activa cada vez que quemas una tostada. Recibes tantas alertas que eventualmente comienzas a ignorarlas.

¿El verdadero peligro? Mientras su equipo está ocupado arreglando 100 alertas «brindis», un atacante sofisticado está construyendo silenciosamente una Cadena letal a través de su sistema.

¿Qué es una «Cadena Letal»? Los piratas informáticos ya rara vez buscan una gran «puerta abierta». En cambio, encuentran una serie de «grietas» diminutas y de bajo riesgo que por sí solas no dan miedo. Al conectar estas grietas, pasando de un pequeño error de codificación a una mala configuración de la nube, crean una ruta directa a sus datos más confidenciales.

Si tus herramientas solo miran el código o nube de forma aislada, no se ve el panorama general. Estás volando a ciegas.

El informe: deja de adivinar. Iniciar el mapeo.

Únase a los líderes de seguridad la próxima semana para profundizar en vivo en los patrones de ataque más peligrosos de la actualidad con los expertos de la industria Mike McGuire (Wiz) y Salman Ladha (ex-Okta/GitLab/Auth0).

Qué cubriremos:

  • Más allá de la alerta: Cómo saber qué errores son realmente «mortales» mediante el mapeo de rutas de ataque del mundo real.
  • La brecha del código a la nube: Por qué a los piratas informáticos les encanta el «espacio en blanco» entre sus entornos de desarrollo y producción.
  • Cortando el ruido: Un marco práctico para ayudar a su equipo a dejar de perder el tiempo en alertas que no importan.

El valor de acompañarnos en vivo es el Acceso Directo. Después de la sesión informativa, realizaremos una sesión abierta de preguntas y respuestas en la que podrá exponer sus desafíos específicos de arquitectura o canalización a Mike y Salman.

Guarde su asiento: regístrese gratis aquí

¿No puedes hacer el tiempo en vivo? Regístrese de todos modos y le enviaremos la grabación completa inmediatamente después de la sesión.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.