Los legisladores de ambos partidos dicen que los recortes de CISA han ido demasiado lejos

Dos miembros del Congreso centrados en la ciberseguridad coincidieron el jueves en que las reducciones a la Agencia de Seguridad de Infraestructura y Ciberseguridad han causado demasiado daño a una agencia esencial para defender las redes civiles contra adversarios extranjeros.

El representante Don Bacon, republicano por Nebraska, y el representante James Walkinshaw, demócrata por Virginia, hablaron durante una discusión en el Foro Nacional de Innovación Cibernética. A pesar de representar a diferentes partidos y formar parte de diferentes comités del Congreso, los dos legisladores ofrecieron evaluaciones estrechamente alineadas sobre el papel de CISA y las consecuencias de los recientes recortes.

Bacon, presidente del Subcomité de Servicios Armados de la Cámara de Representantes sobre Cibernética, Tecnologías de la Información e Innovación, calificó a la agencia como fundamental para proteger las redes domésticas.

«Lo que realmente necesitamos es una CISA fuerte que ayude a proteger nuestras redes domésticas, nuestras redes de energía y cosas así», dijo, antes de agregar que «desafortunadamente» la administración había actuado en la dirección opuesta durante el año pasado.

Dijo que los funcionarios no habían apreciado el valor defensivo de la agencia y le dijo a la audiencia que no creía que reconocieran el “resultado uno por uno” que proporciona CISA.

Walkinshaw, miembro del Comité de Seguridad Nacional de la Cámara de Representantes, se hizo eco de esa opinión y la vinculó directamente con el panorama de amenaza.

Refiriéndose a campañas de intrusión vinculadas a China, como Salt Typhoon, dijo que Estados Unidos está lidiando con adversarios que “entran en infraestructura crítica en el extranjero y atacan a gran parte de nuestra industria de infraestructura crítica aquí en casa”. Dijo que la función de intercambio de información de CISA y sus relaciones con las empresas de servicios públicos y los gobiernos locales son parte de lo que hace viable una defensa civil centralizada.

Ambos legisladores expresaron su preocupación en el contexto de un entorno de amenazas que describieron como creciente. Bacon calificó a China como el principal adversario cibernético de Estados Unidos, superando a Rusia, y dijo que las intrusiones sientan las bases para futuras acciones. «Están en nuestra red energética», dijo. «El primer día de la guerra, quieren cortarnos la energía».

Los argumentos a favor de una CISA con buenos recursos, dijeron los dos legisladores, se basa en el hecho de que la mayoría de las entidades atacadas por actores extranjeros no pueden defenderse por sí mismas. Walkinshaw se basó en su trabajo durante su tiempo como supervisor del condado de Fairfax, Virginia, donde trabajó con Fairfax Water. Dijo que, aunque esa empresa de servicios públicos era “una de las autoridades hídricas más sofisticadas y mejor financiadas del país”, luchaba por seguir el ritmo del volumen y la sofisticación de los ataques. Las empresas de servicios públicos, ciudades y empresas más pequeñas, afirmó, no tienen un camino realista para defenderse contra un Estado-nación.

Bacon estuvo de acuerdo. Dijo que las pequeñas empresas son “el corazón de la innovación estadounidense”, pero no se puede esperar que hagan frente a adversarios que operan con los recursos de China, Rusia, Irán o Corea del Norte sin apoyo federal.

El presupuesto fiscal 2027 del presidente Donald Trump recortaría CISA en 707 millones de dólares, según un resumen publicado el mes pasado, aunque un documento presupuestario separado apunta a una reducción menor de 361 millones de dólares. Cualquiera de las cifras dejaría a la agencia con poco más de 2.000 millones de dólares en financiación discrecional, frente a los aproximadamente 3.000 millones de dólares que tenía al inicio de la administración.

Ha sido una época turbulenta para CISA durante la segunda administración Trump, en la que la agencia perdió aproximadamente un tercio de su personal, cerró divisiones enteras y operó sin un director confirmado por el Senado. Exfuncionarios, socios industriales y legisladores de ambos partidos han descrito una coordinación disminuida con los gobiernos estatales y locales, relaciones debilitadas con el sector privado y una creciente preocupación sobre si la agencia conserva la capacidad de gestionar una crisis cibernética importante.

En el modelo que ambos legisladores respaldaron, presionaron para que CISA desempeñara un papel más importante después de una intrusión, ayudando a las entidades afectadas a restaurar sus redes mientras el FBI trabaja para identificar la fuente. Walkinshaw dijo que la inteligencia artificial avanzada amplía la superficie de ataque y hace que ese tipo de soporte centralizado sea más importante.

«La avanzada tecnología de IA significa que cada vez más organizaciones pequeñas, quizá no tan bien financiadas, en todo el mundo, pueden lanzar ataques sofisticados», dijo, añadiendo que el resultado es que «la defensa» se vuelve «más compleja».

De cara al futuro, Walkinshaw dijo que restaurar la capacidad de CISA debería estar al alcance de un Congreso dividido.

«En términos de áreas de acuerdo bipartidista aquí en el Congreso, restaurar y ampliar esas capacidades y esas asociaciones en este momento debería ser una máxima prioridad», dijo.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Trump pospone orden ejecutiva centrada en la seguridad de la IA

El presidente Donald Trump dijo que pospondría la publicación de una orden ejecutiva que establecería un régimen de prueba y verificación de 90 días para modelos fronterizos de inteligencia artificial, horas antes de que la Casa Blanca anunciara públicamente la firma.

En declaraciones a los periodistas en la Oficina Oval el jueves, Trump dijo que optó por retrasar la orden “porque no me gustaban ciertos aspectos” y expresó su preocupación de que pudiera perjudicar la competencia de la industria de la IA de Estados Unidos con países como China.

Según múltiples fuentes, una versión preliminar de la orden que circuló en las últimas 24 horas habría establecido un régimen de pruebas voluntarias entre el gobierno federal de EE. UU. y las empresas fronterizas de inteligencia artificial que permitiría al gobierno estudiar nuevos modelos durante 90 días antes de su lanzamiento público. Además del gobierno, el proyecto de orden también facilitaría el acceso a los modelos para los evaluadores de ciberseguridad en sectores de infraestructura crítica, como las finanzas y la atención médica.

El borrador de la orden facultaba a la Agencia de Seguridad Nacional para realizar evaluaciones clasificadas de modelos fronterizos de IA, mientras que el Departamento del Tesoro habría establecido un nuevo acuerdo de intercambio de información entre empresas de IA y defensores de la ciberseguridad en infraestructuras críticas.

Otras agencias, como la Oficina del Director Nacional Cibernético, la Agencia de Seguridad de Infraestructura y Ciberseguridad y el Instituto Nacional de Estándares y Tecnología, también participarían en la definición de qué modelos están cubiertos por el régimen de investigación de antecedentes.

En cierto sentido, la orden formalizaría una relación que ya es de cooperación entre empresas de IA y gobiernos como los de EE. UU. y el Reino Unido, donde las agencias y reguladores centrados en la tecnología ya han brindado acceso a modelos anteriores antes de su lanzamiento para pruebas y evaluación.

Un ex funcionario federal que vio el último borrador circulado antes del anuncio del jueves dijo a CyberScoop que, según sus conversaciones con la administración, la orden tenía como objetivo facilitar pruebas más sólidas por parte de las agencias gubernamentales en comparación con las evaluaciones realizadas para modelos anteriores. Dijeron que esto es en parte un reflejo de la comprensión madura del gobierno federal sobre la tecnología de inteligencia artificial en los últimos cinco años.

“En el pasado, había opciones en contenedores para que la comunidad de inteligencia y otros echaran un vistazo a las cosas, pero en realidad era mucho tomarse de la mano. [from AI companies] y una autoexplicación de lo que esperan que esto haga», dijo el funcionario, al que se le concedió el anonimato para discutir conversaciones delicadas con la administración. «Y ahora el gobierno se presenta y dice que sentimos que estamos lo suficientemente preparados para que usted nos dé su herramienta… y partiremos de ahí».

Pero también representa un giro radical por parte de la administración Trump, que asumió el cargo desdeñando abiertamente las políticas de seguridad de la IA y argumentando que inhibirían la industria estadounidense. Los últimos comentarios de Trump sobre retrasar la orden reflejan esas mismas actitudes.

El exfuncionario dijo que si bien la Casa Blanca de Trump no considera que su misión sea decirle a las empresas de IA «no desarrollen IA que pueda hacer X, que se percibía como el papel de la administración anterior», también reconoció que la retórica inicial de la administración sobre la regulación de la IA los ha acorralado.

«Creo que el mayor desafío que enfrenta la administración es que su tono era 'no institución de barreras' y no tienen una mejor palabra para asegurarse de que las capacidades de los modelos fronterizos emergentes no perturben la seguridad que decir 'probémoslo e instituyamos barreras'», dijo el funcionario.

Si bien continúa el debate sobre la mejor manera de regular los daños relacionados con la IA, la mayoría coincide en que existen preocupaciones genuinas de seguridad nacional en torno a esta tecnología.

Ram Shankar Siva Kumar, fundador del equipo rojo de IA de Microsoft, dijo a CyberScoop que en 2019, su personal estaba formado por él mismo y algunos otros especialistas en seguridad y aprendizaje automático. Ahora un personal mucho mayor de tecnólogos cuenta con el apoyo de especialistas en psicología, lingüística, armas biológicas y otros campos.

«Debido a los daños fronterizos, lo que hemos hecho realmente se ha transformado», dijo Siva Kumar.

Estados Unidos, junto con Israel, Rusia, Ucrania y otros, ya han desplegado IA en operaciones militares específicas o han integrado la tecnología en sus proyectos más grandes. estructura de mando y control. La IA se está utilizando para potenciar guerra con dronescampañas globales de piratería y sofisticados vigilancia y focalización de personal militar y civiles, imbuyendo las decisiones de ingeniería de las empresas fronterizas de IA con consecuencias de vida o muerte.

Algunos miembros del Congreso que anteriormente se oponían a permitir que la IA tomara decisiones de muerte autónomas en el campo de batalla han estado reconsiderando su posición.

El representante Don Beyer, demócrata por Virginia, quien copresidió el Caucus de IA del Congreso y fue designado para un grupo de trabajo bipartidista sobre IA en 2024, dijo que si bien cree que “debemos protegernos contra la deshumanización” de esas decisiones, también le preocupa que los países adversarios utilicen la misma tecnología contra Estados Unidos.

«Es como si dijéramos que los estadounidenses tienen que tener un humano en el circuito y los chinos no tienen que tener un humano en el circuito, el no humano siempre vencerá al humano», dijo Beyer en una conferencia de IA en Washington DC a principios de este mes.

Mientras tanto, los expertos han estado cada vez más preocupados por el impacto de la tecnología en la ciberseguridad, ya que los modelos actuales son notablemente buenos para encontrar errores y vulnerabilidades de software, mientras que modelos más nuevos como Mythos de Anthropic y Daybreak de OpenAI son capaces de encadenar múltiples exploits para realizar ataques más sofisticados.

Mientras los piratas informáticos patrocinados por el Estado experimentan con la tecnología y la utilizan para obtener eficiencias específicas en sus operaciones de piratería, los expertos en ciberseguridad del sector privado y agencias de aplicación de la ley Dicen que la tecnología ha beneficiado principalmente a los ciberdelincuentes y estafadores.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

El jefe de CISA se preocupa por las vulnerabilidades del código abierto y las mejoras de seguridad retrasadas

Asegurar parte de la tecnología de código abierto que sirve como columna vertebral de toda la infraestructura digital moderna requerirá algunas “decisiones difíciles” en medio de una ola de ataques de malware, dijo el jueves el líder de la Agencia de Seguridad de Infraestructura y Ciberseguridad.

«La comunidad de código abierto es una que me preocupa especialmente cuando empezamos a pensar en una rápida escalada del descubrimiento de vulnerabilidades», dijo el director interino Nick Andersen, haciendo referencia una caricatura sobre cómo las tecnologías clave que sustentan Internet a menudo son mantenidas por una sola persona.

En un ataque reciente, un pirata informático secuestró la cuenta de un único responsable de un proyecto de código abierto para publicar actualizaciones maliciosas para axios, popular entre los desarrolladores de software, lo que aumentó el potencial de ataques que podrían extenderse más ampliamente. TeamPCP, un presunto grupo de piratería norcoreano, ha estado en una ola de ataques de código abierto.

«Aquí hay una tremenda oportunidad para rediseñar áreas… para hacer inversiones en áreas donde sabemos que nos han faltado, y simplemente forzar que se tomen algunas decisiones de seguridad difíciles… donde la gente pensaba que su perfil de riesgo era diferente de lo que es», dijo Andersen. «Vemos la escalada en términos de velocidad, escala y velocidad del descubrimiento de vulnerabilidades hasta el uso de armas y la explotación».

CISA ha estado trabajando con la industria y otros «para modificar nuestro enfoque de gestión de vulnerabilidades, modificar nuestro enfoque de divulgación coordinada de vulnerabilidades, modificar nuestro enfoque de remediación, con el entendimiento explícito de que simplemente no podremos seguir utilizando los mecanismos tradicionales», dijo Andersen, hablando en el Foro Nacional de Innovación Cibernética en Washington, DC.

El gobierno y el sector privado pueden trabajar juntos para identificar las mayores amenazas y luego brindarles el nivel adecuado de atención, dijo. Por parte del gobierno federal, eso significa trabajar para tener una imagen completa del grado de dependencia de las tecnologías de código abierto.

En general, Estados Unidos ha pospuesto demasiadas mejoras de seguridad necesarias, afirmó Andersen.

“Ya sea que se mire al sector privado o a nuestros gobiernos y las redes y sistemas del sector público que apoyamos, existe una enorme cantidad de deuda técnica”, dijo. No hemos realizado la inversión necesaria para poder asegurarnos fácilmente en el futuro”.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Las autoridades europeas desmantelan un prolífico servicio VPN contra delitos cibernéticos

Las autoridades europeas derribaron un destacado servicio de red privada virtual y arrestó al presunto administrador detrás de una operación que los ciberdelincuentes utilizaban para robar datos, cometer fraudes y ataques de ransomware, dijo el jueves Europol.

La primera VPN, que se promocionó en foros de cibercrimen de habla rusa, ganó popularidad por brindar servicios que permitían a los usuarios ocultar su infraestructura e identidades. Los funcionarios dijeron que el servicio estaba arraigado en el mundo del cibercrimen y apareció en casi todas las investigaciones recientes importantes sobre delitos cibernéticos con la ayuda de Europol.

«Durante años, los ciberdelincuentes vieron este servicio VPN como una puerta de entrada al anonimato», dijo en un comunicado Edvardas Šileris, jefe del Centro Europeo de Ciberdelincuencia de Europol.

«Creían que eso los mantendría fuera del alcance de las fuerzas del orden», añadió Šileris. «Esta operación demuestra que están equivocados. Desconectarla elimina una capa crítica de protección de la que dependían los delincuentes para operar, comunicarse y evadir la aplicación de la ley».

La operación se extendió durante dos días a principios de esta semana, encabezada por Francia y los Países Bajos, con el apoyo de Europol, Eurojust y ocho países más.

Las autoridades dijeron que arrestaron al presunto administrador y registraron su residencia en Ucrania, pero se negaron a nombrar a la persona. Los funcionarios también desmantelaron 33 servidores vinculados al servicio y confiscaron múltiples dominios, incluidos 1vpns.com, 1vpns.net y 1vpns.org.

Los investigadores obtuvieron la base de datos de usuarios de First VPN e identificaron conexiones VPN utilizadas por presuntos ciberdelincuentes. La inteligencia recopilada durante la operación descubrió miles de usuarios vinculados al delito cibernético y formó pistas adicionales relacionadas con ataques de ransomware y esquemas de fraude, dijeron los funcionarios.

Europol dijo que los usuarios de First VPN fueron notificados del cierre y advirtieron que las autoridades ahora conocen sus identidades.

Las autoridades francesas y holandesas comenzaron a investigar seriamente a First VPN en noviembre de 2023 y compartieron evidencia con 16 países para coordinar el análisis de datos y respaldar otras investigaciones en curso. Los funcionarios de múltiples jurisdicciones están utilizando la inteligencia recopilada durante la operación para ayudar en 21 investigaciones adicionales a nivel mundial.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El malware Showboat Linux ataca a las telecomunicaciones de Oriente Medio con la puerta trasera proxy SOCKS5 – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo malware para Linux denominado Barco con teatro a bordo que se ha utilizado en una campaña dirigida a un proveedor de telecomunicaciones en el Medio Oriente desde al menos mediados de 2022.

«Showboat es un marco modular post-explotación diseñado para sistemas Linux, capaz de generar un shell remoto, transferir archivos y funcionar como un proxy SOCKS5», dijo Lumen Technologies Black Lotus Labs en un informe compartido con The Hacker News.

Se evalúa que el malware ha sido empleado por al menos uno, y posiblemente más, grupos de actividad de amenazas afiliados a China, con correlaciones identificadas entre los nodos de comando y control (C2) y las direcciones IP geolocalizadas en Chengdu, la ciudad capital de la provincia china de Sichuan.

Esto coloca a Showboat junto con otros marcos compartidos como PlugX, ShadowPad y NosyDoor que han sido utilizados por múltiples grupos de China-nexus. Esta «agrupación de recursos» refuerza la presencia de un intendente digital en el que los actores de amenazas patrocinados por el estado de China han confiado para proporcionarles las herramientas necesarias.

El punto de partida de la investigación fue un binario ELF que se subió a VirusTotal en mayo de 2025, y la plataforma de escaneo de malware lo clasificó como una sofisticada puerta trasera de Linux con capacidades similares a las de un rootkit. Kaspersky está rastreando el artefacto como EvaRAT.

Ciberseguridad

El malware está diseñado para contactar a un servidor C2, recopilar información del sistema y transmitir la información al servidor en un campo PNG como una cadena cifrada y codificada en Base64. También está equipado para cargar y descargar archivos hacia y desde la máquina host, ocultar su presencia de la lista de procesos y administrar servidores C2.

Para ocultarse en la máquina host, Showboat recupera un fragmento de código alojado en Pastebin. La pasta se creó el 11 de enero de 2022. Además, el malware puede buscar otros dispositivos y conectarse a ellos a través del proxy SOCKS5. Esto sugiere que el objetivo principal de Showboat es establecer un punto de apoyo en los sistemas comprometidos.

«Esto permitiría a los atacantes interactuar con máquinas que no están expuestas públicamente a Internet y sólo son accesibles a través de la LAN», dijo Black Lotus Labs.

Un análisis más profundo de la infraestructura ha descubierto dos víctimas: un proveedor de servicios de Internet (ISP) con sede en Afganistán y otra entidad desconocida ubicada en Azerbaiyán. Un clúster C2 secundario que utiliza certificados X.509 similares a los del servidor C2 original ha descubierto dos posibles compromisos en EE. UU. y uno en Ucrania.

«Mientras que algunos actores de amenazas utilizan cada vez más herramientas nativas y sigilosas del sistema para evadir la detección, otros todavía implementan implantes de malware persistentes», dijo el investigador de Black Lotus Labs, Danny Adamitis. «La presencia de tales amenazas debe tomarse como una señal de alerta temprana, que indica la posibilidad de que se produzcan problemas de seguridad más amplios y graves dentro de las redes afectadas».

Linux Rootkits, Router 0-Day, AI Intrusions, Scam Kits and 25 New Stories – CYBERDEFENSA.MX

This week starts small.

A token leaks. A bad package slips in. A login trick works. An old tool shows up again. At first, it feels like the usual mess. Then you see the pattern: attackers are not always breaking in. They are using the parts we already trust.

That is what makes it worrying. The danger is in normal things now – updates, apps, cloud buttons, support chats, trusted accounts. AI does not make the attacks magic. It just helps people try more things, faster.

Here’s what showed up this week.

That’s the problem with weeks like this. Nothing feels shocking for more than five minutes, because the next thing is already waiting. A fake app here, a bad package there, a cloud trick in the middle. Same fire, new room.

Patch what matters. Watch what you trust. And do not ignore the boring alerts just because they look familiar. That is usually where the story starts.

Cuando la identidad es el camino del ataque – CYBERDEFENSA.MX

Considere una clave de acceso almacenada en caché en una sola máquina con Windows. Llegó allí de la misma manera que lo hacen la mayoría de las credenciales almacenadas en caché: un usuario inició sesión y la clave se almacenó automáticamente. Comportamiento estándar de AWS. Nadie configuró mal nada ni violó una política. Sin embargo, esa única clave, a la que podía acceder fácilmente un atacante de ligas menores, podría haber abierto un camino a alrededor del 98% de las entidades en el entorno de nube de la empresa: casi todas las cargas de trabajo críticas de las que dependía el negocio.

Esta exposición del mundo real se detectó antes de que un atacante pudiera utilizarla. Pero la conclusión es clara: La identidad misma, y ​​cada permiso que conlleva, se ha convertido en la ruta de ataque.

Su entorno se basa en la identidad. Active Directory, proveedores de identidades en la nube, cuentas de servicio, identidades de máquinas y agentes de IA: todos ellos cuentan con permisos que abarcan sistemas y límites de confianza. Una única credencial robada le otorga al atacante una identidad legítima, junto con todos los permisos asociados.

A pesar de esto, la mayoría de los programas de seguridad todavía tratan la identidad como un control perimetral, algo que se debe proteger mediante políticas de autenticación y acceso. Sin embargo, el verdadero riesgo comienza dentro de la puerta principal. Una vez que un atacante tiene un punto de apoyo, la identidad es lo que le permite avanzar, cruzar fronteras y llegar a activos críticos. Porque la identidad no es un perímetro – es una autopista que atraviesa cada capa de su entorno.

En este artículo, veremos cómo las credenciales almacenadas en caché, los permisos excesivos y las asignaciones de roles olvidadas pueden convertirse en rutas de ataque en entornos híbridos, y por qué siguen faltando las herramientas diseñadas para detectarlos.

El camino del ataque pasa por la identidad

La clave de acceso almacenada en caché de ese escenario inicial es sólo un ejemplo de un fenómeno mucho mayor. En entornos híbridos, la identidad

Una membresía de grupo de Active Directory que nadie revisó le brinda a un atacante en un punto final minorista una ruta directa al dominio corporativo. Un rol de SSO de desarrollador aprovisionado para una migración a la nube mantiene sus permisos mucho después de que finaliza el proyecto, lo que brinda a cualquiera que comprometa esa identidad una ruta de cuatro pasos desde el acceso de desarrollador hasta el administrador de producción. Lo que hace que estos ejemplos del mundo real sean tan peligrosos es cómo se conectan. Esa credencial almacenada en caché en el punto final minorista generó una función con privilegios excesivos en Active Directory, lo que generó una carga de trabajo en la nube con una política de administración adjunta. Juntos, los eslabones de este tipo de cadena de exposición de la identidad forman una única ruta de ataque, desde un punto de apoyo inicial hasta un activo crítico.

¿Qué tan frecuente es esto? Palo Alto descubrió que las debilidades de identidad desempeñaban un papel importante en casi el 90% de sus investigaciones de respuesta a incidentes de 2025. Y dada la prevalencia de agentes de IA que asumen cargas de trabajo empresariales, es probable que esas cifras aumenten. SpyCloud Informe de exposición de identidad de 2026 señaló el robo de identidad no humana como una de las categorías de más rápido crecimiento en el mundo criminal clandestino, con un tercio de las credenciales no humanas recuperadas vinculadas a herramientas de inteligencia artificial.

¿Qué sucede cuando una de esas identidades no humanas tiene permisos de nivel de administrador? Considere un equipo de desarrollo que configura un servidor MCP con permisos de alto nivel para que sus herramientas de inteligencia artificial puedan operar en todos los sistemas. El agente de IA que utiliza el servidor MCP hereda esos privilegios como su propia identidad. Una vulnerabilidad en las herramientas de código abierto puede entregar fácilmente a un atacante los permisos que posee el agente. A partir de ahí, el camino va directamente a los recursos de la nube, las bases de datos y la infraestructura de producción. Las credenciales que hacen esto posible son exactamente las que se encuentran circulando por millones en los mercados criminales.

Por qué siguen faltando las herramientas

Claramente, la amenaza de la exposición de la identidad no es nueva. Sin embargo, las herramientas de identidad en las que todavía confían la mayoría de las organizaciones se crearon para resolver problemas específicos de forma aislada y en una era de amenazas diferente.

Las plataformas IGA gestionan el ciclo de vida del usuario: aprovisionamiento, desaprovisionamiento, revisiones de acceso y más. Las soluciones PAM almacenan credenciales privilegiadas y monitorean sesiones. Cada una de estas herramientas hace su trabajo de forma aislada. Pero ninguno de ellos puede mapear cómo las exposiciones de identidad se encadenan entre puntos finales, Active Directory y entornos de nube en una única ruta explotable.

Esta es la razón por la que las tasas de incidentes basados ​​en la identidad siguen aumentando incluso cuando crece el gasto en seguridad. La IBM Índice de inteligencia de amenazas X-Force 2026 descubrió que las credenciales robadas o mal utilizadas representaban el 32% de los incidentes, el segundo vector de acceso inicial más común. Los atacantes actuales realmente no necesitan escribir malware o exploits, simplemente pueden iniciar sesión.

La gran mayoría de estas exposiciones basadas en la identidad se pueden prevenir por completo. De hecho, Palo Alto descubrió que más de El 90% de las infracciones. sus equipos investigados en 2025 se vieron favorecidos por exposiciones que las herramientas existentes deberían haber detectado. Las organizaciones tenían las herramientas y el personal. Sin embargo, las brechas persistieron porque ninguna herramienta tenía visibilidad de cómo las exposiciones de identidad se encadenaban en todos los entornos en rutas de ataque.

Cerrando la brecha

Hasta que los programas de seguridad puedan conectar la identidad, los permisos y los controles de acceso en una visión unificada de cómo se mueve realmente un atacante, la identidad seguirá siendo una de las formas más fáciles de comprometer activos críticos.

Todos los escenarios de este artículo siguen la misma estructura: una credencial, un permiso o una asignación de roles que ninguna herramienta señala como peligrosa crea un camino transitable desde un punto de apoyo de bajo nivel hasta un activo crítico. El camino sólo se vuelve visible cuando la identidad, las políticas de acceso y el contexto del entorno se mapean juntos.

Los programas de seguridad que asignan esas conexiones a través de entornos híbridos pueden cerrar rutas de ataque basadas en identidad antes de que un atacante los encadene. Los programas que siguen tratando la identidad como un problema perimetral seguirán perdiendo terreno frente a los atacantes que ya saben que se trata de una autopista.

Nota: Este artículo fue cuidadosamente escrito y contribuido para nuestra audiencia por Alex GardnerDirector de marketing de productos en XM Cyber

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Microsoft advierte sobre dos vulnerabilidades de Defender explotadas activamente – CYBERDEFENSA.MX

Microsoft ha revelado que una escalada de privilegios y una falla de denegación de servicio en Defender han sido explotadas activamente en la naturaleza.

El primero, rastreado como CVE-2026-41091tiene una calificación de 7,8 en el sistema de puntuación CVSS. La explotación exitosa de la falla podría permitir a un atacante obtener privilegios del SISTEMA.

«La resolución inadecuada de enlaces antes del acceso a archivos («seguimiento de enlaces») en Microsoft Defender permite a un atacante autorizado elevar los privilegios localmente», dijo Microsoft en un aviso.

La segunda vulnerabilidad bajo explotación es CVE-2026-45498 (Puntuación CVSS: 4.0), un error de denegación de servicio que afecta a Defender. Las dos vulnerabilidades se solucionaron en las versiones 1.1.26040.8 y 4.18.26040.7 de Microsoft Defender Antimalware Platform, respectivamente.

Ciberseguridad

El gigante tecnológico señaló que los sistemas que han desactivado Microsoft Defender no son susceptibles a la vulnerabilidad y agregó que no se requiere ninguna acción para instalar la actualización, ya que actualiza automáticamente las definiciones de malware y el motor de protección contra malware de Microsoft para una protección óptima.

Microsoft le dio crédito a cinco partes diferentes por descubrir e informar la falla, incluidos Sibusiso, Diffract, Andrew C. Dorman (también conocido como ACD421), Damir Moldovanov y un investigador anónimo.

Para garantizar que la última versión de Microsoft Malware Protection Platform y las actualizaciones de definiciones se descarguen e instalen activamente, se recomienda a los usuarios seguir los pasos a continuación:

  • Abre el Seguridad de Windows programa.
  • En el panel de navegación, seleccione Protección contra virus y amenazas.
  • Luego haga clic en Actualizaciones de protección en las actualizaciones de la sección Protección contra virus y amenazas.
  • Seleccionar Buscar actualizaciones.
  • En el panel de navegación, seleccione Ajustesy luego seleccione Acerca de.
  • Examinar el Versión del cliente antimalware número.

Actualmente no hay detalles sobre cómo se explotan las vulnerabilidades en la naturaleza. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado ambos a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 3 de junio de 2026.

La semana pasada, Microsoft también reveló que una falla de secuencias de comandos entre sitios que afecta a las versiones locales de Exchange Server (CVE-2026-42897, puntuación CVSS: 8.1) se ha utilizado como arma en ataques del mundo real.

Ciberseguridad

También se agregaron al catálogo KEV el miércoles otras cuatro fallas de Microsoft de 2008, 2009 y 2010:

  • CVE-2010-0806 – Microsoft Internet Explorer contiene una vulnerabilidad de uso después de la liberación que podría permitir a atacantes remotos ejecutar código arbitrario.
  • CVE-2010-0249 – Microsoft Internet Explorer contiene una vulnerabilidad de uso después de la liberación que podría permitir a atacantes remotos ejecutar código arbitrario.
  • CVE-2009-1537 – Microsoft DirectX contiene una vulnerabilidad de sobrescritura de bytes NULL en el filtro QuickTime Movie Parser en quartz.dll en DirectShow, que podría permitir a atacantes remotos ejecutar código arbitrario a través de un archivo multimedia QuickTime diseñado.
  • CVE-2008-4250 – Microsoft Windows contiene una vulnerabilidad de desbordamiento de búfer en el servicio Windows Server que permite a atacantes remotos ejecutar código arbitrario a través de una solicitud RPC diseñada.

Otra vulnerabilidad que encuentra una mención en la lista es CVE-2009-3459una vulnerabilidad de desbordamiento de búfer basada en montón en Adobe Acrobat y Reader que podría permitir a atacantes remotos ejecutar código arbitrario a través de un archivo PDF diseñado que desencadena la corrupción de la memoria.

La paradoja de la preparación: por qué una falsa sensación de ciberconfianza se está convirtiendo en una carga

Hay un viejo proverbio que se me ha quedado grabado a lo largo de los años: Cava el pozo antes de que tengas sed”.

Realmente significa que debes prepararte para la crisis antes de que llegue. En ciberseguridad, es una mentalidad que durante mucho tiempo ha sustentado la inversión, la estrategia y las conversaciones a nivel de directorio. Y según muchos indicadores, las organizaciones parecen ya haber «excavado» ese pozo. Se sienten preparados.

Nueva investigación incluso enfatiza cómo casi ocho de cada diez organizaciones (79%) confían en que están preparadas para manejar un ataque de guerra cibernética, mientras que otro 76% cree que están listas para mitigar una amenaza impulsada por la IA si se les presentara.

Sin embargo, la realidad cuenta una historia más complicada. La confianza por sí sola no se traduce en disposición. Con el avance constante de la IA junto con las continuas escaladas geopolíticas, muchas empresas están descubriendo que los marcadores de preparación tradicionales simplemente no se traducen en una resiliencia real.

Lo que tenemos es una paradoja de preparación que se está formando dentro de la industria. Las organizaciones se están dando cuenta de que el «pozo» que creían ya excavado no es tan profundo como pensaban. Entonces, ¿en qué se están equivocando?

El costo real de confundir preparación con resiliencia

La causa fundamental se remonta al rápido ascenso y adopción de la IA generativa. Es una herramienta que domina las discusiones en las salas de juntas y, mientras los defensores se apresuran a adoptarla, los atacantes ya la han convertido en un arma a gran escala. El desafío es que la ambición en el aspecto defensivo todavía está superando la realidad operativa.

Más de la mitad de las organizaciones (54%) que participaron en nuestra investigación admitieron recientemente que carecen del presupuesto y los recursos necesarios para invertir completamente en soluciones de seguridad impulsadas por IA. Otro 55% dice que aún no tiene la experiencia necesaria para implementar y gestionar esas tecnologías de manera efectiva. En otras palabras, la mayoría de los equipos todavía están desarrollando las capacidades necesarias para respaldar las mismas herramientas que se les anima a adoptar.

Al mismo tiempo, la IA generativa está acelerando la escala y el tamaño de la superficie de ataque que se espera que defiendan los equipos de seguridad. Las empresas modernas ahora operan en ecosistemas en expansión, desde infraestructura de nube hasta integraciones de terceros, y cada nueva conexión introduce un punto de entrada potencial al entorno de una empresa, creando una red de complejidad creciente.

Esa complejidad es exactamente lo que explotan los atacantes. Las organizaciones se enfrentan a un promedio de 960 alertas de seguridad al día, lo que crea un entorno de clasificación constante donde se generan alertas excesivas. Estos a menudo carecen del contexto necesario para priorizarlos, lo que lleva a respuestas más lentas, señales perdidas y falta de preparación general. Es por eso que vemos cada vez más titulares como piratas informáticos vinculados a China que violan numerosas empresas y agencias gubernamentales en diferentes países o una sola cuenta comprometida que da a los piratas informáticos acceso a millones de registros bancarios.

En última instancia, parte del problema se reduce a cómo se suele medir la preparación. Para muchas organizaciones, la preparación todavía está estrechamente ligada al cumplimiento: aprobar auditorías, implementar los controles requeridos o cumplir con los puntos de referencia regulatorios. Pero el éxito en el cumplimiento no siempre se traduce en resiliencia técnica.

El desafío más profundo radica en cómo la exposición continúa acumulándose en entornos digitales cada vez más complejos. Hasta que las organizaciones desarrollen una comprensión más clara de cómo se forma y concentra el riesgo en sus ecosistemas digitales, la preparación seguirá siendo difícil de traducir en una resiliencia genuina.

De la confianza a la resiliencia

Si las organizaciones quieren cerrar la brecha entre la preparación percibida y la realidad operativa, necesitan una comprensión más clara de dónde existe realmente el riesgo. Aquí es donde entra en juego la gestión de la exposición cibernética. En esencia, cambia el enfoque de reaccionar ante incidentes a comprender continuamente cómo se forma la exposición en toda la empresa.

Considere una gran empresa típica con miles de activos conectados, que abarcan computadoras portátiles, impresoras, equipos operativos y más para los empleados. Un solo correo electrónico de phishing podría llegar a una bandeja de entrada y comprometer la computadora portátil de un usuario. Por sí solo, ese dispositivo puede parecer una alerta de baja prioridad. Pero, si esa computadora portátil tenía acceso a unidades compartidas clave, aplicaciones internas o sistemas operativos, el atacante ahora tiene un camino para adentrarse más en el entorno y potencialmente llegar a datos confidenciales o servicios críticos.

Sin conocimiento de cómo se conecta cada activo y sistema, los equipos de seguridad deben priorizar las alertas en función de la gravedad técnica en lugar de las consecuencias operativas. Y eso es lo que hace que la gestión de la exposición cibernética sea tan crítica. En lugar de tratar las vulnerabilidades como problemas técnicos aislados, mapea continuamente los activos, las conexiones y las dependencias en todo el entorno para revelar cómo se concentra realmente el riesgo.

Esta conciencia se construye a través de una visibilidad continua. Cuando las organizaciones pueden identificar activos en tiempo real, comprender su comportamiento y analizar cómo se conectan en todo el ecosistema, obtienen una visión contextual del riesgo que las herramientas de seguridad tradicionales simplemente luchan por proporcionar.

Los equipos pueden priorizar las exposiciones según el impacto empresarial y abordarlas rápidamente para proteger el medio ambiente. Esta claridad les ayuda a invertir donde reduce más el riesgo, identificar los sistemas más críticos para las operaciones y centrar las defensas antes de que se produzcan interrupciones.

Profundizando en la preparación

Los ecosistemas digitales modernos están simplemente demasiado interconectados, demasiado dinámicos y demasiado expuestos para que el riesgo pueda eliminarse por completo. Se trata de comprender dónde existe realmente la exposición y con qué rapidez puede evolucionar. Para los líderes, esto requiere un cambio de mentalidad, porque la preparación rara vez se revela en momentos de calma: se pone a prueba cuando llega la presión.

Entonces, antes de que llegue ese momento, asegúrese de que el “pozo” esté cavado lo suficientemente profundo como para resistir lo que se avecina.

Alex Mosher

Escrito por Alex Mosher

Alex Mosher es el presidente y director de ingresos de Armis.

Una falla del kernel de Linux de hace 9 años permite la ejecución de comandos raíz en las principales distribuciones – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad en el kernel de Linux que no fue detectada durante nueve años.

La vulnerabilidad, identificada como CVE-2026-46333 (puntuación CVSS: 5,5), es un caso de gestión inadecuada de privilegios que podría permitir a un usuario local sin privilegios revelar archivos confidenciales y ejecutar comandos arbitrarios como root en instalaciones predeterminadas de varias distribuciones importantes como Debian, Fedora y Ubuntu. También tiene el nombre en código ssh-keysign-pwn.

Según Qualys, que descubrió la falla, el problema tiene su origen en la función __ptrace_may_access() del kernel y se introdujo en noviembre de 2016.

«La primitiva es confiable y convierte cualquier shell local en un camino hacia la raíz o hacia material de credenciales sensible», dijo Saeed Abbasi, gerente senior de la Unidad de Investigación de Amenazas de Qualys. dicho.

Ciberseguridad

La explotación exitosa de la falla podría permitir a un atacante local revelar /etc/shadow y alojar claves privadas en /etc/ssh/*_key, así como ejecutar comandos arbitrarios como root a través de cuatro exploits diferentes dirigidos a chage, ssh-keysign, pkexec y account-daemon.

La divulgación se produce como un exploit de prueba de concepto (PoC) para la vulnerabilidad. liberado la semana pasada, poco después de que surgiera una confirmación pública del kernel. CVE-2026-46333 es la última vulnerabilidad de seguridad revelada en el kernel de Linux después de Copy Fail. Fragmento sucioy Fragnesia durante el último mes.

Se recomienda aplicar la última actualización del kernel publicada por las distribuciones de Linux. Si las actualizaciones no se pueden realizar inmediatamente, las soluciones temporales incluyen elevar «kernel.yama.ptrace_scope» a 2.

«En los hosts que han permitido usuarios locales que no son de confianza durante el período de exposición, trate las claves de host SSH y las credenciales almacenadas en caché local como potencialmente reveladas», dijo Qualys. «Rote las claves del host y revise cualquier material administrativo que viva en la memoria de los procesos set-uid».

El desarrollo sigue al lanzamiento de una PoC para una falla de escalada de privilegios local llamada Robo de pines que permite a los atacantes locales obtener privilegios de root en los sistemas Arch Linux. El exploit requiere que el módulo Reliable Datagram Sockets (RDS) esté cargado en el sistema de destino, que io_ring esté habilitado, un binario SUID-root legible y soporte x86_64 para la carga útil incluida.

Ciberseguridad

«PinTheft es un exploit de escalada de privilegios locales de Linux para una copia cero de RDS de doble liberación que se puede convertir en una sobrescritura de caché de página a través de buffers fijos io_uring», Zellic y el equipo de seguridad de V12 dicho.

«El error se encontraba en la ruta de envío de copia cero de RDS. rds_message_zcopy_from_user() fija las páginas de usuario una a la vez. Si una página posterior falla, la ruta de error descarta las páginas que ya fijó, y la limpieza posterior de mensajes RDS las descarta nuevamente porque las entradas de la lista de dispersión y el recuento de entradas permanecen activas después de que se borra el notificador de zcopy. Cada envío fallido de copia cero puede robar una referencia de la primera página».