Los demócratas de Hill critican al Partido Republicano por un recorte presupuestario de CISA de 250 millones de dólares

Los demócratas de la Cámara de Representantes criticaron el jueves un proyecto de ley de gastos del Departamento de Seguridad Nacional republicano que, según dijeron, recortaría los fondos para la Agencia de Seguridad de Infraestructura y Ciberseguridad en 250 millones de dólares.

Los republicanos dijeron que el proyecto de ley proporciona 2.400 millones de dólares para CISA y que entre sus objetivos está “mejorar la resiliencia de la ciberseguridad”, en palabras del presidente de Asignaciones de la Cámara de Representantes, Tom Cole, republicano por Oklahoma.

Pero los demócratas lo criticaron como una reducción de fondos. El subcomité de seguridad nacional del panel votará el proyecto de ley el viernes.

La medida de financiación para el año fiscal 2027 “recorta drásticamente la financiación para la ciberseguridad y la protección de la infraestructura a pesar de un número cada vez mayor de ataques sofisticados de adversarios extranjeros contra empresas, sistemas de atención médica, servicios públicos, escuelas y gobiernos estatales y locales estadounidenses”, dijeron los demócratas en un hoja informativa.

También dijeron que limita la capacidad del DHS para contrarrestar la propaganda extranjera que busca socavar la democracia estadounidense y para proteger a los estados contra grupos extranjeros durante las elecciones.

La segunda administración Trump ha buscado recortes profundos en la cantidad de personal y el presupuesto de CISA tanto en el año fiscal 2026 como en 2027, lo que generó preocupaciones en ambos lados del pasillo.

El año pasado, el Congreso intentó implementar algunos, pero no todos, los recortes propuestos por Trump para la agencia, impulsando una legislación para fijar su presupuesto en 2.600 millones de dólares.

En su hoja informativa, los republicanos dijeron que estaban reasignando 100 millones de dólares de asignaciones anteriores para financiar las misiones principales de CISA.

Reconocieron algunos recortes y dijeron que el proyecto de ley “incluye reducciones estratégicas a contratos, puestos y programas redundantes, no autorizados o duplicados”.

A pesar de los recortes en CISA durante el último año y medio, los funcionarios han hablado de querer contratar personal adicional. El proyecto de ley del año fiscal 2027 incluye “31 millones de dólares para contratar puestos de misión crítica para contrarrestar las amenazas de adversarios extranjeros, como China”, según el Partido Republicano.

El Partido Republicano también destacó otros fondos cibernéticos en el proyecto de ley del DHS. El director administrativo del DHS recibiría 11,3 millones de dólares para “protecciones mejoradas de ciberseguridad”, mientras que la división de Investigaciones de Seguridad Nacional del Servicio de Inmigración y Control de Aduanas recibiría 5 millones de dólares para el Centro de Delitos Cibernéticos.

Ni los republicanos ni los demócratas del panel respondieron a las solicitudes de comentarios en busca de cifras más detalladas para el proyecto de ley del año fiscal 2027.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La IA agente está transformando la defensa, pero sólo una infraestructura de TI segura la maximizará – CYBERDEFENSA.MX

Durante las últimas semanas, se ha recordado a la comunidad de la ciberseguridad lo rápido que la IA fronteriza y agente en las redes de defensa puede desafiar nuestras suposiciones. Cuando el modelo Claude Mythos de Anthropic estuvo disponible para un conjunto limitado de organizaciones como vista previa técnica, se informó que un grupo no autorizado afirmó que había obtenido acceso en cuestión de horas. El incidente, de ser cierto, fue más que una posible infracción. Fue una advertencia.

El impacto potencial de la IA avanzada en las redes de inteligencia y defensa de Estados Unidos es significativo. A medida que el gobierno de EE. UU. avanza para implementar capacidades de IA en redes clasificadas, la oportunidad es clara: La IA avanzada puede ayudar a acelerar la superioridad de decisión de las fuerzas estadounidenses. Pero los riesgos se están expandiendo con la misma rapidez, particularmente a medida que la IA agente comienza a operar en redes sensibles, entornos de datos y flujos de trabajo de misiones.

La adopción de la IA no se trata simplemente de implementar modelos potentes. Requiere seguridad, gobernanza e infraestructura resiliente adecuadas a su alrededor.

La IA es tan confiable como los datos que utiliza, las redes que toca y los controles que determinan quién y qué puede acceder a ella. En entornos clasificados, ese desafío se ve agravado por la necesidad de mover información de forma segura a través de niveles de clasificación, compartimentos, límites de coalición y entornos operativos.

Para que la IA proporcione rápidamente la ventaja de decisión esperada, se deben considerar tres áreas importantes:

1. ¿Qué entra en el modelo?

Los datos de capacitación y los modelos comerciales deben moverse de manera rápida pero segura a entornos clasificados. Sin una inspección adecuada, incluso el modelo de IA más potente puede convertirse en un problema al procesar información obsoleta o ingerir contenido «envenenado» que conduzca a evaluaciones comprometidas.

2. ¿Quién y qué puede acceder a la IA?

Los analistas autorizados, los socios de la coalición, los operadores de borde y los equipos de integración de IA necesitarán un acceso gobernado que imponga límites de seguridad sin «colapsar» inadvertidamente las redes.

3. ¿A dónde se dirige el agente de IA?

Cada llamada de modelo a una base de datos, sistema de misión o socio de coalición debe preservar la integridad de la capa de clasificación. Si la IA va a comprimir los cronogramas operativos, el límite de seguridad no puede convertirse en el primer punto de falla.

La ventaja de la misión de IA comienza con una infraestructura segura

Todo esto depende de las capas de red debajo de los modelos. Everfox está permitiendo a las agencias de defensa e inteligencia seguir el ritmo de los cambios revolucionarios en la IA sin comprometer la velocidad y la seguridad de la misión. Nuestras tecnologías proporcionan un tejido de red seguro basado en dominio cruzado capacidades y reforzado por hardware protección diseñada específicamente para entornos clasificados y ventaja táctica, todo para que la IA pueda implementarse de forma segura y confiable a escala de misión.

La IA introduce riesgos en todas las capas: componentes del sistema, integraciones, resultados posteriores y flujos de trabajo de la misión. A medida que las organizaciones de defensa e inteligencia aceleren la adopción, las herramientas de IA operarán cada vez más en dominios, compartimentos y teatros de operaciones. En estos entornos, una infraestructura confiable, controles de acceso estrictos y una gobernanza de datos sólida no son opcionales. Son de misión crítica.

Los datos confidenciales deben poder moverse de forma segura a través de los límites de clasificación, con amenazas y violaciones de políticas identificadas antes de que lleguen a un modelo.

Si queremos implementar IA de manera responsable a escala, tenemos que incorporar la seguridad desde el principio, no agregarla después de que la tecnología ya esté integrada en las operaciones de la misión.

Frontier AI será un motor importante para la ventaja de futuras misiones. Pero sin una estructura de red segura que lo soporte, no se puede confiar en que ni siquiera los mejores modelos funcionen donde y cuando más importan.

Nota: Este artículo fue escrito y contribuido por Dave Wajsgras, presidente y director ejecutivo de Everfox.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Su agente de IA podría convertirse en su mayor amenaza interna

Las agencias gubernamentales, las empresas de ciberseguridad y los investigadores de amenazas están invirtiendo recursos en estudiar cómo actores maliciosos pueden utilizar herramientas de inteligencia artificial de rápido desarrollo para piratear las organizaciones víctimas.

Pero a medida que la IA agente se integra cada vez más en la infraestructura empresarial, también existe una alta posibilidad de que una infracción pueda ser causada por un interno que guíe la herramienta, ya sea de forma maliciosa o debido a la falta de controles de seguridad.

En investigación compartido exclusivamente con CyberScoop, los investigadores de DTEX detallan cómo un flujo de trabajo común en Claude Cowork de Anthropic utilizado en entornos corporativos ofrece conveniencia para la implementación de agentes de IA pero otorga acceso casi total al sistema.

Claude Cowork incluye herramientas que permiten a los usuarios controlar remotamente a sus agentes. Una herramienta en particular, conocida como Dispatch, transmite comandos desde el teléfono de un usuario a su agente Claude de escritorio. También incluye un complemento para comunicarse con los agentes de Salesforce AI que acceden y transfieren datos.

Los investigadores de DTEX probaron dos escenarios. El primero le pidió a Claude que resumiera información de Salesforce y la pegara en un borrador de correo electrónico de Outlook. El segundo encargó al agente archivar los archivos seleccionados y transferirlos a través de la aplicación Cowork.

En ambos casos, los investigadores utilizaron indicaciones simples de un solo turno y dedicaron entre 10 y 30 minutos a prepararse para filtrar los datos.

Alex Desmond, director de inteligencia e innovación sobre amenazas internas en DTEX, dijo a CyberScoop que tanto las mejoras en los modelos de frontera como una integración más profunda de las herramientas de inteligencia artificial en las operaciones de la red de TI han reducido el tiempo que los defensores tienen para reaccionar ante una infracción.

«En los ciberataques, cuando se habla del tipo de tiempo de ejecución de los adversarios que entran y lanzan ransomware, ahora estamos viendo que la cadena de muerte cae a 30 y 10 minutos dependiendo de lo que estén haciendo», dijo Desmond. «Hace seis meses, eso fue un par de horas».

Pero esa velocidad, cuando se combina con el acceso directo a redes empresariales o servicios en la nube, también puede crear una pesadilla de amenazas internas para las organizaciones que deben monitorear tanto actores maliciosos como posibles errores de empleados legítimos que usan la tecnología.

En los últimos años, las empresas occidentales de TI y ciberseguridad se han visto inundadas de solicitantes de empleo que trabajan en secreto para el gobierno de Corea del Norte. Sus salarios se utilizan para evadir sanciones internacionales y financiar el programa nuclear de Pyongyang, pero también posicionan a las personas para acceder o robar datos o activos confidenciales de estas empresas.

«Tenemos a un actor-estado-nación entrando legítimamente en un entorno», dijo Desmond. «Ahora bien, si además de eso les das acceso a herramientas de inteligencia artificial… piensas: 'aquí están las claves de todo y aquí está esta increíble herramienta que hará que tu trabajo (robar nuestros datos) sea más fácil'».

Las pruebas realizadas por DTEX confirmaron que los agentes efectivamente tenían acceso a sistemas, aplicaciones y datos confidenciales, incluida la capacidad de descargar datos corporativos de SharePoint, documentación de producción en OneDrive, acceso al correo electrónico de Outlook, datos de Salesforce (y todos los datos a los que puede acceder) y cualquier otro archivo en el dispositivo terminal del usuario. Para cada una de estas aplicaciones, Claude Cowork tiene un complemento o API dedicado para compartir externamente si se le solicita.

Para ser claros, la investigación de DTEX no implica explotar un error de software o una vulnerabilidad de configuración, y no viene con un CVE. Es más bien un problema de visibilidad y gobernanza de TI. Las empresas se apresuran a integrar herramientas de inteligencia artificial en su flujo de trabajo y presionan a los empleados para que utilicen la tecnología, mientras no implementan el tipo de controles de seguridad, políticas de acceso y monitoreo necesarios para detectar problemas.

Por ejemplo, puede que no sea posible determinar cómo ocurrió realmente una violación o fuga de datos que involucra a un agente de IA si una organización no registra ni audita sus indicaciones, o si el incidente fue el resultado de que un agente se volviera loco o respondiera a instrucciones potencialmente maliciosas.

Si bien el monitoreo de la red y la nube puede identificar cuándo se accede a los datos o cuándo se descargan desde SharePoint, puede que esa no sea una señal lo suficientemente fuerte como para que los defensores se destaquen.

«Si el flujo de trabajo normal de un usuario es bajar archivos confidenciales para trabajar localmente todo el tiempo, no tienes monitoreo de punto final e introduces un agente de IA, que luego solo tiene acceso a todos esos datos» junto con la capacidad de exfiltrarlos», dijo Desmond.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Cisco parchea CVE-2026-20230 en Unified CM a medida que el código de explotación se hace público – CYBERDEFENSA.MX

Cisco ha corregido un error en Unified Communications Manager que permite a un atacante no autenticado en la red escribir archivos en el cuadro y, desde allí, subir a la raíz.

Se rastrea como CVE-2026-20230y el código de explotación de prueba de concepto ya es público. PSIRT de Cisco dice que aún no ha visto la falla utilizada en los ataques. El PoC acorta esa pista.

La falla es una falsificación de solicitudes del lado del servidor. Unified CM y su Session Management Edition no validan ciertas solicitudes HTTP correctamente, por lo que una solicitud diseñada puede obligar al servidor a escribir archivos arbitrarios en el sistema operativo subyacente. Esos archivos son el punto de apoyo. Cisco dice que se pueden usar más adelante para escalar a root, el privilegio principal del sistema.

Esos dos pasos son la razón por la que la puntuación y la calificación no están de acuerdo. La base CVSS es 8.6: puntúa la escritura del archivo (un impacto solo en la integridad, sin pérdida de confidencialidad o disponibilidad) pero no la escalada raíz que sigue. Cisco calificó el aviso como Crítico de todos modos, ya que el estado final es raíz completa.

Hay un factor atenuante: la falla sólo funciona cuando el servicio WebDialer se está ejecutando y WebDialer se envía de forma predeterminada. Eso no ayuda a ninguna implementación que lo haya activado.

Ciberseguridad

Para comprobarlo, abra Cisco Unified CM Administration y cambie a Cisco Unified Serviceability. En Herramientas > Centro de control – Servicios de funciones, observe el estado del servicio web Cisco WebDialer en la sección Servicios CTI. Comenzado significa que estás expuesto.

Parchar es la única solución real. Para el tren 14, eso es 14SU6. Para 15, la actualización de servicio completa (15SU5) no vence hasta septiembre de 2026, por lo que hasta entonces, estará en el parche COP provisional o desactivará WebDialer (desmárquelo en Herramientas > Activación de servicio y guarde). Un investigador independiente que trabaja con SSD Secure Disclosure informó del error.

Unified CM ha sido una fuente constante de problemas no autenticados a nivel de raíz. En julio pasado, Cisco retiró una cuenta SSH raíz codificada que quedó en desarrollo (CVE-2025-20309, CVSS 10).

En enero, parchó un RCE no autenticado en varios de sus productos de voz (CVE-2026-20045) que ya estaba siendo explotado en la naturaleza, suficiente para que CISA lo agregara a su lista de explotados conocidos.

Éste encaja en el patrón: una petición que nunca debería haber llegado a nada sensible, llegar hasta allí. Con una PoC pública y la solución de 15 trenes dentro de unos meses, supongamos que alguien convierte esa escritura de archivos en un ataque funcional antes de que los parches estén en todas partes.

La falla de acción de Claude Code GitHub permitió que un problema malicioso secuestrara los repositorios – CYBERDEFENSA.MX

Un investigador de seguridad encontró una falla en Claude Code GitHub Action de Anthropic que permitía a un atacante hacerse cargo de los repositorios públicos vulnerables que lo ejecutaban, con nada más que un único problema de GitHub abierto. Debido a que el propio repositorio de acciones de Anthropic utilizó el mismo flujo de trabajo, un ataque funcional podría haber introducido código malicioso en la acción misma y en los proyectos posteriores que la ejecutan.

RyotaK de GMO Flatt Seguridad reportado el desvío central a Anthropic en enero, y Anthropic Lo solucioné en cuatro días.con mayor endurecimiento durante la primavera; las correcciones están en claude-code-action v1.0.94. Anthropic calificó los problemas con 7.8 en CVSS v4.0 y pagó una recompensa por errores.

Claude Code GitHub Actions coloca a Claude en canales de CI/CD para clasificar problemas, colocar etiquetas, revisar solicitudes de extracción o ejecutar comandos de barra diagonal. De forma predeterminada, el flujo de trabajo obtiene acceso de lectura y escritura al código, los problemas, las solicitudes de extracción, las discusiones y los archivos de flujo de trabajo de un repositorio. Debido a que esos permisos son amplios, se supone que la acción debe ser exigente en cuanto a quién puede activarla: sólo los usuarios con acceso de escritura.

Ciberseguridad

El control del gatillo tenía un agujero. Saludó a cualquier actor cuyo nombre terminara en [bot]asumiendo que las GitHub Apps son cosas confiables que instalan los administradores. El problema es que cualquiera puede registrar una aplicación GitHub, instalarla en un repositorio de su propiedad y usar su token para abrir una incidencia o una solicitud de extracción en cualquier repositorio público. La acción detectó «un robot» y dejó pasar el contenido del atacante. El modo Etiqueta tenía una verificación adicional para confirmar que el actor era un ser humano real; el modo agente no lo hizo, lo que lo dejó abierto.

A partir de ahí, el atacante se apoya en la inyección indirecta, el truco de colocar instrucciones dentro del contenido que lee una IA para que el modelo las siga en lugar de su tarea real. RyotaK escribió un problema cuyo cuerpo parecía un mensaje de error, luego refinó el mensaje hasta que Claude se «recuperó» ejecutando los comandos ocultos en él. El objetivo es /proc/self/environ, el archivo de Linux que contiene las variables de entorno de un proceso, incluidos los secretos. Claude Code bloquea las lecturas ingenuas, pero RyotaK evita la guardia de todos modos y consigue que Claude vuelva a escribir los valores en el problema, donde el atacante puede capturarlos.

El verdadero premio en esas variables es el par de credenciales que GitHub Actions usa para solicitar un token OIDC, un token firmado que demuestra «Soy este flujo de trabajo ejecutándose en este repositorio». Claude Code intercambia ese token con el backend de Anthropic por un token de instalación de la aplicación Claude GitHub con acceso de escritura. Roba esas credenciales, reproduce el intercambio y tendrás acceso de escritura al código, los problemas y los flujos de trabajo del objetivo. Apunte al repositorio claude-code-action y podría envenenar la acción que realizan los proyectos posteriores.

RyotaK también marcó una ruta más suave que omitió por completo el truco del bot. El propio flujo de trabajo de ejemplo de clasificación de problemas de Anthropic se incluye con Allow_non_write_users: «*», que permite que cualquiera lo active, una configuración que los documentos de Anthropic ya marcan como riesgosa. Peor aún, Claude estaba publicando resúmenes de tareas en el panel de resumen visible públicamente de la ejecución del flujo de trabajo, una forma lista para filtrar datos. Muchos repositorios copiaron ese ejemplo y heredaron el agujero.

También hay un camino para un atacante que puede editar problemas pero no puede activar Claude por sí solo: editar el problema de un usuario confiable después de haber activado el flujo de trabajo, pero antes de que Claude lo lea y la carga útil se instale como entrada «confiable».

¿Qué hacer? Actualice a claude-code-action v1.0.94 o posterior. Luego audite cualquier flujo de trabajo que permita a los usuarios sin acceso de escritura o bots activar Claude: si está recibiendo entradas que no son de confianza, no le proporcione ningún secreto más allá de la clave API de Anthropic y GITHUB_TOKEN, y elimine las herramientas y permisos que puedan usarse para la exfiltración.

Ciberseguridad

Nada de esto es teórico. La misma configuración, un sistema de clasificación de problemas de IA más permisos amplios e inyección rápida, ya causó un verdadero impacto en la cadena de suministro:

  • En febrero, un título de problema inyectado rápidamente contra el flujo de trabajo de clasificación de acciones de código claude de Cline permitió a los atacantes robar un token de publicación npm y enviar un cline@2.3.0 no autorizado. La versión maliciosa solo instaló a la fuerza un agente de IA independiente y no malicioso y fue retirada unas ocho horas después, pero la misma cadena podría haber enviado malware real con la misma facilidad a todos los que actualizaron.
  • El robot autónomo «HackerBot-Claw» pasó a finales de febrero investigando configuraciones erróneas de GitHub Actions en proyectos de Microsoft, Datadog, CNCF y otros, aunque cuando intentó inyectar rápidamente a un revisor basado en Claude a través de un archivo de configuración envenenado, Claude lo detectó y se negó.

No hay ninguna señal pública de que este camino exacto, el que envenena la propia acción de Anthropic, se haya utilizado contra un objetivo vivo; RyotaK lo demostró sólo en sus propios repositorios de prueba, y tiene cuidado de separarlo de las variantes anteriores que sí fueron explotadas.

RyotaK dice que ahora ha informado alrededor de 50 formas distintas de eludir el sistema de permisos de Claude Code y ejecutar comandos, parte de una serie constante de fallas de inyección rápida en agentes de codificación de IA. La inyección rápida todavía no está resuelta, y un agente con herramientas y tokens reales puede ser empujado hasta donde sus permisos lo permitan.

Dentro de la carrera para adaptarse a un mundo de seguridad impulsado por la IA

Troy West estaba en Varsovia cuando su teléfono interrumpió su cena. Pero él estaba feliz por eso.

West, director asociado de ciberseguridad de la empresa de seguridad ofensiva autónoma XBOW, acababa de enterarse de que una versión de prueba de la plataforma de la empresa había encontrado una vulnerabilidad que llevó a la eliminación total de un entorno de desarrollo utilizado por Moderna, la empresa farmacéutica conocida principalmente por su trabajo relacionado con las vacunas de ARNm.

Fue, según la mayoría de las medidas, exactamente el tipo de resultado que teme un equipo de seguridad. Pero para West y Farzan Karimi, CISO adjunto de Moderna, fue algo más cercano a una prueba de concepto. El producto de XBOW había hecho en horas lo que un probador de penetración humano no podía hacer, y lo había hecho con un nivel de persistencia y creatividad que ninguno de los dos había anticipado por completo.

El episodio es un dato de un cambio mucho mayor que ahora se está extendiendo por la industria de la ciberseguridad: los modelos de inteligencia artificial que descubren vulnerabilidades se están moviendo más rápido que los equipos que tienen que parchearlas.

En conversaciones y presentaciones recientes, los expertos de la industria dijeron que las herramientas se están volviendo más nítidas, la superficie de ataque es cada vez mayor y la brecha entre encontrar un problema y solucionarlo no se está cerrando lo suficientemente rápido. Por ahora, la mayoría de las organizaciones están atrapadas entre la velocidad del descubrimiento y la lentitud de la solución, y los proveedores de toda la industria se apresuran a posicionar sus productos como el camino a seguir.

Un cambio de escala

El punto de inflexión llegó con Claude Mythos. Cuando Anthropic anunció el modelo altamente cauteloso, los ejecutivos de seguridad de las principales empresas de tecnología empresarial se dieron cuenta de una manera que no lo habían hecho en lanzamientos fronterizos anteriores.

Zscaler fue una de las primeras organizaciones a las que se les dio acceso al modelo, y el CEO Jay Chaudhry le dijo a CyberScoop que ordenó a su equipo que lo usara para probar las propias aplicaciones de la compañía.

«¿Estamos encontrando cosas serias? Sí, efectivamente», dijo Chaudhry a CyberScoop en la Cumbre de Gestión de Riesgos y Seguridad de Gartner. Tuvo cuidado de señalar que los hallazgos no fueron necesariamente más graves que los producidos por otros modelos. El problema, dijo, era el volumen.

«No hay suficientes recursos ni ciclos para solucionar todo eso», dijo.

La razón por la que Mythos cambió el cálculo, según Tom Gillis, gerente general de infraestructura y productos de seguridad de Cisco, se reduce a la complejidad del código. La infraestructura de red heredada se construyó sobre decenas de millones de líneas de código desarrolladas durante décadas, y los modelos de IA anteriores carecían de la ventana de contexto y la capacidad de razonamiento para comprenderla en su totalidad.

«Antes los modelos no podían entender todo esto», dijo a CyberScoop. «Ahora pueden hacerlo. Por eso están encontrando todas estas vulnerabilidades».

El problema va más allá del código de la aplicación. Los firewalls y conmutadores de red a menudo funcionan durante décadas sin actualizaciones ni reinicios, y muchos nunca han sido parcheados de manera significativa. La combinación de una infraestructura obsoleta y modelos de IA de nueva capacidad ha creado lo que Gillis describió como un cambio significativo y acelerado en la capacidad de los atacantes que los ritmos operativos existentes de la industria no estaban diseñados para absorber.

Una oportunidad en la tecnología existente

La respuesta de Cisco al diluvio de vulnerabilidades que se avecina es una tecnología que llama Live Protect, un control compensado basado en eBPFuna característica de Linux que permite que el software de seguridad funcione a nivel del kernel para bloquear amenazas sin reescribir el código del sistema.

«Es un control preciso y preciso que puede proteger una vulnerabilidad en un sistema de producción», dijo Gillis. «No estamos tocando ni modificando los binarios de ese sistema de producción».

La intención es reducir el tiempo entre el descubrimiento de una vulnerabilidad y el siguiente parche programado, permitiendo a los equipos de TI solucionar problemas sin desconectar los sistemas.

«Esto es un dedo en el dique que tapa un agujero hasta que se llega a nuevas ventanas de control de cambios», dijo, reconociendo que algunos clientes pueden verse tentados a tratar los escudos como una solución permanente.

El producto se envía desde octubre, pero la urgencia del cliente cambió notablemente después de Mythos. «Los clientes dicen: 'Oh, buena historia, Tom. Lo pensaré'». Ahora es como, 'Dios mío, enciende esto ahora mismo'”.

También señaló que eBPF es de código abierto y dijo que espera que la industria en general lo siga.

«Si bien estoy muy orgulloso de que Cisco lidere el mercado con estos controles compensados, sé que mis competidores tienen que hacer esto».

El robot que lo rompió todo

Pero proteger las vulnerabilidades sólo funciona si sabes que existen. Karimi, el CISO adjunto de Moderna, enfrentó un problema diferente: su sistema de gestión de vulnerabilidades estaba apareciendo cientos de hallazgos de alta gravedad sin una forma confiable de saber cuáles podría realmente explotar un atacante. Su equipo contaba con jugadores del equipo rojo expertos, pero eran recursos finitos. Lo que necesitaba era algo que pudiera probarse continuamente y en todas partes.

«Tenemos algunos miembros del equipo rojo y evaluadores de penetración de muy alto nivel en nuestra organización que apuntan en una dirección específica», dijo Karimi durante una presentación en la cumbre de Gartner. «XBOW está cubriendo diferentes historias de ataques para nosotros».

West, que dirige la seguridad ofensiva de XBOW, describe la plataforma como una respuesta a un problema estructural en cómo ha funcionado tradicionalmente la seguridad ofensiva. Los evaluadores humanos analizan un compromiso, lo ejecutan, escriben un informe y siguen adelante. La ventana entre pruebas es donde se acumula el riesgo.

«Históricamente, los desarrolladores de exploits dedican tiempo a encontrar las vulnerabilidades correctas, escribir los exploits, averiguar si esos exploits son accesibles y luego encontrar una manera de encadenarlos todos», dijo West. «Eso lleva mucho tiempo».

Dada la realidad, Karimi decidió someter a XBOW a una prueba, que produjo dos hallazgos notables.

En el primero, XBOW identificó una omisión del firewall de una aplicación web en una aplicación de la empresa construida en el marco Spring Boot. La omisión implicó codificar un solo carácter (una “A” mayúscula) como su equivalente de URL codificado por porcentaje (A), lo que el WAF interpretó como una solicitud legítima, permitiendo al robot acceso sin restricciones.

El segundo hallazgo, que fue la causa de la interrupción de la cena de West, fue más trascendental. West había proporcionado a XBOW acceso al código fuente de una aplicación interna llamada Orders, utilizada por los socios de investigación de Moderna para adquirir sustancias farmacológicas, pero no había credenciales de inicio de sesión. La plataforma identificó una clave API válida incorporada en el código fuente, la usó para autenticarse y luego comenzó a probar las API de la aplicación en busca de vulnerabilidades de inyección SQL.

Lo que ocurrió después no fue del todo planeado. Una de esas API manejó un intento de inyección de SQL con formato incorrecto de una manera inesperada, arrojando datos basura en una aplicación de enrutamiento compartida de la que dependían otros servicios.

«No solo pudo eliminar la aplicación de Pedidos que les mostré, sino que de alguna manera afectó a todo el ecosistema de aplicaciones», dijo West.

Los evaluadores humanos que revisaron los hallazgos posteriormente confirmaron que eran válidos y dijeron que no los habrían encontrado por sí solos. Karimi dijo que a pesar de la interrupción, su equipo reconoció el valor de inmediato.

«Si somos capaces de demostrar dónde podría haber una interrupción en un entorno de prueba seguro, esa es una gran señal», dijo.

El valor más amplio, argumentó Karimi, está en forzar la priorización cuando se descubren errores. «Si tiene pruebas de explotación, puede proporcionar ese modificador más uno y realmente indicar a sus desarrolladores que remedien el nivel superior de riesgo real que ha sido validado».

Pero sí le preocupa el volumen de errores que surgirán con estas herramientas.

«¿Cómo manejamos ahora el volumen de errores que han aumentado debido a la escala impulsada por la IA?» dijo. «Ese es otro espacio problemático».

Un ajuste de cuentas más amplio

A lo largo de estas conversaciones, un tema constante fue que incluso cuando los defensores están tratando de controlar la próxima ola de errores, será una batalla tremendamente cuesta arriba. Esto refleja lo que algunos de los principales líderes de la industria han estado diciendo durante meses.

También refleja lo que los propios desarrolladores del modelo han estado advirtiendo constantemente. En su anuncio sobre la ampliación del acceso a Mythos, Anthropic admitió que el cronograma para una herramienta disponible públicamente similar a su modelo centrado en la ciberseguridad se está acortando y no hay garantías de que se publique con salvaguardias.

«En ese mundo, los ataques cibernéticos podrían ocurrir con mucha más frecuencia y en formas mucho más impredecibles», se lee en la publicación del blog.

Gillis fue más directo sobre lo que les sucede a las organizaciones que no se mueven.

«Algunas personas tardarán en cambiar», dijo. «Pero la consecuencia de no hacer ese cambio será noticia de primera plana. Es un compromiso enorme, enorme. Ya sabes, como, 'renunciaste a todos los números de tarjetas de crédito'». Gorrón.»

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

AI Agents Gone Wrong, Sketchy C2 Tools, ClickFix Tricks, JS Backdoors & 20+ New Stories – CYBERDEFENSA.MX

It got stupid again.

The internet still feels held together with tape. Bad plugins, old bugs, fake tools, trusted apps doing shady things. Same mess, new wrapper. And now the weird stuff is normal. Forums go down and come back worse. Cheap hackers get better toys. AI starts breaking real systems. Great.

Read the whole thing before it ruins your week anyway.

  1. Unauthenticated SSRF risk

    Cisco has released fixes to address a high-severity security flaw in Unified Communications Manager (CVE-2026-20230, CVSS score: 8.6) that could allow an unauthenticated, remote attacker to conduct server-side request forgery (SSRF) attacks through an affected device. «This vulnerability is due to improper input validation for specific HTTP requests,» Cisco said. «An attacker could exploit this vulnerability by sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to write files to the underlying operating system that could be used later to elevate to root.» The issue has been addressed in Cisco Unified CM and Unified CM SME Release versions 14SU6 and 15SU5. Cisco said it’s aware of the availability of proof-of-concept exploit code for the flaw, but noted there is no evidence of active exploitation. It credited an independent security researcher working with SSD Secure Disclosure for reporting the vulnerability.

The lesson is boring because the lesson is always boring. Patch faster, kill exposed admin panels, stop trusting «safe» tools by name, and watch the weird edges where attackers like to hide. The cheap stuff still works because too many teams leave it cheap.

Security is not magic. It is inventory, logs, least privilege, backups, tested restores, and people who notice when something normal starts acting wrong. Do that well, and half this mess gets a lot less exciting. That is the point.

La puerta trasera FlutterShell se propaga a macOS a través de anuncios maliciosos de Google y YouTube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han arrojado luz sobre una campaña de publicidad maliciosa de macOS cuyo nombre en código es Operación FlutterBridge y que difunde una nueva puerta trasera llamada aleteoshell.

Según la Unidad 42 de Palo Alto Networks, se dice que la campaña es la siguiente etapa de un grupo de actividades previamente informado denominado JSCoreRunner (también conocido como ArchivoRipple) a finales de agosto de 2025. El grupo de ciberdelincuentes detrás de las dos cadenas de ataques está siendo rastreado bajo el nombre de CL-CRI-1089. Se estima que los atacantes están activos desde al menos 2023.

«Creado utilizando el marco Flutter, FlutterShell infecta objetivos con adware a través de aplicaciones de escritorio maliciosas», Unidad 42 dicho. «Además de su funcionalidad de adware, la carga útil posee capacidades de puerta trasera, incluida la ejecución de comandos de shell y la manipulación del sistema de archivos».

Las operaciones atribuidas a CL-CRI-1089 también incluyen Listador de recetas y Calendaromáticoambos bajo una designación más amplia conocida como TamperedChef (también conocido como EvilAI), una serie continua de campañas que implican el uso de versiones troyanizadas de software de productividad para entregar programas potencialmente no deseados (PUP) y adware.

Ciberseguridad

Estas campañas distribuyen anuncios maliciosos de Google y YouTube utilizando una red de empresas fantasma verificadas por Google, y los anuncios actúan como un señuelo para engañar a los objetivos para que implementen malware que se hace pasar por aplicaciones de escritorio legítimas. Algunas de las empresas fachada son AdsParkPro LTD, Ventaja Web Marketing LLCy SUAVE SOMOS ARTE LIMITADO (ahora PACIFIC TRADE SOLUTIONS LTD).

El público objetivo de estos anuncios son usuarios de macOS en EE. UU., Canadá, Australia, Francia y Alemania. Aunque actualmente no se puede acceder a ninguna de las cuentas de Google Ads a través del Centro de transparencia de Google Ads, los registros de YouControl y el registro de Companies House del gobierno del Reino Unido indican que todas las empresas tienen vínculos con individuos ucranianos.

La última versión implica la implementación de FlutterShell, que admite la ejecución de comandos arbitrarios, la interacción del sistema de archivos y la filtración de variables de entorno. Estos esfuerzos se detectaron en marzo de 2026.

«Al ejecutarse, el malware modifica los archivos de configuración de Google Chrome para secuestrar el navegador, forzando todo el tráfico a través de un sitio intermediario lleno de publicidad y controlado por el atacante», dijeron los investigadores Ido Asher, Noa Dekel y Tom Fakterman. «Todas las muestras observadas fueron firmadas con ID de desarrollador de Apple válidas y pasaron con éxito la certificación notarial, lo que significa que los controles de seguridad automatizados de Apple no las marcaron como maliciosas en el momento del envío».

Lo que hace que FlutterShell sea digno de mención es que implementa una arquitectura basada en WebView que utiliza un puente de JavaScript a nativo, lo que permite al adversario alojar lógica maliciosa en un sitio web externo, en lugar de incrustarla en el binario. Esto, a su vez, hace posible alterar dinámicamente el comportamiento del malware en tiempo real sin tener que recompilar o enviar una versión actualizada a los hosts comprometidos.

«En la arquitectura basada en WebView, una aplicación nativa utiliza un componente de navegador web integrado para mostrar contenido», explicó la Unidad 42. «El puente de JavaScript a nativo actúa como un canal de comunicación entre este contenido web y la aplicación nativa del host, permitiéndoles intercambiar datos e invocar funcionalidades de forma cruzada».

Se han identificado tres variantes diferentes de FlutterShell, a saber, PodcastsLounge, PDF-Brain y PDF-Ninja. Esto, junto con la presencia de funciones inacabadas en la lógica de JavaScript alojada en la infraestructura de los atacantes, sugiere que es probable que el malware esté en desarrollo activo.

Ciberseguridad

Algunas de las variantes, PDF-Brain y PDF-Ninja, cuentan con una capacidad de resumen impulsada por inteligencia artificial (IA) al transmitir documentos a través de un servidor controlado por un atacante antes de procesarlos. FlutterShell también permite la toma de huellas digitales del sistema y el robo de datos de la sesión del navegador.

También se ha descubierto que FlutterShell comparte similitudes técnicas con Calendaromático y Recipe Lister, siendo el más obvio la arquitectura de código basada en WebView para facilitar cambios dinámicos en la carga útil. Es más, se ha observado que Advantage Web Marketing LLC no solo difunde anuncios maliciosos sino que también actúa como signatario de variantes de adware de Windows asociadas con el clúster.

«La evolución de JSCoreRunner a FlutterShell representa un aumento significativo en la profundidad técnica para los atacantes detrás de CL-CRI-1089», dijo la Unidad 42. «Además, la escala de la red de distribución, junto con las entidades fantasma verificadas utilizadas para eludir la investigación de la red publicitaria, resalta el peligro persistente de la publicidad maliciosa. La coordinación de múltiples entidades fantasma y el rápido desarrollo y entrega de nuevas variantes de FlutterShell indican que esta campaña está lejos de terminar».

TA4922 vinculado a China amplía los ataques de phishing al Reino Unido, Alemania, Italia y Sudáfrica – CYBERDEFENSA.MX

Un nuevo grupo de cibercrimen vinculado a China conocido como TA4922 ha ampliado su enfoque de orientación para dirigirse a organizaciones europeas en el Reino Unido, Alemania, Italia y Sudáfrica.

Estos esfuerzos se han complementado con un «ritmo operativo rápido» y un arsenal de malware en continua evolución que comprende familias conocidas como ValleyRAT (también conocido como Winos 4.0) y Atlas RAT (también conocido como AtlasCross RAT), así como herramientas no documentadas anteriormente llamadas RómuloCargador y Cargador de ejecución silenciosasegún Proofpoint.

La empresa de seguridad empresarial está vigilando la actividad bajo el nombre de TA4922, describiéndola como un actor de amenazas de habla china dirigida principalmente al este de Asia. Se considera que TA4922 comparte cierto nivel de superposición con Silver Fox, ya que el oficio del actor de amenazas se centra más en objetivos cibercriminales que en el espionaje.

«El actor probablemente esté motivado financieramente y enfocado en obtener acceso remoto a los entornos de las víctimas para obtener ganancias financieras, como robo de datos, fraude, reventa de acceso o acceso persistente», dijo la compañía. dichocaracterizándolo como un adversario que lleva a cabo «campañas más singulares» que cualquier otro actor de amenazas al que rastrea.

Ciberseguridad

Sin embargo, en los últimos meses, los ataques organizados por el grupo de hackers se han basado en campañas de phishing que utilizan señuelos con temas empresariales y de recursos humanos para phishing de credenciales, fraude y entrega de malware, incluidos Atlas RAT, RomulusLoader y SilentRunLoader.

Otro cambio notable implica los intentos de trasladar conversaciones de correos electrónicos a canales de comunicación fuera de banda como LINE, WhatsApp y Microsoft Teams, lo que permite a los atacantes eludir los controles de seguridad empresariales y robar datos o distribuir malware. Los detalles de algunas de las campañas de phishing TA4922 observadas recientemente se encuentran a continuación:

  • 6 de marzo de 2026: uso de señuelos relacionados con recursos humanos en ataques dirigidos a organizaciones japonesas para entregar Atlas RAT mediante carga lateral de DLL
  • 23 de marzo de 2026: uso de señuelos con temas corporativos y de recursos humanos en ataques dirigidos a organizaciones japonesas para entregar un cargador basado en C llamado RomulusLoader mediante carga lateral de DLL
  • 30 de marzo de 2026: uso de señuelos relacionados con las autoridades fiscales en ataques dirigidos a organizaciones en el Reino Unido para entregar un cargador y ladrón basado en Python con código de vibración llamado SilentRunLoader, que luego lanza un ejecutable para recopilar datos confidenciales de Google Chrome, incluidas las credenciales almacenadas, cookies e información de navegación.
  • 2 de abril de 2026: uso de señuelos de comunicación de recursos humanos en ataques dirigidos a organizaciones en el Reino Unido y Alemania para entregar Atlas RAT mediante carga lateral de DLL
  • 7 de abril de 2026: uso de señuelos relacionados con facturas en ataques dirigidos a organizaciones japonesas para entregar Atlas RAT mediante carga lateral de DLL
  • 10 de abril de 2026: uso de señuelos con temas de beneficios y cumplimiento en ataques dirigidos a organizaciones en todo el sudeste asiático y el Reino Unido para entregar SilentRunLoader a través de carga lateral de DLL y exfiltrar datos de Chrome.
  • Mediados de abril de 2026: uso de temas relacionados con negocios y impuestos en ataques dirigidos a organizaciones en Japón y Alemania para entregar RomulusLoader, que luego se usa para implementar AnyDesk y SyncFuture mediante carga lateral de DLL

«Si bien se considera que el actor tiene motivación financiera, las capacidades del malware incluyen el potencial de vigilancia, que podría ser utilizado o vendido a grupos de espionaje», dijo Proofpoint. «La naturaleza global de este actor muestra cómo las organizaciones deben ser conscientes de las amenazas emergentes y complejas, independientemente de su objetivo geográfico. Este tipo de actores pueden expandir y escalar rápidamente sus tácticas para incluir más objetivos en cualquier momento».

Los piratas informáticos espiaron el buzón de Outlook de un ejecutivo de la Bolsa de Valores durante cinco meses – CYBERDEFENSA.MX

Atacantes desconocidos pasaron al menos cinco meses dentro del buzón de Outlook de un alto ejecutivo de una importante bolsa de valores mundial, copiando la bandeja de entrada en lotes pequeños y repetidos y enrutando a través de Dropbox y OneDrive para que el tráfico se mezclara con la actividad normal de la nube.

El equipo Threat Hunter de Symantec y Carbon Black informó la campaña esta semana. Esto apunta a espionaje, no a apropiación de dinero: Symantec dijo que los comandos indican recopilación de inteligencia, no robo con fines de lucro.

Ni el ejecutivo ni la bolsa fueron nombrados. El valor es bastante claro: la bandeja de entrada de un ejecutivo de bolsa puede contener detalles de cotización no públicos, asuntos de cumplimiento, términos de acuerdos, planes de movimiento del mercado, además del calendario y los contactos del ejecutivo.

Cinco meses de acceso silencioso le brindaron al atacante una lectura detallada de los tratos del ejecutivo y hacia dónde se dirigía la organización, sin necesidad de un amplio acceso a otros sistemas comerciales.

Ciberseguridad

La primera actividad maliciosa apareció el 10 de octubre de 2025. Para entonces, el atacante ya estaba ejecutando dos archivos binarios como SISTEMA, el nivel de privilegio más alto de Windows, uno falsificando el actualizador de Adobe y el otro falsificando OneDrive. Cuando los defensores notaron algo, el intruso tenía el control total de la máquina y aún se desconoce cómo entró por primera vez.

Sin embargo, Symantec confirmó que los primeros signos probablemente provinieron del movimiento lateral de un dispositivo previamente comprometido. La operación se puso en marcha el 12 de noviembre. El atacante sacó un token API de Dropbox, comenzó a cargar datos con curl e implementó la herramienta principal: un ladrón de buzones de correo creado en Aspose, una biblioteca .NET legítima que lee archivos OST y PST de Outlook. Envuelto en un ejecutable, convirtió el buzón a PST y lo escribió en el disco, ejecutándose cada vez con una contraseña y un indicador de rango de fechas.

La primera ejecución abarcó todo a partir de agosto de 2025. Después de eso, el atacante regresó cada dos o cuatro semanas, cada ejecución tomó solo los días desde la última, ocho más hasta el 17 de febrero de 2026. El resultado es una copia casi continua del buzón, cortada lo suficientemente fina como para no llamar la atención del software de seguridad.

El sigilo surgió al hacer que el trabajo pareciera normal. Tareas programadas planteadas como servicios del sistema Adobe, Lenovo y OneDrive. Para la exfiltración, el atacante utilizó Dropbox y OneDrive Personal, y para OneDrive se conectaron a direcciones IP de Microsoft codificadas en lugar del nombre de host onedrive.live.com, por lo que no hubo búsquedas de DNS para que una herramienta perimetral las detectara o bloqueara.

El atacante también probó el servidor de archivos público temp.sh una vez en noviembre y luego lo abandonó. La última actividad observada, el 19 de marzo de 2026, fue una nueva puerta trasera que se organizó pero nunca se ejecutó, lo que, según Elias, puede significar que el atacante perdió el acceso poco después.

Los indicadores publicados por Symantec apuntan a un kit de intrusión más amplio, no sólo un capturador de buzones de correo: FRPC para canalizar el tráfico, Secretsdump para extraer credenciales de Windows, SharpDecryptPwd para recuperar contraseñas de aplicaciones guardadas y una herramienta para eludir el Control de cuentas de usuario de Windows. El informe no dice cómo se utilizó cada uno aquí y ninguno de ellos señala a un grupo específico.

Ciberseguridad

No hay CVE en esta historia. Fue una intrusión en el buzón de una persona, no la explotación de una falla recién revelada, lo cual es parte de por qué vale la pena leerlo: ningún parche soluciona esto, y la carga pasa al monitoreo y la respuesta.

La atribución tampoco está resuelta. La combinación de herramientas públicas y servicios de nube para el consumidor dejó poco para vincular la actividad a un actor conocido, y eso permanece abierto hasta que una fuente más sólida diga lo contrario. Dirigir la filtración a través de Dropbox y OneDrive para integrarse es una jugada muy trillada, y una que Microsoft ha señalado como una forma deliberada de eludir las defensas perimetrales y la atribución turbia.

Si defiende una bolsa, un regulador o cualquier empresa que tenga acceso a información que mueve el mercado, introduzca los hashes ahora y observe el comportamiento detrás de ellos: actividad inusual de exportación de buzones de correo, acceso extraño a Outlook, cargas a cuentas personales de Dropbox o OneDrive, túneles inesperados y volcado de credenciales en sistemas vinculados a usuarios privilegiados.