La administración Trump preguntó el Tribunal Supremo el lunes para permitirle hacer cumplir una orden ejecutiva que restringiría el voto por correo, después de que un tribunal federal de apelaciones mantuviera la orden bloqueada en casi la mitad de los estados apenas unos meses antes de las elecciones de mitad de período de noviembre.
El Procurador General D. John Sauer dijo a los magistrados que un juez federal de Massachusetts actuó demasiado pronto cuando anuló partes clave de la orden, que impedían que las agencias federales la ejecutaran en 23 estados y el Distrito de Columbia. Sauer dijo que la orden sólo ordena a las agencias que estudien los cambios y aún no ha producido una norma final, por lo que ningún estado ha sufrido daños.
“El tribunal de distrito decidió preventivamente que cualquier cosa que las agencias decidan hacer será necesariamente ilegal”, escribió. Pidió al tribunal que suspendiera la orden judicial mientras el caso avanza en el tribunal de apelaciones y que concediera una suspensión inmediata mientras tanto.
El presidente Donald Trump firmó una orden en marzo que ordena al Departamento de Seguridad Nacional compilar listas de ciudadanos estadounidenses confirmados en cada estado y enviarlas a los funcionarios electorales, además de ordenar al Servicio Postal de los EE. UU. que redacte reglas sobre el voto por correo y en ausencia. California y otros 22 estados liderados por demócratas presentaron una demanda tres días después de que Trump firmara la orden, argumentando que la Constitución otorga a los estados y al Congreso, no al presidente, poder sobre las elecciones.
La jueza de distrito estadounidense Indira Talwani dictaminó en junio que la administración carecía de poder para crear su propia base de datos de ciudadanos-votantes y que el Servicio Postal no podía imponer nuevas reglas a las boletas por correo de los estados por sí solo. También encontró que el lenguaje de ejecución de la orden equivalía a una amenaza inapropiada contra los funcionarios electorales locales.
En la presentación del lunes, la administración se basó en un caso de 2020, Trump contra Nueva Yorken el que los jueces desestimaron una impugnación de una orden separada de Trump sobre recuentos censales porque era demasiado pronto para saber cómo la llevarían a cabo las agencias. Sauer argumentó que aquí se aplica la misma lógica. La orden les dice a las agencias que actúen sólo «en la medida de lo posible y de conformidad con la ley aplicable». Esa redacción, dijo, significa que el Servicio Postal y Seguridad Nacional aún podrían eliminar o limitar los cambios una vez que terminen de revisar los comentarios públicos y verificar lo que permite la ley.
La presentación sigue a una serie de peleas sobre cómo se desarrollarán las elecciones intermedias de 2026. A principios de este mes, Trump pronunció un discurso en horario de máxima audiencia reviviendo su afirmación de que las elecciones de 2020 estuvieron amañadas, esta vez señalando a China, sin proporcionar ninguna evidencia nueva.
La presentación también sigue a un fallo de la Corte Suprema a fines de junio que permite a los estados seguir contando las boletas por correo que llegan después del día de las elecciones si tienen el matasellos a tiempo.
Puede leer la presentación completa a continuación.
Microsoft se lanzó al ruedo el lunes en la competencia cada vez más intensa entre las ofertas de ciberseguridad impulsadas por IA, presentando herramientas que, según afirma, son mejores y más baratas que sus rivales.
El nuevo modelo agente MAI-Cyber-1-Flashse ejecuta dentro de otra herramienta de seguridad de Microsoft, MDASH, y es parte de una plataforma de seguridad impulsada por IA que la compañía denominó Percepción del proyecto.
Microsoft sostiene que sus capacidades internas existentes dan una ventaja a Project Perception.
«Project Perception reúne señales, contexto, modelos y agentes especializados en un sistema de defensa en continuo aprendizaje», dijo la compañía en una publicación de blog. «Puede razonar, priorizar y actuar a la velocidad de la máquina mientras mantiene a los humanos firmemente en control y les brinda nuevos y poderosos flujos de trabajo».
Su lanzamiento sigue al llamativo debut de la suite de ciberseguridad de IA de OpenAI y Anthropic. Las empresas se han apresurado a publicitar sus ofertas de IA por su capacidad para encontrar vulnerabilidades, incluso cuando las advertencias más espantosas sobre el uso de la IA en el lado ofensivo han aún por llegar a buen término.
Como prueba de su superioridad, Microsoft dijo que MDASH con MAI-Cyber-1-Flash venció a Mythos, Gemini y GPT en CyberGym, «el punto de referencia estándar de oro para evaluar cómo los sistemas razonan sobre grandes bases de código para encontrar vulnerabilidades reales en el código». Obtuvo una puntuación del 96%, 12 puntos porcentuales por delante del siguiente mejor.
Microsoft dijo que MAI-Cyber-1-Flash se creó centrándose primero en la seguridad y fue evaluado de forma independiente por un tercero al que no nombró. Los sistemas de ciberseguridad de IA fueron una gran noticia la semana pasada después de que OpenAI dijera que sus modelos se liberaron de su confinamiento de prueba para piratear Hugging Face, una importante plataforma de código de IA.
El precio también fue una parte importante del lanzamiento de Microsoft: dijo que MAI-Cyber-1-Flash en MDASH puede hacer el trabajo a la mitad del costo de otros modelos líderes.
«Este es el beneficio de construir el arnés, el contexto/señales y el espacio de acción separados de una familia de modelos», dijo el presidente y director ejecutivo de Microsoft, Satya Nadella, en las redes sociales después de que la compañía presentara el Proyecto Percepción en San Francisco el lunes. «Al combinar modelos y datos especializados con los agentes, las herramientas, el contexto de seguridad y el aprovechamiento adecuados, podemos avanzar en la frontera del costo hacia el resultado».
Project Perception entrará en versión preliminar pública el 3 de agosto, dijo Microsoft.
Si es CISO, aquí hay un nuevo problema para la pila: ¿Me preocupo más por Sandworm Relic o Strawberry Tempest?
La semana pasada, el grupo de inteligencia sobre amenazas de Google se unió a una lista de rivales al cambiar la forma en que nombra a los piratas informáticos, reemplazando años de sistemas de nombres divididos con un único conjunto de nombres en clave construidos alrededor de pares de palabras memorables.
La compañía dijo en una publicación de blog que el cambio fusiona dos sistemas que se habían separado durante años dentro de Google: Mandiant, la firma de seguridad que Google compró en 2022, y su grupo interno de análisis de amenazas. La combinación de esas unidades dejó a Google con nombres superpuestos para los mismos grupos de hackers, un problema que el nuevo sistema pretende solucionar.
«El seguimiento de amenazas no debería ser un ejercicio de memorización, sino más bien de intuición», se lee en la publicación.
Cada grupo rastreado ahora recibirá un nombre de dos palabras. La primera palabra es un término distinto que pretende ser fácil de recordar, a menudo extraído de nombres ya utilizados en informes anteriores sobre un grupo específico. Cuando no exista tal nombre, los investigadores generarán uno al azar y harán que los analistas lo verifiquen antes de usarlo. La segunda palabra clasifica cada grupo por categoría, como país de origen o motivo. En los ejemplos publicados por Google, CASTLE se empareja con grupos vinculados a China, ION con Irán, NEPTUNE con Corea del Norte, RELIC con Rusia y COMET con actores de amenazas con motivación financiera no vinculados a un estado-nación.
El enfoque se hace eco de uno por el que CrowdStrike es conocido desde hace mucho tiempo. CrowdStrike combina un término específico con un animal vinculado a un país o motivo: PANDA para China, BEAR para Rusia, SPIDER para ciberdelincuentes, JACKAL para hacktivistas. El sistema de Google cambia los animales por palabras como CASTILLO y NEPTUNO, pero sigue la misma estructura básica, hasta el argumento de por qué funciona: un nombre de dos partes contiene más información que una simple etiqueta de país o un número, y puede cambiar a medida que se afina la atribución.
Microsoft tomó su propio turno en una revisión de nombres en abril de 2023, abandonando un sistema basado en elementos químicos, árboles y volcanes en favor de términos climáticos. Bajo ese sistema, Typhoon marcó a China, Blizzard marcó a Rusia, Sandstorm marcó a Irán y Tempest marcó a los ciberdelincuentes con motivaciones financieras. El cambio produjo nombres que llamaron tanto la atención por su sonido como por su sustancia, entre ellos Strawberry Tempest, Pumpkin Sandstorm y Pistachio Tempest. Los expertos de la industria se enojaron por el cambio, diciendo que los nombres comparaban los grupos con sabores de helado o cócteles.
Para 2025, la expansión de nombres de la industria se había convertido en un dolor de cabeza compartido suficiente como para que dos de los actores más importantes acordaran intentar solucionarlo juntos. Microsoft y CrowdStrike anunciaron un esfuerzo de mapeo conjunto en junio de ese año, combinando los nombres del clima de Microsoft con los nombres de animales de CrowdStrike para los mismos grupos rastreados, con Google, Mandiant y Palo Alto Networks Unit 42 también firmando para contribuir. Ambas compañías tuvieron cuidado de decir que el proyecto no era un intento de obligar a la industria a adoptar un solo sistema de nombres, solo para hacer que los existentes fueran más fáciles de traducir.
El lanzamiento de Google comienza con varias docenas de los grupos de hackers más activamente rastreados, y con el tiempo seguirán más. Los nombres más antiguos seguirán siendo buscables dentro de la plataforma de inteligencia de amenazas de Google, junto con asignaciones al marco MITRE ATT&CK y a los sistemas de nombres utilizados por otros proveedores.
La compañía dice que los grupos seguirán usando «UNC», por no categorizado, si aún es demasiado pronto para identificar exactamente dónde encaja un grupo en esta taxonomía.
El senador Ron Wyden imploró el lunes a un trío de líderes federales que encabezaran una campaña integral para purgar las redes privadas virtuales más antiguas e inseguras a las que se puede acceder directamente a través de la Internet pública desde las agencias federales.
“Durante demasiado tiempo, las agencias federales y los contratistas gubernamentales han sufrido ciberataques devastadores debido a su dependencia de servidores VPN heredados, inseguros y con acceso a Internet para otorgar a los empleados acceso remoto”, Wyden, demócrata de Oregon. escribió en su misiva a altos funcionarios de la Oficina de Gestión y Presupuesto, la Agencia de Seguridad de Infraestructura y Ciberseguridad y el Instituto Nacional de Estándares y Tecnología. Deberían coordinar “exigir la adopción de tecnología de acceso remoto moderna y segura en todo el gobierno federal”, dijo.
Estas VPN sirven como una “puerta de entrada” digital accesible a través de la Internet pública que permite que los dispositivos móviles y los empleados remotos inicien sesión, dijo Wyden en una carta reportada por primera vez por CyberScoop.
Wyden hizo referencia a varios ataques que han afectado a agencias federales, incluidos los ataques ArcaneDoor a los firewalls de Cisco, las exposiciones de credenciales FortiBleed en las puertas de enlace de Fortinet y las vulnerabilidades que los piratas informáticos explotaron en los dispositivos VPN de Ivanti y Check Point.
«Las soluciones modernas de acceso remoto eliminan por completo esta vulnerabilidad. En lugar de dejar una puerta abierta accesible desde la Internet pública, las soluciones modernas brindan acceso remoto sin difundir su presencia», afirmó. «Esto efectivamente hace que estos servidores sean invisibles, asegurando que los piratas informáticos no puedan atacar un punto de entrada que no pueden ver».
Las agencias deberían alejarse de lo que un informe del Servicio de Investigación del Congreso a Wyden llamó un enfoque de “castillo y foso” de asumir que cualquier persona dentro de la red está autorizada a acceder a los recursos de una organización de los que dependen las VPN al extender puentes virtuales a una fuerza laboral más remota, dijo. En cambio, deberían centrarse en una arquitectura de confianza cero que utilice un enfoque de nunca confiar y siempre verificar, dijo.
Además, CISA, OMB y NIST deben cambiar fundamentalmente la forma en que el gobierno federal aborda las vulnerabilidades de las agencias, escribió Wyden.
«El gobierno federal ha quedado atrapado en un interminable juego de 'golpear al topo' en respuesta a compromisos generalizados de las tecnologías heredadas de acceso remoto», afirmó. «Para mantener las redes federales en línea, CISA se ha visto obligada a emitir repetidamente directivas de emergencia extraordinarias y mandatos de parches hiperacelerados. Estos mandatos de emergencia reactivos son insostenibles para los equipos federales de ciberseguridad y no abordan la cuestión fundamental de que estos fallos son inherentes al uso de dispositivos heredados de acceso remoto».
CISA necesita emitir una directiva operativa vinculante que dé a las agencias dos años para eliminar por completo los sistemas heredados de acceso remoto de cara al público, dijo. El NIST necesita emitir estándares de implementación para la transición a arquitecturas de confianza cero.
La OMB necesita emitir un memorando que indique a las agencias que prioricen el gasto en arquitectura de confianza cero. Y OMB necesita trabajar en equipo con CISA y el Departamento de Defensa para actualizar las reglas de adquisiciones para impedir que las agencias y los contratistas de defensa compren soluciones de borde de red, VPN u otras soluciones de acceso remoto a menos que un proveedor proporcione una certificación de que cumple con los estándares de confianza cero del NIST, escribió Wyden.
Los grupos de la industria que hablaron en los ayuntamientos organizados por la Agencia de Seguridad de Infraestructura y Ciberseguridad sobre una regulación pendiente de notificación de incidentes cibernéticos tuvieron algunos mensajes consistentes:
Queremos que esto se aplique a menos de nosotros. No queremos informarle de tantos incidentes. Queremos darle menos información cuando lo hagamos.
CISA la semana pasada transcripciones publicadas de los ayuntamientos, donde la agencia buscó comentarios sobre la norma retrasada para la Ley de Informes de Incidentes Cibernéticos para Infraestructuras Críticas de 2022, quizás la legislación cibernética más importante que jamás haya aprobado el Congreso. Esa ley exigía que los propietarios de infraestructuras críticas informaran de los principales ataques cibernéticos al gobierno federal en un plazo de 72 horas y de los pagos de ransomware en un plazo de 24 horas.
La ley fue diseñada para permitir que los federales compartieran información sobre incidentes importantes de manera más amplia para preparar a otras posibles víctimas. CISA publicó una propuesta de norma sobre la ley en 2024 para definir términos como “incidente cibernético cubierto” y más, y los grupos de la industria han registrado persistentemente sus objeciones desde entonces.
CISA no cumplió con la fecha límite de octubre de 2025 para finalizar la regla, luego no cumplió con la fecha objetivo de restablecimiento de mayo y ahora la administración dice que la regla se completará. en septiembre.
Algunas fuentes de la industria dijeron a CyberScoop que lo consideran poco probable. La mayoría tampoco ha recibido ninguna indicación de CISA sobre qué parte de la retroalimentación del ayuntamiento pretende acoger, dijeron.
Empresas, incidencias, información
Esos comentarios en el ayuntamiento a lo largo de cuatro fechas de junio fueron a menudo muy directos.
«La regla incluye demasiadas empresas», dijo Grant MacIntyre, director de asuntos regulatorios y abogado principal de Auto Care Association. CISA estimó que más de 300.000 entidades estarán sujetas a sus requisitos.
Algunas industrias abogaron por su eliminación total, como dos grupos diferentes que representan elementos del sector de seguros. Algunos buscaron reducir el número de afectados dentro de su sector, como el Instituto de Energía Nuclear que quería reducir la lista a aquellos que ya están sujetos a los requisitos de informes de ciberseguridad de la Comisión Reguladora Nuclear.
Si bien CISA redactó el reglamento con la intención de evitar sobrecargar a las pequeñas empresas, algunos temieron que no funcionaría así en la práctica.
«El enfoque actual según el cual una entidad califica ya sea por tamaño o por sector niega efectivamente la limitación prevista para las pequeñas empresas», dijo Douglas Leigh, vicepresidente de asuntos legislativos de la Alianza para la Distribución de Productos Químicos. «En la distribución de productos químicos, incluso las entidades pequeñas podrían quedar incluidas en múltiples categorías cibernéticas».
Cuando la regla especifica qué tipo de datos las organizaciones deben reportar en un incidente importante, CISA debería “tratar de recopilar la menor cantidad de información posible de la manera más fácil de reportar para facilitar la precisión de la información y la velocidad de presentación de informes”, dijo Samantha Burch, vicepresidenta de política pública tecnológica en asuntos gubernamentales de AHIP, una asociación comercial de la industria de seguros de salud.
Muchos, por ejemplo, argumentaron que el informe no debería incluir información sobre las medidas de seguridad de las entidades afectadas.
A otros les preocupaba qué tipo de incidentes generarían requisitos de presentación de informes.
«Mi gran preocupación es que nos van a pedir que informemos incidentes cada vez que una entidad extranjera haga cosquillas a nuestro firewall, ya sea que haga algo o no, si simplemente hace un ping o una búsqueda», dijo Tim Pospisil, director de seguridad del Distrito de Energía Pública de Nebraska. «Y eso podría ser extremadamente gravoso».
Expectativas de la industria
Un representante de la industria dijo a CyberScoop que la voluntad de CISA de celebrar reuniones públicas, combinada con la estrategia de la administración Trump que enfatiza la “regulación de sentido común”, era una buena señal sobre hacia dónde podría dirigirse la regla.
'No están captando el enfoque de la administración Biden ni modificándolo. Están pensando: '¿Cuáles son las piezas específicas de información que necesitamos durante un incidente cibernético para ayudar a las empresas de infraestructura crítica a responder?'», dijo Henry Young, director senior de políticas de Business Software Alliance. «En general, la industria es optimista en cuanto a que al final obtendremos algunas de las piezas de información más importantes, de modo que en la emergencia, las empresas puedan actuar rápidamente y realmente responder a un incidente en lugar de completar una gran cantidad de papeleo».
Pero múltiples fuentes de la industria dijeron que no han recibido muchos indicios sobre las intenciones de CISA. Tampoco son optimistas sobre que CISA pueda cumplir con la fecha objetivo de septiembre en la Agenda Unificada de Acciones Reguladoras y Desregulatorias.
“Podría resbalar”, dijo uno. «Pero creo que lo van a intentar».
Esa fuente de la industria dijo que les gustaría ver una propuesta de CISA antes de que consolide algo para siempre.
Otra fuente de la industria dijo que es difícil confiar en la fecha de septiembre dados los retrasos anteriores de CISA, algunos de los cuales no son culpa de CISA, como lidiar con múltiples cierres gubernamentales. Algunas de las demoras se deben a la administración Trump, dados los recortes masivos al personal de CISA.
El Congreso también se está impacientando.
El Comité de Asignaciones de la Cámara de Representantes “está preocupado por los retrasos en la publicación de la regla final de CIRCIA e insta a CISA a finalizarla rápidamente luego de la revisión y los comentarios de las partes interesadas”, escribió el panel en el informe del comité para su proyecto de ley de gastos del Departamento de Seguridad Nacional para el año fiscal 2027.
Es un mundo muy diferente al de cuando CISA comenzó a redactar la norma, algo que la agencia también debe tener en cuenta ahora.
«La IA ha cambiado fundamentalmente el campo de juego», dijo la fuente. «Cuando se creó esto, ni siquiera teníamos la primera generación de ChatGPT. Ahora estamos en un entorno de clase mítica». Eso ha cambiado «la rapidez con la que podemos identificar amenazas, mitigarlas, el nivel de intervención humana y el posible compromiso de las máquinas».
Si bien CISA puede tener buenas intenciones, las interacciones pasadas dan lugar a escepticismo sobre su capacidad para trabajar en colaboración con la industria, dijo la fuente.
Otra fuente de la industria dijo que las conversaciones con CISA sugieren que la agencia buscará simplificar la regulación para mantenerla más pequeña y estrecha, y luego potencialmente desarrollarla más adelante.
De boca de CISA
Nick Andersen, director interino de CISA, habló sobre sus intenciones generales con CIRCIA en los ayuntamientos.
“CISA no ve a CIRCIA simplemente como un ejercicio de cumplimiento de marcar casillas”, dijo Andersen en una de ellas. «CIRCIA mejorará la visibilidad del panorama de las ciberamenazas para permitir una sólida capacidad nacional de alerta temprana para la infraestructura crítica. Al informar rápidamente a CISA los incidentes cibernéticos cubiertos y los pagos de rescate, podremos proporcionar medidas defensivas y de desalojo oportunas y procesables a los defensores de su red».
Cuando CyberScoop le preguntó sobre los próximos pasos de CIRCIA y cómo podría incorporar los comentarios de la industria, un portavoz proporcionó una declaración.
«CISA reconoce la importancia de CIRCIA, sin embargo, múltiples fallas de financiamiento afectaron la capacidad de CISA para llevar a cabo actividades de elaboración de reglas para CIRCIA. CISA continúa trabajando en la regla final», dijo el portavoz, y agregó que 1.200 partes interesadas en infraestructura crítica asistieron a los ayuntamientos. «CISA continuará comunicando actualizaciones sobre el proceso de elaboración de reglas y el cronograma de CIRCIA a través de CISA.gov/CIRCIA y la Agenda Unificada de Acciones Reguladoras y Desregulatorias de la Oficina de Información y Asuntos Regulatorios».
Están proliferando las botnets impulsadas por redes proxy residenciales, lo que permite a ciberdelincuentes de todo tipo evadir la detección mezclándose con tráfico aparentemente legítimo, dijo Black Lotus Labs de Lumen Technology en un informe Viernes.
La escala global de botnets observada por Lumen se acerca actualmente a los 60 millones de direcciones IP de víctimas, dijo a CyberScoop Chris Formosa, ingeniero senior de seguridad de la información en Black Lotus Labs. Aproximadamente 1 de cada 4 de esas IP comprometidas se encuentran en los Estados Unidos, y la cantidad real de dispositivos infectados es mucho mayor porque hay redes más allá de la visibilidad de Lumen y varios dispositivos a menudo, sin saberlo, ejecutan una red proxy maliciosa en la misma IP.
Según Lumen, las botnets de gran tamaño también están ganando impulso, con un promedio de 10 botnets distintos que controlan sus propias poblaciones de alrededor de 1 millón de víctimas activas diariamente.
«La única razón por la que estas botnets siguen obteniendo cada vez más víctimas es porque claramente existe un mercado. Aparte de la actividad delictiva, ¿quién quiere acceder a millones de IP con regularidad?». Dijo Formosa.
Esa demanda de botnets impulsa oportunidades de crecimiento, reventa, colaboración y rápidos rebotes después de interrupciones masivas.
IPIDEA, una de las redes proxy residenciales más grandes en funcionamiento cuando su infraestructura fue interrumpida por ataques coordinados en enero, se recuperó a casi la mitad de su fuerza en cuestión de horas y anteriormente superó su tamaño de botnet anterior a la interrupción con una población actual de botnets de aproximadamente 10 millones de IP, dijeron los investigadores.
«Su reconstrucción fue reveladora cuando comenzaron a recuperarse de esa interdicción», dijo a CyberScoop Ryan English, ingeniero de seguridad de la información en Black Lotus Labs. «Incluso por la rapidez con la que algunas botnets pueden recuperarse, la suya fue sorprendente. Las hemos visto todas reconstruirse, pero no hemos visto a nadie hacerlo tan rápido».
Mientras tanto, las botnets crecen continuamente, a medida que los ciberdelincuentes buscan la cobertura que ofrecen, llegan al mercado más dispositivos baratos y mal defendidos y los proveedores dejan de proporcionar actualizaciones de seguridad para productos más antiguos pero aún utilizables.
«El grupo disponible para esos cazadores de proxy crece cada año, y seguirá creciendo cada año», dijo English, añadiendo que actualmente más de mil millones de dispositivos son vulnerables y están disponibles para ser absorbidos sin saberlo por las botnets.
El desafío para los defensores es desigual y, si bien las interrupciones y las incautaciones ocurren con relativa frecuencia, los operadores de botnets han formado una cadena de suministro global con vías que son difíciles de romper.
«Hemos observado múltiples servicios de proxy residenciales colaborando para formar lo que equivale a la red cooperativa más grande jamás vista en Internet», escribieron los investigadores en el informe.
Black Lotus Labs actualmente rastrea más de 30 grupos distintos de botnets proxy maliciosos, y la mayoría de ellos cuentan regularmente con más de 100.000 víctimas diarias.
«Nuestra comprensión de las diversas botnets en este espacio, junto con la experiencia en múltiples interrupciones, nos lleva a una conclusión muy importante: eliminar un único proveedor de proxy malicioso o su botnet de forma aislada probablemente resulte en una solución de corta duración», escribieron los investigadores.
«En los últimos años, el entorno de proxy malicioso ha creado esencialmente la botnet colectiva más grande actualmente activa en Internet, capaz de mover millones de IP en cuestión de horas a donde sea necesario», agregaron. «Hasta que el panorama de los proxy maliciosos no se aborde y regule adecuadamente tanto por parte de la industria privada como de las fuerzas del orden, este problema crecerá y, junto con el panorama de las botnets DDoS, muy probablemente se convertirá en un problema mayor a largo plazo».
Microsoft, junto con más de dos docenas de empresas de tecnología, están presionando a los formuladores de políticas para que apoyen sistemas y códigos de inteligencia artificial de código abierto en toda la sociedad, argumentando que será un enfoque más seguro que intentar restringir el acceso o depender de un puñado de modelos cerrados y propietarios.
El carta abiertapublicado el viernes, establece paralelismos con el industria del software de la década de 1980cuando las grandes empresas temían que el código de software de fuente abierta afectara sus negocios. Si bien la industria perdió esa batalla, el resultado final fue un ecosistema vibrante que ahora sustenta gran parte de la Internet moderna, la TI gubernamental e incluso los productos de software comercial.
También creó una “base compartida de conocimiento” que ha alimentado innumerables proyectos e innovaciones de software futuros.
«Estados Unidos se enfrenta ahora a una elección similar con la inteligencia artificial», escribieron las empresas. «Nuestro liderazgo en IA no será juzgado por un modelo de IA de frontera, sino por si Estados Unidos construye un ecosistema fuerte y abierto que se difunda en todos los sectores».
Ampliar el acceso y el soporte a la IA de código abierto conlleva un riesgo de seguridad significativo. Los expertos en ciberseguridad advierten que uno de los mayores beneficiarios de las herramientas de inteligencia artificial ampliamente disponibles son los delincuentes de bajo nivel que hasta ahora carecían de la experiencia técnica o los recursos para lanzar ataques graves.
Una vez que un modelo está abierto, cualquiera puede descargarlo, personalizarlo, quitarle las barreras y usarlo para sus propios fines. A medida que los modelos de código abierto han mejorado en la creación de deepfakes y otras imágenes generadas por IA, el peligro de CSAM personalizado localmente y deepfakes sexualizados también podría crecer.
Pero la carta sostiene que los modelos de IA de peso abierto son más beneficiosos para las empresas emergentes, las universidades, los laboratorios de investigación y otras organizaciones pequeñas y ambiciosas que pueden innovar e iterar la tecnología y hacerla más útil para la sociedad.
«Los pesos abiertos permiten que cada organización combine el modelo correcto con el trabajo correcto al costo correcto, reservando capacidad a escala de frontera para problemas de frontera genuinos y ejecutando modelos especializados eficientes en todos los demás», escribieron las empresas. «Esa disciplina es lo que hará que la IA sea económicamente sostenible a medida que su uso se extienda a miles de millones de tareas cotidianas».
Específicamente para la ciberseguridad, la carta sostiene que los defensores armados con IA de código abierto superarán a los atacantes mejor que cualquier enfoque de modelo cerrado.
«En un mundo donde los atacantes de la ciberseguridad utilizan IA avanzada, los defensores necesitan acceso a modelos con capacidades comparables para poder detectar, simular y responder a amenazas emergentes», escribieron las empresas. «Los modelos abiertos amplían la capacidad defensiva, aumentan la transparencia y permiten descubrir y remediar vulnerabilidades en muchos equipos».
Otras empresas destacadas que firman la carta son Meta, Palantir, Perplexity, Mistral, NVIDIA, Mozilla, The Linux Foundation, Hugging Face, Dell Technologies e IBM.
Los formuladores de políticas estadounidenses continúan luchando por lograr un equilibrio entre el apoyo desenfrenado a la industria nacional de IA y la supervisión y regulación de los daños que resultan de su uso.
La administración Trump ha pasado por varios marcos desde que asumió el cargo, primero un enfoque de laissez-faire sin restricciones, luego una orden ejecutiva que crea un régimen de pruebas voluntarias para la industria, luego la imposición de controles de exportación en el modelo Fable de Anthropic y, según se informa, presionando a OpenAI para que retrase el lanzamiento de sus modelos por preocupaciones de ciberseguridad.
La carta llega cuando la administración Trump ha supuestamente considerado una orden ejecutiva que restringiría el acceso y la disponibilidad estadounidense a los modelos de código abierto fabricados en China.
Pero la Casa Blanca y las empresas estadounidenses están tratando de hacer algo al reconocer los beneficios generales de un enfoque de código abierto, al tiempo que se muestran cautelosos a la hora de hacer cualquier cosa que pueda beneficiar potencialmente a sus rivales chinos.
A principios de este mes, la Casa Blanca anunció la creación de su centro de intercambio de información sobre ciberseguridad de IA Gold Eagle, que ayudaría a coordinar el trabajo del gobierno, el sector privado y la sociedad civil para encontrar y cerrar las vulnerabilidades descubiertas por la IA. Una gran parte de ese esfuerzo, dijo un alto funcionario de la Casa Blanca, es apoyar a los proveedores y mantenedores de herramientas de inteligencia artificial de código abierto.
El Departamento de Estado restringirá las visas para ciberdelincuentes como estafadores a sextorsionistas y, en algunos casos, incluso a sus familiares, dijo el jueves el Secretario de Estado Marco Rubio.
La administración Trump ha tratado de hacer de la lucha contra las estafas realizadas en el extranjero uno de los temas emblemáticos de su segundo mandato. Un orden ejecutiva que el presidente firmó en marzo indicaba que las restricciones de visas estarían sobre la mesa como una respuesta.
“Al restringir la emisión de visas a quienes son responsables o cómplices de estas empresas criminales, estamos enviando un mensaje claro: Estados Unidos perseguirá a quienes se aprovechan de nuestros ciudadanos”. rubio dijo.
Otros departamentos también han hecho esfuerzos para reducir las estafas realizadas en el extranjero. En junio, el Departamento de Justicia confiscó la infraestructura utilizada por las subsidiarias del Grupo Huione, un conglomerado corporativo con sede en Camboya vinculado a uno de los mercados criminales más prolíficos del mundo utilizado para cometer estafas cibernéticas y otros delitos.
Rubio autorizó las restricciones de visa bajo una ley de 1952 que otorga al Departamento de Estado la capacidad de deportar o declarar inadmisible a alguien que plantee “consecuencias adversas potencialmente graves en política exterior”.
Los críticos han acusado a la administración Trump de abusar de esa disposición de la ley para propósitos políticos.
La declaración de Rubio sobre las restricciones de visa menciona a “individuos responsables o cómplices de delitos cibernéticos y delitos cibernéticos, como los involucrados en estafas cibernéticas y sextorsión”. Además, dijo, “los familiares directos de personas involucradas en tales actividades ilícitas también pueden estar sujetos a restricciones de visa”.
Betsy Cooper, directora fundadora de Aspen Policy Academy, dijo que las restricciones de visa a los ciberdelincuentes podrían ser valiosas, pero ofreció una advertencia.
«Estafar a las personas es una empresa global en crecimiento, y es un objetivo loable penalizar a quienes estafan y defraudan a las personas, ya que rara vez sufren consecuencias por sus acciones», dijo en una declaración a CyberScoop. «Mientras los nuevos controles de visas se utilicen de manera restringida y se implementen sólo contra estafadores y defraudadores verificados, este es un paso positivo hacia la lucha contra el crimen cibernético».
Si bien algunos expertos cibernéticos han cuestionado en qué medida les afectarán las restricciones de visa, los procesamientos y otros castigos a los malhechores cibernéticos que residen en el extranjero, otros sostienen que puede servir como disuasivo para aquellos que considerarían trabajar pero quieren libertad para viajar por el mundo.
FightCyberCrime.org, una organización sin fines de lucro que busca ayudar a las víctimas de delitos cibernéticos, aplaudió las restricciones impuestas a los ciberdelincuentes.
«Damos la bienvenida a los esfuerzos para responsabilizar a los ciberdelincuentes a través de las fronteras. Las estafas de inversión en criptomonedas, las estafas románticas y la sextorsión causan daños financieros y emocionales devastadores a las víctimas», dijo en un comunicado a CyberScoop. «La disrupción significativa de estas redes criminales transnacionales es una parte esencial de la respuesta».
Pero aún queda un largo camino por recorrer en la lucha, continúa el comunicado.
“Al mismo tiempo, debemos invertir más en apoyo a las víctimas, prevención y recursos de recuperación”, dijo la organización. «La rendición de cuentas es fundamental, pero garantizar que las víctimas tengan acceso a recursos y apoyo informados sobre el trauma es igualmente importante».
Un grupo de amenazas patrocinado por el estado ruso ha estado robando datos confidenciales de gobiernos y organizaciones comerciales desde julio de 2025 a través de un novedoso exploit en un popular software empresarial basado en Linux, advirtieron en un comunicado las autoridades estadounidenses y los funcionarios cibernéticos de más de una docena de otros países. asesoramiento conjunto sobre ciberseguridad Jueves.
La campaña de espionaje más reciente de Laundry Bear implica la explotación de una vulnerabilidad de día cero en Zimbra Collaboration Suite que no fue parcheada hasta noviembre de 2025, cinco meses después de que los ataques estuvieran en marcha, dijeron los funcionarios.
El exploit solo requiere una vista (sin clics) y permite a los atacantes robar el correo electrónico de los 90 días anteriores, la contraseña de la cuenta, el historial de búsqueda, el directorio de correo electrónico de la organización víctima, tokens de autenticación de dos factores y otras contraseñas recién creadas.
«La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso», escribieron los funcionarios en el aviso.
“Además, los ataques extensivos a Ucrania, antes de su uso contra Estados Unidos y otros aliados de la OTAN, perfilan una tendencia creciente dentro de los grupos de ciberamenazas rusos a apuntar primero a los usuarios ucranianos, como objetivo prioritario y como banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio”.
El grupo de espionaje patrocinado por el estado, también conocido como Void Blizzard, ha comprometido a gobiernos y organizaciones en los sectores de defensa, educación, energía, aplicación de la ley, medios de comunicación, finanzas, transporte y tecnología.
La campaña de un año de duración de Laundry Bear que implica la explotación de CVE-2025-66376 muestra más capacidades técnicas, incluida una carga útil de JavaScript personalizada que entrega a víctimas específicas a través de correos electrónicos de phishing. El grupo de amenazas probablemente también podría adaptar la novedosa capacidad de extracción y agregación de datos, denominada “colmena”, para explotar otras vulnerabilidades, advirtieron los funcionarios.
La calificación de gravedad media del defecto, 6,1, subraya el desafío que enfrentan regularmente los defensores al priorizar los programas de parches basándose únicamente en la medida de la gravedad.
El grupo respaldado por el estado ruso, que ha estado activo desde al menos 2024, todavía está explotando activamente las instancias de Zimbra Collaboration Suite que aún no están parcheadas, dijeron los funcionarios.
Las autoridades compartieron el jueves indicadores de compromiso y medidas de mitigación e instaron a las organizaciones a actualizar su software vulnerable.
«La victimología dirigida de esta campaña y las capacidades de explotación limitadas probablemente indican que este grupo identifica y ataca manualmente a las organizaciones víctimas» al identificar organizaciones con infraestructura de cara al público, escribieron los funcionarios en el aviso.
Una vez que se identifica un objetivo, Laundry Bear probablemente también recopile direcciones de correo electrónico para que los usuarios apunten con el exploit a través de correos electrónicos de phishing. Los funcionarios no identificaron víctimas específicas ni describieron el volumen de organizaciones ya comprometidas.
El aviso conjunto de ciberseguridad fue emitido por Estados Unidos, Australia, Canadá, Nueva Zelanda, Reino Unido, República Checa, Dinamarca, Estonia, Finlandia, Francia, Italia, Moldavia, Países Bajos, Polonia, España y Suecia.
El 1 de julio, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un aviso de siete páginas en el Registro Federal que podría cambiar fundamentalmente la forma en que el gobierno de EE. UU. trabaja con empresas privadas para proteger la infraestructura crítica de amenazas cibernéticas y desastres naturales.
El aviso, “Establecimiento de la Alianza de Consejos Nacionales para la Resiliencia Operacional Nacional – Infraestructura Crítica (ANCHOR-CI)”, detalla un nuevo marco para que CISA cree consejos que permitan a los socios privados asesorar al gobierno sobre cuestiones de ciberseguridad e infraestructura crítica. Esto reemplaza el marco de 20 años que el gobierno federal solía trabajar con socios de infraestructura crítica, anteriormente conocido como el Consejo Asesor de Asociación de Infraestructura Crítica (CIPAC). Durante al menos los próximos dos años, ANCHOR-CI dictará cómo colaboran el gobierno y la industria para proteger la infraestructura crítica.
Cuando la exsecretaria de Seguridad Nacional, Kristi Noem, despidió al CIPAC en marzo del año pasado, Congreso y socios del sector privado objetó inmediatamente. El daño fue real. el 16 consejos coordinadores sectoriales (CCS), que reunió a socios privados de cada sector de infraestructura crítica perdió su mecanismo legal para reunirse con el gobierno federal. Ya no podían asesorar ni brindar consenso grupal a sus contrapartes federales sin activar leyes que el CIPAC eximía. Sin duda, CISA todavía tenía la Colaboración conjunta de ciberdefensa. El Departamento de Energía tuvo la Centro de análisis de amenazas energéticas. La Agencia de Seguridad Nacional tenía la Centro de colaboración en ciberseguridad. Pero ninguno, sin embargo, reemplazó lo que hicieron los SCC: actuar como foros estables donde la industria y el gobierno discutieron cómo ayudar mejor a los propietarios y operadores de infraestructura crítica.
No es que los SCC fueran perfectos. Trabajé con o junto a SCC durante más de una década, más recientemente en CISA, y estoy familiarizado con sus deficiencias. La membresía del SCC podría estar estancada. La calidad de las recomendaciones al gobierno varió. Los nuevos miembros enfrentaron barreras basadas en las reglas de cada sector.
El problema central fue cómo el modelo encerró a cada sector. El DHS construyó SCC en una era en la que los riesgos críticos de infraestructura se analizaban a través de una lente específica de cada sector: energía, transporte, agua, comunicaciones, etc. Las ciberamenazas actuales afectan a estos sectores. Una vulnerabilidad en un proveedor de servicios en la nube o en una plataforma de software industrial puede dañar simultáneamente a hospitales, tuberías, fabricantes, empresas de servicios de agua e instituciones financieras.
Para ver por qué ANCHOR-CI funciona mejor que la estructura del CIPAC, debemos retroceder 20 años y comprender lo que el CIPAC estaba tratando de hacer. El Congreso no codificó el CIPAC como ley. En cambio, el Congreso autorizó al DHS a establecer comités asesores exentos de la Ley del Comité Asesor Federal (FACA). Esta exención permitió al gobierno federal y a los SCC celebrar reuniones privadas sin previo aviso público, reunirse rápidamente sin cumplir con los requisitos procesales de la FACA, elegir miembros basándose en su experiencia en lugar de una representación pública equilibrada y saltarse los requisitos de mantenimiento de registros públicos de la FACA. (Pero estas exenciones de la FACA no eximen a los registros de la Ley de Libertad de Información, un error común).
ANCHOR-CI lleva adelante este poder. Fundamentalmente, ANCHOR-CI pone fin al enfoque aislado, sector por sector, mediante la creación de cuatro tipos de consejos: Consejos Sectoriales de Infraestructura Crítica; Consejos Intersectoriales; Consejos de la Industria de Infraestructura Crítica; y Consejos Coordinadores Regionales.
Consejos del sector de infraestructura crítica: Estos son básicamente los antiguos SCC, pero con un cambio de poder. El director de CISA ahora aprueba o destituye directamente a cualquier miembro del consejo.
Consejos intersectoriales:Estos consejos son los más importantes. Específicamente, abordan “amenazas, interdependencias u otros problemas actuales y emergentes que afectan a múltiples sectores o industrias de infraestructura crítica”. Los ejemplos podrían incluir consejos para contrarrestar los sistemas aéreos no tripulados, las amenazas de la IA o reducir la dependencia de las cadenas de suministro extranjeras. CISA también podría reactivar y ampliar el Grupo de Trabajo de Infraestructura Crítica de Sistemas Espaciales.
Consejos de la industria de infraestructura crítica:Como consejos intersectoriales, pero diseñados para cuestiones que abarcan sectores de maneras que no encajan perfectamente en un sector determinado. Después de Volt Typhoon, una campaña china que instaló malware malicioso en infraestructuras críticas, CISA pudo establecer un consejo de tecnología operativa con fabricantes de equipos originales, proveedores de software y propietarios de infraestructuras críticas para abordar y detener la amenaza.
Consejos Coordinadores Regionales:CISA dice que estos ayudarán a los gobiernos estatales y locales a abordar los riesgos regionales. Lo que eso significa en la práctica no está claro. CISA podría crear 10 consejos vinculados a 10 oficinas regionales. O podría crear consejos centrados en riesgos regionales reales: prepararse para la zona de subducción de Cascadia en el noroeste del Pacífico, sequías en el suroeste o huracanes en el sur y el Atlántico medio.
Al final, como cualquier política, el éxito depende de cómo la lleva a cabo CISA. Si CISA ejecuta ANCHOR-CI de manera cuidadosa y transparente, podría convertirse en la mayor mejora del trabajo de colaboración público-privada en ciberseguridad en dos décadas.