OpenAI anuncia planes de salvaguardia de ciberseguridad y interferencia electoral para las elecciones intermedias de 2026

OpenAI elogió el miércoles sus planes para salvaguardar la información y ayudar a los defensores de la ciberseguridad en las elecciones intermedias de 2026, incluido el trabajo para combatir los deepfakes y otras formas de uso indebido de la inteligencia artificial.

El anuncio se basa en los compromisos de las principales empresas de tecnología en 2024, incluida OpenAI, para proteger las elecciones de la interferencia electoral infundida por la IA, esfuerzos que algunos pensaron que no eran suficientes. Agencias gubernamentales, institutos no gubernamentales y otros han advertido cada vez más sobre la capacidad de la IA para tener un impacto negativo en las elecciones, incluso cuando anuncian su potencial para el bien.

El plan de OpenAI tiene cinco pilares: difundir información confiable sobre la votación y los resultados electorales, ayudar con la ciberseguridad, marcar los deepfakes con marcas de agua, hacer cumplir políticas que prohíban a los usuarios implementar sus herramientas para interferir en las elecciones y eliminar los sesgos políticos en sus modelos.

OpenAI destacó que ha puesto a disposición de los funcionarios electorales su marco agente de seguridad Codex y su marco de acceso confiable para cibernética, y estaba informando a la Asociación Nacional de Secretarios de Estado y a la Asociación Nacional de Directores Electorales Estatales sobre sus herramientas.

«Este es un momento importante para los defensores cibernéticos de todas las industrias, y creemos que la IA desempeña un papel fundamental en el fortalecimiento de la infraestructura digital, incluidos los sistemas que respaldan las elecciones», dijo la compañía. «OpenAI está comprometido a desarrollar resiliencia en toda la infraestructura, incluso en formas que apoyen la ejecución de las elecciones».

Algunos elementos de los planes de OpenAI no son tanto nuevos como tomar piezas de otros anuncios y juntarlas en uno, como reiterar la asociación de la semana pasada con SynthID para agregar marcas de agua a las imágenes generadas con ChatGPT para ayudar a evaluar si algo es real o un deepfake.

Un elemento nuevo del anuncio del miércoles es que OpenAI se ha asociado con Associated Press para compartir datos electorales.

Un experto en seguridad electoral acogió con satisfacción el anuncio de OpenAI.

«Dada la prevalencia y amplificación de la desinformación sobre nuestras elecciones, que a veces proviene de líderes de altos cargos, siempre es bueno que las plataformas y los servicios acepten su obligación de entregar información precisa a los usuarios», dijo a CyberScoop David Becker, director ejecutivo del Centro de Innovación e Investigación Electoral. «Parece que OpenAI está haciendo eso con este anuncio. Espero que otras plataformas también asuman esta responsabilidad».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El FBI advierte a los bufetes de abogados con sede en EE. UU. que estén atentos a un grupo de delitos cibernéticos que roba datos en persona

Silent Ransom Group, una operación de extorsión de datos de larga data, continúa golpeando a firmas de abogados con sede en EE. UU. haciéndose pasar por soporte de TI y, en algunos casos, visitando a las víctimas en persona para obtener acceso físico a las computadoras, dijo el FBI en una alerta Martes.

El grupo cerrado, que probablemente opera desde Rusia y surgió en 2022 después de que Conti se disolviera, se ha atribuido la responsabilidad de más de 100 ataques y su actividad ha aumentado durante los últimos meses, según los investigadores.

La advertencia del FBI llega exactamente un año después de que la agencia publicara un alerta anterior sobre Silent Ransom Group apuntando constantemente a bufetes de abogados desde mediados de 2023. El grupo no implementa cifrado, pero su uso dual de ingeniería social y visitas en persona para el robo de datos es extremadamente raro y no se conocen paralelos en el vasto ecosistema del cibercrimen, dijeron varios expertos a CyberScoop.

«Probablemente hubo muchas veces que esto falló antes de comenzar a tener éxito porque hay mucho proceso de prueba y error involucrado», dijo Allan Liska, jefe de seguridad de la información de Recorded Future. Mientras que otros grupos de ransomware preferirían pasar a otras tácticas u objetivos, «Silent Ransom Group ha visto el valor, especialmente en perseguir firmas de abogados, y por eso están dispuestos a poner un esfuerzo adicional en ello», añadió.

El grupo de extorsión de datos, al que también se le conoce como Chatty Spider, UNC3753 y Storm-0252, no es tan prolífico como los grupos de ransomware de mayor ritmo. Sin embargo, está teniendo un impacto notable debido a su probada habilidad para atacar organizaciones en el sector legal.

Halcyon rastreó 134 incidentes de ransomware contra firmas de abogados y servicios legales durante el primer trimestre de este año, lo que la convierte en la cuarta industria más atacada y representa más del 6% de todos los ataques de ransomware que la compañía rastreó durante el período.

Silent Ransom Group and Inc, una operación de ransomware como servicio que se remonta a mediados de 2023, es en gran medida responsable de ese aumento, dijo Cynthia Kaiser, vicepresidenta senior del Centro de Investigación de Ransomware de Halycon.

«Silent fue el primer grupo que realmente se centró en los bufetes de abogados, y se han dirigido a los bufetes de abogados más importantes» con una comprensión clara de lo que es más problemático para las organizaciones en ese segmento, añadió. «El robo de datos en sí mismo es el mayor problema para las firmas de abogados, por lo que están adaptando muchas de sus operaciones en función de lo que saben sobre el sector».

Las firmas de abogados son un objetivo rico porque el robo de datos crea enormes privilegios y problemas de reputación, lo que crea la percepción de que podrían estar más dispuestos a pagar altas demandas de extorsión, dijo Kaiser.

El plan de ingeniería social de Silent Ransom Group implica llamadas telefónicas o correos electrónicos de phishing que instan a los empleados a llamar a uno de los asociados del grupo haciéndose pasar por soporte de TI, dijo el FBI. Si falla el intento del grupo de obtener acceso a la computadora del empleado a través de herramientas de acceso remoto, envía a un asociado a la ubicación de la víctima para conectar físicamente un dispositivo de almacenamiento a la estación de trabajo de la víctima.

Este paso adicional es único y coloca a Silent Ransom Group en un modo de operación completamente diferente al de sus pares en ransomware y extorsión por robo de datos. Algunos grupos agresivos de extorsión por robo de datos han acosado y amenazado a ejecutivos y empleados con violencia física, pero las visitas en persona por robo de datos son extraordinarias.

«Si bien Flashpoint ha observado que los actores de amenazas solicitan o cooptan a personas internas, tanto conscientes como involuntariamente, no los hemos observado enviando físicamente atacantes a las ubicaciones de las víctimas. Esta táctica conlleva un riesgo significativo, ya que los actores de amenazas pueden utilizar la tecnología para ocultar sus identidades en el mundo real», dijo Ian Gray, vicepresidente de operaciones de inteligencia de amenazas cibernéticas en Flashpoint.

Joe Slowik, director de estrategia de alertas de ciberseguridad de Dataminr, dijo que es fácil preguntarse por qué las víctimas potenciales caerían en esta táctica. «Sin embargo, los seres humanos en el lugar de trabajo necesitan confiar implícitamente en otros para hacer su trabajo», dijo.

“Cuestionarlo todo, aunque parezca deseable, introduce importantes fricciones y desconfianza en los entornos laborales y limita la productividad de manera arbitraria”, añadió Slowik. «Las entidades criminales seguirán aprovechándose de las debilidades y dependencias humanas para lograr el éxito, y imponer la carga únicamente a los empleados para defenderse de esto es injusto e irrazonable».

El FBI no proporcionó detalles sobre las personas que utiliza Silent Ransom Group para iniciar llamadas falsas de soporte de TI o visitar a las víctimas en persona. Sin embargo, dado que los operadores del grupo tienen su sede en Rusia, los investigadores especulan que los trabajadores autónomos o los subcontratistas están desempeñando un papel fundamental al realizar llamadas de phishing basadas en voz en un idioma común y visitar a las víctimas en su lugar de trabajo.

Liska dijo que tiene la impresión de que el grupo está utilizando trabajadores independientes que no necesariamente saben que están cometiendo un delito. “Pueden sospechar, pero ya saben, necesitan el dinero”, dijo.

«Es como una persona de Doordash que entrega Arby's», dijo Liska. «Sabes que le estás haciendo cosas realmente malas a la gente, pero ¿sabes qué? Te pagan para que cumplas».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El jefe de espías del Reino Unido califica a la IA como «fuerza imparable» con ramificaciones ofensivas y defensivas para el ciberespacio

La inteligencia artificial es una “fuerza imparable” que permite que la tecnología sea “armada justo por debajo del umbral de la guerra tradicional”, incluso en el ciberespacio, dijo el jefe de una agencia de inteligencia, seguridad y ciberseguridad del Reino Unido. dijo el miercoles.

Vivimos en un mundo “donde la IA de vanguardia está descubriendo rápidamente fallas en las tecnologías de las que depende nuestra sociedad todos los días”, dijo Anne Keast-Butler, directora de la agencia de espionaje de la Sede de Comunicaciones del Gobierno (GCHQ). «El suelo bajo nuestros pies está cambiando, y rápidamente. Lo que significa que la ciberseguridad nunca ha sido más importante».

Ella añadió; «Necesitamos reimaginar la ciberseguridad en el mundo de la IA».

Keast-Butler dijo que su agencia ha pasado los últimos meses desarrollando capacidades defensivas que se integran con la IA agente e incorporándola a sus operaciones de manera «responsable y ética».

Su discurso ofreció la visión de uno de los Las superpotencias cibernéticas del mundo. sobre cómo la IA está evolucionando tanto en el ciberataque como en la defensa. El GCHQ es la mayor de las agencias de espionaje del Reino Unido y alberga el Centro Nacional de Seguridad Cibernética.

El Instituto de Seguridad de IA del Reino Unido informó recientemente sobre cómo los modelos avanzados de IA han superado los puntos de referencia anteriores para descubrir vulnerabilidades de forma autónoma. Al mismo tiempo, funcionarios gubernamentales en europaEstados Unidos y otros lugares han advertido sobre cómo la IA exacerbará los riesgos cibernéticos.

Keast-Butler dijo el miércoles que “la guerra se está reconfigurando; cada vez más impulsada por datos, habilitada por IA y automatizada en conflictos desde Ucrania hasta Irán”.

En general, «la IA es una fuerza imparable que ofrece grandes oportunidades, pero también es una fuerza que conlleva riesgos», afirmó. «A medida que la IA gana mayor autonomía, todos tenemos el deber intergeneracional de aprovecharla y asegurarla para siempre; de ​​proteger nuestra seguridad nacional, nuestra economía y nuestra forma de vida».

Advirtió sobre la llegada de China como superpotencia tecnológica, lo que incluye sus sofisticadas capacidades cibernéticas. Dijo que China reconoce el valor de la IA combinado con la disponibilidad de cantidades masivas de datos.

Y Rusia está aumentando el uso de la guerra híbrida contra Ucrania y el Reino Unido, dijo Keast-Butler, con fuerzas tanto cibernéticas como físicas.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El paquete malicioso npm robó archivos del directorio de usuarios de Claude AI a través de GitHub – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un nuevo paquete malicioso en el registro npm que viene con capacidades de robo de información.

Según OX Security, el paquete, denominado «mouse5212-superformateador,» está diseñado para cargar archivos desde «/mnt/user-data», un directorio dedicado utilizado por la herramienta de inteligencia artificial (IA) Claude de Anthropic para manejar cargas y salidas en segundo plano. La actividad tiene un nombre en código Derrame de malware.

«Al analizar el malware, resulta que el script se presenta como una utilidad interna de ‘sincronización de implementación de archivos’ que valida o inicializa un repositorio de GitHub, captura una instantánea liviana del ‘estado de la red’ y luego realiza una sincronización estructurada de los archivos del espacio de trabajo local en un árbol de seguimiento remoto», investigadores Moshe Siman Tov Bustan y Nir Zadok dicho.

Sin embargo, en realidad, se autentica en GitHub durante la etapa posterior a la instalación, ya sea usando un token de acceso de GitHub que se encuentra en el entorno de la víctima o un token codificado como respaldo, verifica si existe un repositorio de destino y, si no, lo crea y luego carga recursivamente cada archivo en un repositorio controlado por el actor de amenazas. cuenta GitHub.

Ciberseguridad

Los archivos robados se almacenan en carpetas con nombres aleatorios para ayudar al operador a distinguir entre diferentes sesiones de robo. El malware también escribe un registro de «conexiones de red» falso para dar la impresión de que está enviando información de diagnóstico, al tiempo que oculta su verdadero comportamiento operativo de recopilación no autorizada y transferencia remota de datos locales.

El paquete todavía está disponible para descargar desde npm y se estima que se descargó 676 veces. Sin embargo, aún no está claro cuántos de estos corresponden a instalaciones reales. La cuenta de GitHub vinculada a la campaña ya no está disponible, aunque OX señaló que se creó el 26 de mayo de 2026, unas horas antes de que se cargara la primera versión maliciosa en npm.

Lo notable del paquete es que filtró detalles de la cuenta de GitHub, incluido su token privado, lo que plantea la posibilidad de que el actor de amenazas esté utilizando IA para generar malware sin implementar las mejores prácticas de seguridad operativa básica (OPSEC).

«Ahora que la barra para crear código malicioso se redujo significativamente, veremos más actores de amenazas entrando al juego: cargando más malwares descuidados, en su mayoría imitando grupos APT para obtener una porción del pastel hasta que npm comience a bloquear automáticamente el malware por completo», dijo OX Security.

Las campañas de Grandoreiro Malware y BTMOB RAT se dirigen a usuarios de Windows y Android – CYBERDEFENSA.MX

América Latina y Europa se convierten en el objetivo de dos campañas de troyanos bancarios diseñados para infectar dispositivos Windows y Android con malware Grandoreiro y BTMOB, respectivamente.

Esto es según nuevos hallazgos de WatchGuard y ESET, que han observado que las dos familias de malware se utilizan para identificar empresas en España, Portugal y México, así como usuarios de dispositivos móviles en Brasil.

La campaña Grandoreiro «utiliza la técnica DLL Side-Loading abusando de cuatro software diferentes, apuntando a bancos en Portugal», dijo el investigador de WatchGuard Euler Neto. dicho.

Activo desde 2016, Grandoreiro es un malware bancario en evolución activa que es capaz de robar credenciales asociadas con miles de instituciones financieras en 45 países y territorios. Por lo general, se distribuye a través de correos electrónicos de phishing, instruyendo a los destinatarios a hacer clic en enlaces incompletos.

A pesar de algunos arrestos e intentos de las autoridades brasileñas de desmantelar su infraestructura a principios de 2024, el malware ha seguido ampliando su alcance, al tiempo que incorpora comprobaciones CAPTCHA para resistir el análisis.

Se descubrió que la última campaña señalada por WatchGuard aprovecha la carga lateral de DLL para lanzar DLL desarrolladas en Delphi 11, un lenguaje de programación comúnmente utilizado para malware dirigido a la región. Se ha descubierto que dos de las DLL (mingwm10.dll y libwebp.dll) incorporan sgcWebSocketsuna biblioteca de WebSocket y comunicación en tiempo real, para comunicaciones peer-to-peer (P2P) y WebRTC.

Ciberseguridad

«Las DLL asociadas con este caso utilizan las utilidades de recorrido de sesión para NAT (ATURDIR), que es un protocolo que ayuda a los dispositivos detrás de una NAT a descubrir su dirección IP pública y número de puerto, lo que permite la comunicación entre pares», explicó WatchGuard.

«La ventaja para los actores de amenazas de utilizar tráfico de conferencias web en sus campañas se debe a que este tráfico es ruidoso, difícil de monitorear y a que WebRTC se usa comúnmente en todas las principales plataformas de conferencias web».

Otras dos DLL asociadas con la campaña son libffi-6.dll y libpng15.dll, que utilizan Interactive Connectivity Establishment (HIELO) protocolo en lugar de STUN para lograr el mismo objetivo. Estos ficheros hacen referencia específica a bancos e instituciones financieras que operan en Portugal, como Abanca, Banco de Portugal, BBVA PT, Caixa Geral Depositos y Santander, entre otros. También son objetivos Revolut y Wise.

WatchGuard también dijo que identificó otra campaña en el que se utilizan correos electrónicos de phishing para entregar un archivo ZIP alojado en Mediafire. El archivo contiene un script de Visual Basic ofuscado que es responsable de iniciar un ejecutable, que muestra un mensaje que solicita a los usuarios que actualicen Adobe Reader haciendo clic en un botón incrustado en la alerta.

Al hacerlo, se activa una serie de comprobaciones destinadas a evitar la detección y complicar el análisis de malware, antes de lanzar la carga útil final para robar información bancaria y datos confidenciales. Algunas de las tácticas se superponen con una campaña anterior de Grandoreiro detallada por Kaspersky en octubre de 2024.

«La historia más importante aquí no es sólo que Grandoreiro todavía esté activo», dijo WatchGuard. «El problema es que los grupos de amenazas motivados financieramente continúan adaptándose rápidamente, reutilizando servicios legítimos y escondiéndose dentro de patrones de tráfico en los que muchas organizaciones ya pueden confiar».

«Al combinar phishing, carga lateral de DLL, componentes relacionados con WebRTC, abuso de servicios en la nube y comprobaciones antianálisis, estas campañas muestran cómo el malware bancario se está volviendo más difícil de detectar solo con defensas a nivel de superficie».

BTMOB ofrece herramientas de campaña listas para usar

La divulgación coincide con un informe de ESET sobre BTMOB, un troyano de acceso remoto (RAT) de Android que surgió por primera vez en febrero de 2025 con capacidades para desbloquear dispositivos, capturar capturas de pantalla, registrar pulsaciones de teclas, automatizar el robo de credenciales mediante inyecciones de HTML cuando se abren ciertas aplicaciones y habilitar el control remoto. Una iteración posterior introducido la capacidad de capturar PIN de Alipay.

«El RAT también se vende con una interfaz de creación de APK, lo que permite a cualquiera generar nuevas cargas útiles y adaptar señuelos de phishing para regiones específicas con rapidez y sin escribir ningún código», dijo el investigador de ESET Daniel Cunha Barbosa. dicho.

Estas herramientas listas para usar reducen aún más el tiempo y el esfuerzo necesarios para realizar un compromiso completo del dispositivo. El método principal a través del cual se propaga el malware es a través de la ingeniería social, donde a los usuarios se les envían enlaces a sitios web falsos que se hacen pasar por servicios de transmisión por secuencias o plataformas de minería de criptomonedas.

Desde esos sitios, las víctimas son dirigidas a listados falsos de aplicaciones de Google Play Store que las engañan para que instalen un archivo de paquete de Android (APK) que contiene el malware. Una vez instalado, el malware busca permisos para utilizar los servicios de accesibilidad de Android y luego los aprovecha para otorgarse acceso adicional al sistema sin ninguna interacción del usuario.

Se cree que BTMOB es el sucesor de las familias CraxsRAT, CypherRAT y SpySolr. En mayo de 2026, la última versión del malware es la 4.5.5 y afirma ofrecer protección APK mejorada y compatibilidad con las últimas actualizaciones de Google Play.

«Esta actualización tiene que ver con la velocidad y la estabilidad», un perfil X supuestamente vinculado al malware al corriente el 1 de mayo de 2026. «Hemos ampliado nuestra infraestructura y perfeccionado el constructor para mantenerlo a la vanguardia de los últimos parches de seguridad móvil».

El troyano es anunciado por un actor de amenazas llamado EVLF (@craxso) por un precio de 700 dólares al mes. Según un vídeo de YouTube compartido según el autor del malware el 1 de mayo de 2026, una licencia de por vida vale 1200 dólares. El código fuente completo del servidor está disponible por 7.000 dólares, lo que permite a los clientes alojar los paneles de comando y control (C2) en su propia infraestructura.

Tan recientemente como esta semana, el perfil X también compartió un enlace a un Artículo mediano sobre «cómo BTMOB RAT está convirtiendo los teléfonos Android en armas controladas remotamente» y ha estado «evolucionando rápidamente» desde principios de 2025.

«Se cuela a través de sitios de phishing, capta servicios de accesibilidad y convierte su teléfono en una marioneta», se lee en el artículo. «Los piratas informáticos observan tu pantalla en vivo. Roban datos bancarios. Incluso extraen criptomonedas en segundo plano mientras navegas por Instagram».

Ciberseguridad

Curiosamente, el artículo fue publicado por una cuenta denominada «Desarrollador principal de CraxsRAT». La biografía de la cuenta afirma que es un «cibercriminal hábil e ingenioso que construyó una rentable empresa de cibercrimen vendiendo malware RAT altamente avanzado a otros actores de amenazas».

El hecho de que BTMOB se venda bajo un modelo de malware como servicio (MaaS) corre el riesgo de reducir la barrera de entrada para actores de amenazas menos sofisticados. Esto se ve agravado por informes de que versiones filtradas ya están circulando en foros clandestinos y Telegram, lo que aumenta el riesgo de abuso por parte de imitadores y otros aspirantes a delincuentes.

«El acceso rara vez permanece contenido para siempre, y la herramienta puede trasladarse a mercados secundarios mediante la reventa, el trueque o el intercambio dentro de grupos cerrados», dijo ESET. «Las familias de malware competidoras también pueden copiar algunos elementos que facilitan la personalización de la carga útil y la gestión de campañas para los delincuentes menos hábiles».

La empresa italiana de ciberseguridad D3Lab, en un análisis del kit de herramientas de desarrollo BTMOB RAT filtrado y publicado en diciembre de 2025, dijo que incluía el código fuente de la carga útil de Android, su cuentagotas, un entorno de creación, el panel del operador para Windows, el backend C2 y todas las dependencias de software necesarias para implementar la plataforma.

«La filtración de BTMOB proporciona una perspectiva poco común sobre el funcionamiento interno de un ecosistema moderno de Android RAT como servicio», D3Lab anotado En el momento. «Demuestra que el actor de amenazas opera no simplemente como un desarrollador que vende un conjunto de herramientas, sino como un proveedor de servicios que impone licencias, autenticación y control de versiones a sus clientes».

Tres pasos del SOC que eliminan los riesgos de incidentes tempranamente – CYBERDEFENSA.MX

La mayoría de las organizaciones todavía consideran la ciberdefensa como un problema de fortaleza: construir muros más fuertes, agregar más guardias, comprar otro motor de detección. Pero los incidentes modernos rara vez atraviesan la puerta principal. Llegan disfrazados de actividades rutinarias, se esconden dentro de procesos legítimos y silenciosamente acumulan riesgos mucho antes de que alguien los califique de «incidente».

Eso cambia por completo el papel del SOC.

Los mejores SOC de la actualidad no se limitan a detectar ataques. Están reduciendo la cantidad de incertidumbre que puede acumular la empresa. Cada proceso no identificado, cada alerta no enriquecida, cada investigación retrasada se convierte en deuda operativa que se agrava silenciosamente hasta que estalla en tiempo de inactividad, problemas de cumplimiento, impacto en el cliente o daño a la reputación.

La prevención, entonces, ya no consiste en bloquear todo lo que hay en el perímetro. Se trata de reducir el tiempo entre «algo cambió» y «entendemos exactamente lo que significa».

Eso requiere tres cosas:

  • visibilidad continuamente actualizada de las amenazas emergentes,
  • contexto inmediato en torno a actividades sospechosas,
  • y los equipos de investigación pueden actuar sin fricciones.

Así es como los SOC maduros implementan esos pasos para acabar con el riesgo de incidentes antes de que se convierta en una interrupción del negocio.

1. Mantenga actualizados los sistemas de monitoreo para detectar amenazas antes

Su capacidad de detección es tan actual como la inteligencia de amenazas detrás de ella. Un SIEM disparado sobre los IOC de ayer es un filtro con agujeros. Y los adversarios saben exactamente dónde están esos agujeros. Dominios recién registrados utilizados en campañas de phishing, nueva infraestructura C2, variantes de malware que cayeron la semana pasada: nada de eso activa una alarma si sus feeds no se han puesto al día.

ANY.RUN’s Fuentes de inteligencia sobre amenazas proporcione un flujo continuo y de alta confianza de IOC: direcciones IP, dominios y URL observados en sesiones activas de espacio aislado e investigaciones de incidentes en más de 15 000 organizaciones y 600 000 profesionales de SOC. Estos no se reciclan de agregadores de terceros. Provienen de entornos de ejecución reales donde se ejecuta malware real todos los días.

TI Feeds: fuentes de datos y beneficios

Las fuentes se integran directamente en SIEM, firewall, EDR y plataformas de inteligencia de amenazas a través de formatos estándar (STIX/TAXII, CSV, JSON), lo que significa que su pila de detección se actualiza automáticamente sin intervención de analistas.

Esto permite a los SOC:

  • detectar campañas antes,
  • identificar infraestructura maliciosa antes de que se propague la ejecución,
  • reducir los puntos ciegos en el monitoreo de tuberías,
  • y automatice las actualizaciones de detección sin sobrecargar a los analistas.

Resultado empresarial:

Mantener los sistemas de monitoreo continuamente actualizados reduce la probabilidad de que el atacante permanezca en silencio. Eso reduce directamente el riesgo de:

  • interrupción operativa,
  • escalada de ransomware,
  • fallas de cumplimiento,
  • propagación de la cadena de suministro,
  • y costosos ciclos de recuperación de incidentes.

En la práctica, la nueva inteligencia convierte los sistemas de detección de archivos pasivos en conjuntos de radar activos.

2. Enriquezca las alertas con un contexto de clasificación completo para acelerar las decisiones

Uno de los mayores riesgos ocultos dentro de las operaciones SOC modernas no es el volumen de alertas en sí. Es un contexto incompleto. La pregunta no es si los analistas pueden realizar una clasificación efectiva, sino si el sistema les pide que realicen un trabajo que ya podían realizar antes de que la alerta llegue a su pantalla.

Búsqueda de inteligencia de amenazas brinda a los analistas acceso bajo demanda a una base de datos de inteligencia profunda y continuamente actualizada. Los equipos pueden investigar rápidamente:

  • IP,
  • dominios,
  • URL,
  • hashes de archivos,
  • procesos,
  • exclusiones mutuas,
  • claves de registro,
  • y otros artefactos,

al mismo tiempo que ve inmediatamente familias de malware relacionadas, comportamiento de la red, cadenas de ejecución, etiquetas de detección e infraestructura asociada. Los analistas reciben un contexto listo para la investigación en segundos.

IP de destino: «181.134.198.53»

Datos contextuales sobre IP sospechosas en TI Lookup

Esto mejora drásticamente la velocidad y la confianza de la clasificación, especialmente durante los períodos de alerta de gran volumen donde la priorización rápida determina si las amenazas se contienen temprano o se permite que se propaguen.

Resultado empresarial:

  • El tiempo de clasificación de alertas cae drásticamente;
  • Caen las tasas de falsos positivos;
  • Los equipos de Nivel 1 pueden manejar más volumen sin sacrificar la calidad;
  • Las alertas críticas obtienen la velocidad de respuesta que merecen, porque ya no son indistinguibles del ruido.

Prevenga incidentes y reduzca los riesgos comerciales con la detección temprana de amenazas.

Obtenga una oferta exclusiva del décimo aniversario para tu equipo.

3. Proporcionar al equipo informes listos para responder para eliminar los obstáculos en la investigación

Incluso cuando una amenaza se identifica correctamente, las organizaciones a menudo pierden un tiempo valioso traduciendo los hallazgos técnicos en pasos de respuesta viables. Esta brecha entre «análisis completado» y «respuesta iniciada» crea un retraso operativo peligroso.

Los ingenieros de seguridad, los equipos de respuesta a incidentes, los equipos de gestión y las partes interesadas en el cumplimiento requieren diferentes formas de información. Si los analistas deben preparar informes manualmente para cada audiencia, las investigaciones se ralentizan precisamente cuando la velocidad es más importante.

Aquí es donde la automatización y los informes estructurados se vuelven críticos.

Al utilizar ANY.RUN Interactive Sandbox, los analistas pueden detonar de forma segura archivos y URL sospechosos en un entorno interactivo en vivo mientras observan:

  • ejecución del proceso,
  • comunicaciones de red,
  • archivos caídos,
  • mecanismos de persistencia,
  • actividad de línea de comando,
  • cambios de registro,
  • y comportamiento del atacante en tiempo real.
Sesión de detonación de malware en sandbox

Luego, la plataforma ayuda a transformar el análisis técnico en resultados listos para responder a través de:

  • informes detallados de investigación de Nivel 1,
  • Resúmenes generados por IA,
  • cadenas de ejecución visual,
  • extracción del COI,
  • y conocimientos de comportamiento estructurados.

Esto permite que las partes interesadas, tanto técnicas como no técnicas, comprendan la amenaza rápidamente sin tener que esperar una extensa documentación manual. En lugar de un caos de telemetría puro, los equipos reciben inteligencia procesable empaquetada para una respuesta operativa.

Resumen de IA de un análisis de zona de pruebas

Resultado empresarial:

Los informes listos para responder reducen la fricción de escalada y aceleran la acción coordinada entre los equipos de seguridad, TI, liderazgo y cumplimiento.

Eso lleva a:

  • remediación más rápida,
  • mejora de la comunicación entre equipos,
  • costos reducidos de manejo de incidentes,
  • y menor probabilidad de una interrupción prolongada del negocio.

En incidentes de alta presión, la claridad se convierte en un multiplicador de fuerza. Un buen informe no es papeleo. Es un tiempo de respuesta comprimido.

Obtenga ofertas especiales de ANY.RUN antes del 31 de mayo

Para celebrar su décimo aniversario, ANY.RUN está implementando precios especiales para equipos que buscan fortalecer el análisis de phishing, la inteligencia de amenazas y los flujos de trabajo de respuesta SOC.

Ofertas especiales de ANY.RUN para un SOC más sólido y una visibilidad más temprana de las amenazas

Hasta el 31 de mayo, los equipos pueden conseguir ofertas de aniversario en las soluciones clave de ANY.RUN:

  • Caja de arena interactiva: asientos de bonificación y precios exclusivos para equipos que necesitan un análisis profundo de malware y phishing.
  • Soluciones de inteligencia de amenazas: Meses adicionales para aportar inteligencia más actualizada a la detección, la investigación y la respuesta.

Para los SOC, este es un buen momento para ampliar la visibilidad del phishing, incorporar nueva inteligencia sobre amenazas a los flujos de trabajo existentes y mejorar la preparación de la respuesta sin ralentizar las operaciones.

Consigue tu oferta especial ahora para fortalecer la detección de malware y phishing y ayudar a su SOC a actuar antes de que se extienda la exposición.

La prevención ocurre antes de que el incidente tenga un nombre

Los SOC más eficaces no esperan a que se confirme una infracción para actuar con decisión.

Ellos continuamente:

  • actualizar la visibilidad de la detección,
  • enriquecer las señales con contexto,
  • y convertir las investigaciones en una respuesta operativa rápida.

En conjunto, estos tres pasos reducen drásticamente la cantidad de riesgo no gestionado que puede acumularse dentro de una organización. Al utilizar las soluciones ANY.RUN, los equipos SOC pueden pasar de la investigación reactiva a la interrupción proactiva de las amenazas antes de que se conviertan en incidentes a gran escala.

Porque en la ciberseguridad moderna, la verdadera victoria suele ser invisible: el incidente que nunca tuvo la oportunidad de ocurrir.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

CrowdStrike interrumpe la botnet Glassworm que se aprovechaba de la cadena de suministro de código abierto

CrowdStrike tiene desmanteló la botnet Glassworm en una operación con la ayuda de Google y Shadowserver, que despojó a los operadores del acceso a la infraestructura que ayudó a los actores de amenazas a infectar cientos de piezas de software de código abierto con malware desde principios de 2025, dijo la compañía el martes.

El esfuerzo coordinado implicó la eliminación simultánea de cuatro servidores controlados por atacantes que fueron diseñados para ocultar las operaciones de la botnet y permanecer resistentes a las interrupciones.

CrowdStrike y sus socios derribaron la infraestructura, cortaron el acceso a los servicios más críticos de la botnet, impidieron el impulso de la operación y desaceleraron la capacidad de los atacantes para escalar, dijo a CyberScoop Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike.

«El objetivo más amplio es una presión sostenida que obligue al adversario a gastar tiempo, recursos y energía operativa en reconstituir la infraestructura en lugar de atacar a las víctimas», añadió Meyers. «Al exponer el oficio y compartir inteligencia, los defensores pueden fortalecer los entornos de desarrollo, los canales de CI/CD y las cadenas de suministro de software contra actividades similares. Eso aumenta el costo operativo para el adversario y da a los defensores una ventaja».

Glassworm se ha dirigido a desarrolladores de software para acceder a repositorios de código fuente, plataformas en la nube, procesos de integración y entrega y registros de paquetes de código abierto para introducir malware en la cadena de suministro y desencadenar compromisos posteriores.

El grupo de amenazas detrás de la botnet, que probablemente tiene su sede en Rusia, según CrowdStrike, introdujo malware en extensiones VSCode, paquetes npm y Python y más de 300 repositorios de GitHub, dijeron los investigadores.

Glassworm afectó los sistemas Windows, macOS y Linux con robo de datos y credenciales, y una herramienta de acceso remoto llamada GlasswormRAT.

«Lo que destacó de Glassworm fue la sofisticación operativa en torno a la propagación y la automatización», dijo Meyers. «Esto no fue simplemente un compromiso de romper y apoderarse de un repositorio de paquetes. La operación fue diseñada para moverse a través de flujos de trabajo de desarrolladores confiables de una manera que podría expandir el alcance muy rápidamente si no se controla».

La botnet se basó en cuatro canales en capas que CrowdStrike interrumpió, incluida la cadena de bloques Solana, la red peer-to-peer de BitTorrent, Google Calendar y servidores privados virtuales alojados por proveedores comerciales.

«Como parte de nuestros esfuerzos de disrupción, estamos trabajando con socios para causar más dolor a los atacantes, especialmente cuando los vemos abusando de nuestros productos o atacando a nuestros usuarios», dijo John Hultquist, analista jefe de Google Threat Intelligence Group, en un publicar en X.

Las contramedidas destruyeron “el tejido conectivo de la operación para crear un dolor operativo en cascada”, dijo Meyers. «Esto obliga al adversario a reconstruir, al tiempo que expone el comercio».

CrowdStrike dijo que la eliminación demuestra cómo la industria de la seguridad puede frustrar eficazmente las amenazas a la cadena de suministro al interrumpir de manera proactiva la infraestructura precisa que utilizan los atacantes sin esperar largos procesos judiciales.

«Cuando los actores de amenazas operan desde jurisdicciones donde la cooperación policial es limitada o inexistente, la disrupción se convierte en una de las herramientas más eficaces disponibles. Si no se pueden poner esposas al operador, hay que centrarse en desmantelar la infraestructura, las relaciones de confianza y las dependencias operativas», añadió Meyers.

La empresa de seguridad compartió indicadores de compromiso para ayudar a las organizaciones a buscar posibles infecciones en sus entornos y pidió a otros proveedores, agencias de aplicación de la ley, operadores de plataformas y el ecosistema de código abierto que reúnan la misma determinación para responder a las amenazas en la cadena de suministro de software.

«Cuanto más visibilidad y alineación se cree en todo el ecosistema, más difícil será para el actor mantener silenciosamente la operación», dijo Meyers. «Es posible que no se elimine por completo al actor de la amenaza, pero se puede reducir absolutamente la eficacia, limitar el alcance y aumentar el costo de hacer negocios».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

La eliminación del malware GlassWorm interrumpe la infraestructura de ataque a la cadena de suministro de los desarrolladores – CYBERDEFENSA.MX

CrowdStrike, en asociación con Google y Shadowserver Foundation, ha anunciado la interrupción simultánea de todos los canales de comando y control (C2) asociados con GlassWorm, una campaña de cadena de software persistente dirigida a desarrolladores de software a través de paquetes y extensiones maliciosos.

«Desde al menos principios de 2025, los operadores de GlassWorm se han dirigido sistemáticamente a los desarrolladores de software, una población con acceso a repositorios de código fuente, plataformas en la nube, canales de CI/CD y registros de paquetes», CrowdStrike dicho.

El desarrollo se produce cuando los desarrolladores se han convertido en objetivos cada vez más lucrativos para realizar ataques a la cadena de suministro de software, lo que permite a los atacantes aprovechar una única estación de trabajo comprometida para impactar a miles de organizaciones y usuarios a la vez.

GlassWorm, desde su aparición el año pasado, ha llevado a cabo una «campaña multifacética» que utiliza extensiones de VS Code troyanizadas publicadas tanto en Microsoft VS Code Marketplace como en Open VSX, lo que permite dirigirse a usuarios de bifurcaciones de VS Code como Cursor, Positron, Windsurf y VSCodium.

Ciberseguridad

También se sabe que la campaña introdujo código malicioso a través de paquetes npm y Python comprometidos. El objetivo final de los ataques es ofrecer un marco de robo de datos con capacidades de recolección de credenciales, exfiltración de billeteras de criptomonedas y creación de perfiles del sistema.

Se ha descubierto que iteraciones posteriores de GlassWorm implementan una RAT de JavaScript basada en Websocket llamada GlassWormRAT para robar datos del navegador web y ejecutar código arbitrario, incluida la instalación de una extensión de Google Chrome que, a su vez, recopila datos confidenciales, incluidas capturas de pantalla, pulsaciones de teclas y contenido del portapapeles, del sistema infectado.

«Una vez activo, el malware busca en el host credenciales de desarrollador (GitHub, NPM, tokens OpenVSX, billeteras criptográficas), lo que permite comprometer aún más los repositorios y las cargas de paquetes», dijo el investigador de Endor Labs, Kiran Raj. dicho.

«Los hosts infectados se convierten en infraestructura encubierta: proxies SOCKS, servidores VNC (HVNC) ocultos y nodos de ejecución remota (a través de WebRTC o procesos Node.js generados). Eso les da a los atacantes acceso anónimo a redes corporativas y personales y una plataforma para propagarse más».

En conjunto, se dice que la actividad maliciosa ha envenenado más de 300 repositorios de GitHub utilizando credenciales de desarrollador robadas. Lo que hizo que la operación fuera notable fue el uso de cuatro canales C2 distintos para mejorar la resiliencia:

«La combinación de blockchain, peer-to-peer y servicios web legítimos como capas de resolución fue diseñada para ser resistente contra derribos: un frente dinámico que protege los servidores C2 reales detrás de múltiples capas de indirección», dijo CrowdStrike.

Ciberseguridad

Como resultado de la eliminación, los cuatro canales han sido neutralizados simultáneamente en un esfuerzo coordinado para que las máquinas infectadas ya no puedan recibir nuevas instrucciones o cargas útiles.

Al describir a los operadores de GlassWorm como «con buenos recursos y persistentes», la compañía de ciberseguridad atribuyó la actividad a probables ciberdelincuentes con sede en Rusia, dado que el malware finaliza la ejecución en sistemas ubicados en los países de la Comunidad de Estados Independientes (CEI) y contiene comentarios en ruso.

«La cadena de suministro de software sigue siendo una de las superficies de ataque más importantes en la informática moderna», concluyó CrowdStrike. «Los adversarios están convirtiendo la dependencia de una organización de herramientas, actualizaciones y bibliotecas en mecanismos de entrega armados y multiplicadores de fuerza».

«La barrera para envenenar un paquete o extensión es baja; el radio potencial de explosión es enorme. Mientras los entornos de desarrollo, los canales de construcción y los repositorios de código permanezcan desprotegidos, cada organización que consume software hereda el riesgo de todos los que lo producen. GlassWorm demuestra que los atacantes lo saben y están invirtiendo en infraestructura resistente para mantener un acceso persistente a los ecosistemas de desarrolladores».

Cinco pasos para gestionar herramientas de IA en la sombra sin ralentizar a los empleados – CYBERDEFENSA.MX

Cuando un empleado instala un asistente de escritura con IA, conecta un copiloto de codificación a su IDE o comienza a resumir reuniones con una nueva herramienta de navegador, está haciendo exactamente lo que debería hacer un empleado productivo: encontrar formas más rápidas de trabajar.

Hoy en día, en la mayoría de las organizaciones, los empleados utilizan de tres a cinco herramientas de inteligencia artificial en un día determinado. La mayoría nunca fueron revisadas por TI. Una parte importante se conecta a los datos corporativos a través de tokens OAuth o sesiones de navegador, dándoles acceso a unidades compartidas, correos electrónicos y documentos internos que el empleado nunca tuvo la intención específica de exponer. Los equipos de seguridad a menudo no tienen visibilidad de nada de esto.

Esta es la brecha de la IA en la sombra, y se está ampliando rápidamente. La mayoría de las herramientas de seguridad se crearon para monitorear el correo electrónico y el tráfico de red que fluye a través de la red corporativa. Una herramienta de inteligencia artificial basada en navegador que se conecta a los datos de la empresa a través de una rápida aprobación de inicio de sesión evita esos controles por completo, porque nunca pasa a través de la red corporativa. De acuerdo a Gartnerel 69% de las organizaciones sospecha o ha confirmado que los empleados están utilizando herramientas de IA prohibidas en el trabajo, y solo el 37% cuenta con una política de gobernanza de la IA. El resultado es una desconexión cada vez mayor entre la forma en que trabajan los empleados y lo que pueden ver los equipos de seguridad.

Un programa que canaliza la adopción de la IA hacia un camino seguro, visible y aprobado brinda a los equipos de seguridad la visibilidad que necesitan y a los empleados las herramientas que desean. Los cinco pasos siguientes muestran exactamente cómo construir uno.

Paso 1: cree una imagen completa de lo que se está ejecutando

Un programa de seguridad sólo puede gestionar lo que puede ver. El primer paso es descubrir qué herramientas de IA se utilizan en toda la organización, y la mayoría de los equipos de seguridad encontrarán la respuesta sorprendente.

Tres áreas representan la mayor parte de la actividad de la IA en la sombra.

  • Conexiones OAuth. La mayoría de las herramientas de inteligencia artificial solicitan acceso a Google Workspace o Microsoft 365 a través de OAuth, lo que les otorga permisos de lectura o escritura sobre datos corporativos. Una auditoría trimestral de aplicaciones de terceros conectadas, clasificadas por alcance de permiso, generalmente muestra docenas de herramientas que el equipo de seguridad nunca revisó.
  • Extensiones del navegador. Muchas herramientas de inteligencia artificial se ejecutan como extensiones del navegador y nunca tocan el sistema operativo, por lo que las herramientas tradicionales de administración de terminales las pasan por alto por completo. Una solución de administración de navegador o un agente liviano instalado en los dispositivos de los empleados puede buscar e identificar qué extensiones están activas en toda la organización.
  • Funciones de IA incluidas en herramientas ya aprobadas. Microsoft Copilot, Google Gemini y Salesforce Einstein son ejemplos de capacidades de IA que pueden haberse introducido después de la revisión original del proveedor, a menudo sin una evaluación de seguridad separada.

También vale la pena realizar una sencilla encuesta a los empleados. Una encuesta enmarcada en ayudar a los empleados a trabajar de forma más segura tiende a obtener respuestas sinceras. Muchas herramientas ocultas surgen a través de encuestas que el descubrimiento automatizado pasa por alto por completo.

El objetivo de este paso es un inventario actual y preciso: cada herramienta de IA en uso, quién la usa y a qué datos tiene acceso.

Paso 2: escriba una política que funcione con los empleados

La mayoría de las políticas de uso aceptable de la IA se estancan por la misma razón: brindan a los empleados una lista de herramientas prohibidas sin orientación sobre cuál es la ruta aprobada. Una política diseñada como una guía práctica, que identifique las herramientas aprobadas y proporcione un proceso claro para solicitar otras nuevas, es la base que los empleados necesitan para tomar buenas decisiones.

Una política eficaz de gobernanza de la IA abarca cinco aspectos.

  • Una lista actualizada de herramientas aprobadas y dónde encontrarlas.
  • Reglas claras de clasificación de datos que especifican qué categorías de datos, incluidos registros de clientes, código fuente e información financiera, nunca deben ingresarse en ninguna herramienta de inteligencia artificial.
  • Un estado de exclusión voluntaria de la capacitación de datos verificado para cada herramienta aprobada. Muchas herramientas de IA utilizan aportaciones de la empresa para mejorar sus modelos de forma predeterminada, a menos que la configuración empresarial esté configurada explícitamente de otra manera. La aprobación debe requerir una exclusión voluntaria confirmada de cualquier herramienta que maneje datos confidenciales.
  • Un proceso definido para solicitar nuevas herramientas, con un tiempo de respuesta objetivo.
  • Una explicación en lenguaje sencillo de por qué existen las pautas.

Ese último elemento importa más de lo que parece. Los empleados que entienden por qué las conexiones OAuth conllevan un riesgo de exposición de datos aplican ese razonamiento a cada decisión que toman sobre herramientas. La política se convierte en una forma de educación cuando se incluye el razonamiento.

Paso 3: cree una vía rápida para solicitudes de nuevas herramientas

Shadow AI crece más rápido en organizaciones donde el proceso de aprobación oficial no puede seguir el ritmo de la tasa de lanzamientos de productos de IA. Un empleado que necesita una herramienta hoy y se enfrenta a una revisión de seguridad de seis semanas encontrará una solución en cuestión de días. El objetivo de este paso es eliminar esa fricción.

  • La mayoría de las solicitudes de herramientas de IA no justifican una revisión completa de la adquisición. Para la mayoría de las herramientas de menor riesgo es suficiente un formulario de admisión estructurado con criterios de evaluación definidos.
  • Un formulario de admisión estructurado y un conjunto definido de criterios de evaluación hacen posible tomar decisiones más rápidas. Para herramientas con acceso limitado a datos, muchas organizaciones consideran factible un plazo de entrega más corto una vez que los criterios de evaluación están documentados y aplicados de manera consistente.
  • Los criterios de evaluación deben cubrir el alcance del acceso a los datos, las prácticas de seguridad del proveedor, el estado de exclusión voluntaria de la capacitación en datos, las certificaciones de cumplimiento y si la herramienta ya tiene un equivalente funcional en la lista aprobada.

Los equipos de seguridad que publican abiertamente su lista de herramientas aprobadas y la mantienen actualizada suelen ver una reducción significativa en el uso de la IA en la sombra. Cuando los empleados saben dónde encontrar las herramientas adecuadas, las utilizan.

Paso 4: utilice la supervisión como capa de seguridad compartida

La visibilidad continua del uso de herramientas de IA en una organización sirve a dos grupos simultáneamente.

  • Los equipos de seguridad obtienen la imagen en tiempo real que necesitan para identificar y abordar la exposición antes de que se convierta en un incidente.
  • Los empleados obtienen una forma de protección que a menudo no tienen por sí solos: una señal cuando una herramienta que están utilizando puede estar poniendo en riesgo sus credenciales o los datos de la empresa.

Un enfoque de monitoreo nativo del navegador brinda a los equipos de seguridad visibilidad de la actividad de la IA sin desviar el tráfico web de los empleados ni agregar fricción al trabajo diario. Las señales que captura se alimentan del perfil de riesgo más amplio de cada empleado, junto con los resultados de la simulación de phishing y los datos de finalización de la capacitación en un solo lugar.

Esa visión combinada es importante porque los comportamientos riesgosos se agravan. Un empleado que hace clic en enlaces de phishing, se salta la capacitación y ejecuta herramientas de inteligencia artificial no aprobadas con acceso a datos confidenciales presenta un riesgo mucho mayor de lo que indicaría cualquier comportamiento individual. Ver el panorama completo en un solo lugar ayuda a los equipos de seguridad a centrarse en los empleados que más necesitan atención.

Paso 5: Facilite el buen comportamiento de seguridad

Los programas de seguridad que hacen que la elección segura sea la opción más fácil son los que siguen los empleados. En el contexto de la gobernanza de la IA, hay dos cosas que lo impulsan: el asesoramiento justo a tiempo y la capacitación que explica el razonamiento detrás de las reglas.

El coaching justo a tiempo ofrece un mensaje breve y contextual en el momento en que un empleado intenta utilizar una herramienta no autorizada. Esto es más efectivo que los módulos de capacitación trimestrales, porque la intervención ocurre en el momento de la decisión. Un mensaje bien diseñado le dice al empleado cuál es la preocupación, lo dirige a una alternativa aprobada y tarda menos de treinta segundos en leerse.

La capacitación que explica el razonamiento detrás de las políticas de gobernanza de la IA genera el tipo de juicio que los empleados pueden aplicar en cualquier situación que encuentren, incluidas las herramientas y amenazas que surgen mucho después de la capacitación misma. El panorama de las herramientas de IA está cambiando lo suficientemente rápido como para que ningún programa de capacitación pueda anticipar cada caso específico. Un empleado que comprenda que las conexiones OAuth al Google Workspace corporativo pueden exponer toda la unidad compartida a un proveedor externo aplicará ese conocimiento a herramientas que no existían hace seis meses.

Creación de un programa de seguridad basado en cómo funcionan los equipos

La adopción de la IA es una señal de que los equipos productivos están haciendo bien su trabajo. Las empresas que crean programas prácticos en torno a ese impulso, con caminos claros hacia herramientas aprobadas y visibilidad en tiempo real para los equipos de seguridad, tienden a manejarlo mejor.

Los equipos de seguridad que cierran esa brecha descubren que el uso de la IA en la sombra disminuye orgánicamente con el tiempo. La visibilidad nativa del navegador, los caminos claros hacia las herramientas aprobadas y el asesoramiento justo a tiempo en el momento del riesgo son lo que lo hacen posible. Cuando los empleados tienen acceso a herramientas efectivas y aprobadas y a un camino rápido y transparente para revisar las nuevas, el incentivo para evitar el sistema desaparece en gran medida.

El producto AI Governance de Adaptive Security brinda a los equipos de seguridad visibilidad en tiempo real de cada herramienta de AI y aplicación paralela que se ejecuta en su organización, con políticas automatizadas y capacitación integrada para empleados justo a tiempo. Obtenga más información en adaptivesecurity.com.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La vulnerabilidad de Gitea expone imágenes de contenedores privados sin autenticación – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado una falla de seguridad en Gitea, una plataforma autohospedada de código abierto para control de versiones, que permite a atacantes remotos no autenticados extraer imágenes de contenedores privados de las implementaciones de Gitea sin requerir una cuenta, contraseña u otras credenciales.

La vulnerabilidad, rastreada como CVE-2026-27771 (puntuación CVSS: N/A), afecta a todas las versiones de Gitea anteriores a 1.26.2que aborda el tema.

Según Noscope, el defecto de seguridad probablemente afecte a más de 30.000 implementaciones en más de 30 países y no fue detectado durante casi cuatro años. La gran mayoría de las exposiciones se encuentran en China, EE. UU., Alemania, Francia y el Reino Unido. Las organizaciones afectadas abarcan proveedores de atención médica, fabricantes aeroespaciales, infraestructura minorista y proveedores de servicios de Internet.

«En las versiones afectadas, la designación privada en un repositorio de contenedores no brindó la protección que los operadores esperaban razonablemente», Noscope dicho.

Ciberseguridad

«El registro de contenedores de Gitea ha permitido a cualquier persona en Internet, sin cuenta, sin contraseña y sin acceso previo, extraer lo que a primera vista se considerarían imágenes de contenedores privadas de las instancias afectadas como si fueran públicas».

La compañía de seguridad con sede en el Reino Unido también señaló que cualquier bifurcación de Gitea debe tratarse como potencialmente afectada por la vulnerabilidad hasta que haya sido verificada de forma independiente por los respectivos mantenedores. En sus propias pruebas, se confirmó que Forgejo estaba afectado. Actualmente no hay detalles técnicos adicionales disponibles.

Se recomienda a los usuarios de Gitea que actualicen a la versión 1.6.2 para una protección óptima. Si aplicar parches no es una opción inmediata, una solución temporal es establecer [service].REQUIRE_SIGNIN_VIEW=true en la configuración de Gitea. Sin embargo, vale la pena señalar que este enfoque no es ideal si algunos contenedores deben exponerse públicamente intencionalmente.