Un proveedor de Iberdrola sufre una brecha de datos que afecta a 150.000 clientes de la energética – CYBERDEFENSA.MX

Zirconite de Negocios, socio comercial autorizado de Iberdrola, habría sufrido una brecha de seguridad y su consiguiente filtración de datos.

El actor de amenazas ha filtrado alrededor de 153.000 registros vinculados a contratos de electricidad y gas gestionados por este socio, que asegura en su página web que se trata de «el primer colaborador de Iberdrola en Cataluña, Aragón, las islas Baleares y Canarias» «ser el principal colaborador de Iberdrola en la zona centro». Estos contratos corresponderían tanto a clientes actuales de Iberdrola como de otros que lo fueron en algún momento pasado, con lo que se da la circunstancia de que consumidores que actualmente no tienen vinculación con la energética pudieran también encontrarse entre las víctimas de esta exfiltración de información. 

Los detalles expuestos abarcan múltiples dimensiones de la relación contractual con los clientes. En primer lugar, se incluyen identificadores personales como nombre completo, NIF o CIF del titular del contrato y DNI del firmante. A esto se suman datos de contacto como correo electrónico, número de teléfono y ubicación (ciudad o población). 

También hay información detallada sobre los suministros energéticos, como los códigos CUPS (el identificador único de cada punto de suministro), la tarifa contratada, el tipo de contrato, la potencia eléctrica (en varios tramos), así como indicadores económicos como el total de compra o de venta asociados a cada operación. También se incluyen referencias internas como NUMTARIFA, TIPOTARIFA o TIPOCONTRATO, además de fechas de alta y baja de los servicios.

Uno de los aspectos más sensibles de la filtración es la presencia de datos financieros, incluyendo referencias a cuentas bancarias utilizadas para la domiciliación de pagos. Este tipo de información, combinada con datos personales, aumenta considerablemente el riesgo de fraude posterior por parte de otros ciberdelincuentes.

Pero la cosa no se queda ahí. El atacante, apodado _pytambién se habría hecho con detalles internos de la operativa comercial. Se incluyen campos relacionados con el canal de venta, el agente que gestionó el contrato, comentarios asociados a llamadas, estado de la comercialización, incidencias y cierres de operaciones. Incluso aparecen referencias a sistemas internos (refintranet, empresa_saintranet) y a procesos de replicación de datos.

Especialmente preocupante es la existencia de indicadores que apuntan a la presencia de material adicional vinculado a los contratos. Campos como HAYARCHIVOS sugieren la existencia de documentos adjuntos –probablemente contratos firmados en PDF–, mientras que HAYAUDIOS, FOTOLLAMADOR y NOMBRELLAMADOR indican que el sistema almacenaría grabaciones de llamadas de verificación y posibles imágenes asociadas al proceso comercial

Este tipo de prácticas es habitual en el sector energético en España, donde las grabaciones sirven como prueba de consentimiento en cambios de compañía o condiciones contractuales.

El foro de ciberdelincuentes Breached sufre una gran filtración de datos – CYBERDEFENSA.MX

El ecosistema del cibercrimen vuelve a enfrentarse a uno de sus propios riesgos: ser víctima de un ataque. El foro Breached, heredero de BreachForums y RaidForums y uno de los puntos de encuentro más activos para ciberdelincuentes, habría sufrido un acceso no autorizado a su infraestructura interna.

Según publicaciones detectadas en foros rivales, un actor de amenazas que opera bajo el alias 4uikeepmylegsapart asegura haber comprometido la plataforma y está intentando vender tanto la base de datos completa de usuarios como el código fuente del sitio por el módico precio de 2.000 dólares.

El atacante afirma haber explotado vulnerabilidades en el propio foro para obtener acceso a sistemas internos. Como prueba, ha publicado una muestra de los datos, indicando que el volcado de la base de datos tiene apenas cuatro días de antigüedad en el momento de su puesta a la venta.

El pirata informático ofrece un paquete que incluye una base de datos de usuarios de aproximadamente 3,3 GB y el código fuente completo del foro. 

En la muestra que ha compartido el cibermalo, se pueden encontrar detalles bastante sensibles, como ID y nombre de usuario, dirección de email, hash de contraseña, biografía, firma y actividad en el foro, fechas de registro y última actividad, preferencias de país e idioma, métricas internas como reputación, créditos y número de publicaciones, tokens de sesión y direcciones IP y datos asociados. 

En el mensaje también se hacen afirmaciones no verificadas sobre la naturaleza del foro, incluyendo comentarios despectivos y referencias a supuestas debilidades de seguridad, así como la insinuación de que el sistema habría sido desarrollado o asistido por inteligencia artificial. 

No obstante, más allá de estas declaraciones, por el momento no existe evidencia técnica independiente que confirme el vector de acceso ni la autenticidad completa del volcado.

El alias 4uikeepmylegsapart no aparece vinculado a campañas previas ampliamente documentadas ni a grupos de amenaza conocidos en el ecosistema de inteligencia de amenazas consultado de forma habitual. Tampoco hay, por el momento, atribuciones cruzadas que permitan relacionarlo con operaciones anteriores de brechas en foros similares.

Hackers hackeados

El incidente vuelve a poner de manifiesto una paradoja recurrente en este ecosistema: incluso los espacios diseñados para albergar actividad ilícita no están exentos de sufrir intrusiones, filtraciones o traiciones internas. La falta de confianza entre actores, la presión por monetizar rápidamente cualquier acceso y la naturaleza fragmentada de estos foros convierten a este tipo de plataformas en objetivos vulnerables.

Más allá del impacto inmediato, este tipo de filtraciones pueden tener un valor significativo para investigadores y fuerzas de seguridad, ya que la correlación de correos electrónicos, hashes de contraseñas e información de IP podría facilitar la atribución de identidades detrás de alias usados para la ciberdelincuencia. 

Las principales agencias de ciberseguridad advierten de las redes encubiertas vinculadas al Gobierno chino – CYBERDEFENSA.MX

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) de Estados Unidos y el Centro Nacional de Ciberseguridad del Reino Unido, junto a otros socios internacionales, han publicado el aviso Defending Against China-nexus Covert Networks of Compromised Devices (Defensa frente a redes encubiertas de dispositivos comprometidos vinculadas a China).
El aviso detalla tácticas, técnicas y procedimientos relacionados con redes encubiertas conectadas al Ejecutivo de Pekín, construidas a partir de routers de pequeñas oficinas y hogares (SOHO), equipos del Internet de las Cosas (IoT) y dispositivos inteligentes comprometidos.

Actores de amenazas

También explica cómo los actores de amenazas que emplean estas redes encubiertas —incluidos aquellos previamente asociados a grupos como Volt Typhoon y Flax Typhoon— utilizan infraestructuras de botnets a gran escala para ocultar su atribución y facilitar el reconocimiento, la intrusión, el mando y control, y la exfiltración de datos.

El aviso proporciona orientaciones defensivas específicas para que los equipos de ciberseguridad puedan identificar, establecer líneas base y mitigar actividades procedentes de redes encubiertas dinámicas y difíciles de atribuir, con el fin de reducir el riesgo de comprometer a las organizaciones.

Recomendaciones

Las principales agencias nacionales de ciberseguridad aconsejan seguir los siguientes pasos para blindarse frente a esta esta amenaza:

Implementar autenticación multifactor para conexiones remotas.

Mapear y comprender los dispositivos en el perímetro de la red, desarrollando una visión clara de los activos de la organización y de qué debería estar conectado a ellos.

Establecer una línea base de conexiones normales, sobre todo hacia VPN corporativas u otros dispositivos similares.

Mantener soluciones de recopilación y almacenamiento de registros (logs) para contribuir a la detección y la respuesta a intentos de acceso no autorizados.

GitHub reduce los pagos públicos de recompensas por errores y traslada las recompensas principales al nivel VIP – CYBERDEFENSA.MX

A partir del 27 de julio de 2026, GitHub reducirá los pagos públicos de recompensas por errores al menos a la mitad en cada nivel de gravedad. Los hallazgos críticos bajarán de $20,000-$30,000+ a $10,000 fijos, mientras que su nivel VIP permanente solo por invitación pagará $30,000 o más.

Los informes presentados antes de esa fecha, incluidos aquellos que ya se encuentran en la creciente cola de clasificación de GitHub, conservarán los términos de pago anteriores.

GitHub dijo Los cambios tienen como objetivo reducir el ruido y al mismo tiempo brindar a los investigadores establecidos respuestas más rápidas, mayores recompensas y un acceso más cercano a su equipo de ingeniería de seguridad.

«No se gana más enviando más», dijo la empresa. «Ganas más enviando mejor.»

El programa público pasa de rangos flexibles a pagos fijos:

  • Mínimo: $250, en comparación con $617-$2000
  • Mediano: $2000, en comparación con $4000-$10 000
  • Alto: $5,000, en comparación con $10,000-$20,000
  • Crítico: $10,000, en comparación con $20,000-$30,000+

The Hacker News calculó que las nuevas tarifas públicas son un 50% más bajas para hallazgos medios, altos y críticos y alrededor de un 59% más bajas para informes de baja gravedad cuando se comparan con la parte inferior de GitHub. rangos anteriores.

Ciberseguridad

GitHub dijo que los pagos fijos deberían eliminar la incertidumbre y los gastos generales de clasificación, aunque aún puede otorgar bonificaciones discrecionales por trabajos excepcionales.

El programa VIP establece pagos en 1.000 dólares para hallazgos de baja gravedad, 7.500 dólares para vulnerabilidades medias, 20.000 dólares para vulnerabilidades altas y 30.000 dólares o más para vulnerabilidades críticas.

Los investigadores pueden calificar para el programa privado informando al menos una vulnerabilidad crítica, dos alta, cuatro media o siete vulnerabilidades de gravedad baja. El anuncio no especifica un período de tiempo para alcanzar esos umbrales ni dice si la calificación garantiza una invitación. GitHub dijo que aparecerán criterios más completos en su página pública del programa HackerOne.

GitHub no ha revelado el umbral de HackerOne Signal que aplicará. La compañía dice que los investigadores que se encuentran debajo recibirán hasta cuatro presentaciones iniciales.

Por separado, Reglas generales de HackerOne Brinde a los nuevos investigadores cuatro informes de prueba por programa dentro de un período continuo de 30 días.

Cuando tu propia IA encuentra el error primero

Los controles de informes de GitHub llegan a medida que la IA hace que generar los hallazgos de los candidatos sea más barato y que la revisión del código sea más barata de repetir. Más investigadores pueden producir hallazgos potenciales, mientras que los equipos internos pueden escanear códigos, validar problemas e introducir correcciones en los procesos de lanzamiento y confirmación antes de que llegue un informe externo.

Un día antes del anuncio de GitHub, Google presentó Gemini 3.5 Flash Cyber, un modelo liviano optimizado para encontrar, validar y parchear vulnerabilidades de software. Google dijo que el modelo inicialmente estará disponible exclusivamente para gobiernos y socios confiables a través de CodeMender, su agente de seguridad de códigos, como parte de un piloto limitado.

Google dijo que el modelo se puede invocar repetidamente para examinar más rutas de código sin utilizar un modelo de frontera más grande para cada intento. La compañía lo posiciona para escaneos frecuentes de repositorios, revisiones de lanzamiento urgentes y procesos de escaneo de confirmaciones.

En las pruebas realizadas por Google, Gemini 3.5 Flash Cyber ​​encontró 55 problemas únicos confirmados con V8, en comparación con 47 para el Gemini 3.5 Flash principal y 36 para Claude Opus 4.6.

Google dijo por separado que su equipo de Investigación de Vulnerabilidad en la Nube utilizó el modelo para encontrar fallas de ejecución remota de código en API públicas y una falla de corrupción de memoria en un servicio de producción sensible en dos horas. Luego, el modelo generó lo que Google describió como un exploit RCE 100% confiable que pasó por alto ASLR y W^X. Las cifras de referencia y el resultado del exploit de producción son informes de Google y no han sido verificados de forma independiente.

Un equipo de seguridad interno puede brindar un contexto de repositorio de agentes, un modelo de amenaza específico para el proyecto y un entorno de validación adaptado al sistema en ejecución. Los sistemas como Codex Security de OpenAI pueden luego probar los hallazgos, generar pruebas de concepto funcionales y proponer soluciones que tengan en cuenta la intención del sistema y el comportamiento circundante.

El trabajo puede realizarse durante el desarrollo y en cada compromiso relevante, en lugar de esperar una evaluación programada o un informe externo. La IA no reemplaza una prueba de penetración, pero la revisión del código fuente, la generación de pruebas y la validación de primer paso son cada vez más fáciles de automatizar.

Los evaluadores humanos conservan más valor cuando el trabajo requiere encadenar debilidades a través de límites de confianza, reconocer fallas en la lógica empresarial, modelar rutas de ataque realistas y demostrar el impacto material.

Mantenedor de rizos Daniel Stenberg puso fin a la recompensa en efectivo por errores del proyecto a finales de enero de 2026 después de que su tasa de vulnerabilidad confirmada cayera por debajo del 5% en medio de un aumento de los informes basura generados por IA.

En abril, después de que curl terminara las recompensas en efectivo y regresó a HackerOnelos informes llegaban a aproximadamente el doble de la tasa de 2025 y se confirmó que entre el 15% y el 16% eran vulnerabilidades. stenberg dijo Casi todos los informes aparecían asistidos por IA y la mayoría ahora eran de alta calidad.

En conjunto, los controles de informes de GitHub, las repetidas llamadas a modelos de Google y el creciente volumen de envíos de curl apuntan al mismo cambio. La IA puede inundar a los mantenedores con basura, pero también puede hacer que los investigadores capaces sean más rápidos y permitir que los equipos internos examinen más código, con más frecuencia.

Ciberseguridad

Cada vez abunda más un hallazgo que parece plausible. La clasificación, la prueba de explotación, el contexto del producto, la divulgación y la remediación siguen estando limitados. Siguen siendo escasos un exploit confiable, una cadena de ataque específica de un producto o un hallazgo que cruce un límite que el proveedor no entendió correctamente.

Los requisitos de señal y las menores recompensas públicas pueden suprimir el ruido automatizado, pero también pueden dificultar la entrada de investigadores capaces sin un historial establecido en HackerOne. Para un nuevo investigador de HackerOne, un límite de programa de cuatro informes deja poco espacio para errores, falta de familiaridad con el modelo de seguridad de GitHub o un hallazgo legítimo que inicialmente recibe una puntuación inferior a las expectativas.

La estructura de solo invitación también concentra las relaciones más cercanas de investigadores de GitHub entre las personas que ya han tenido éxito dentro del programa. Eso puede mejorar la velocidad y la calidad de los informes. También puede reducir el número de personas que examinan la plataforma, una de las principales ventajas de un programa de recompensas públicas.

La reestructuración sigue un Cambio de política de mayo de 2026 eso exigía pruebas de concepto funcionales, impacto demostrado, validación antes del envío y mayor atención al alcance de GitHub y a los hallazgos no elegibles.

GitHub dijo que da la bienvenida a la investigación de seguridad asistida por IA y que ya utiliza IA en sus programas de seguridad internos. Los investigadores siguen siendo responsables de reproducir y verificar todo lo que produzcan sus herramientas.

«Las herramientas no importan», dijo GitHub. «La calidad del trabajo sí lo hace».

El 22 de julio, una revisión realizada por The Hacker News encontró que GitHub página de recompensas todavía cotiza entre $ 20 000 y $ 30 000 + para informes críticos, mientras que su Preguntas frecuentes retuvo la prueba de elegibilidad VIP anterior de al menos $20,000 ganados y dos informes presentados durante los dos años anteriores. Las preguntas frecuentes también decían que cumplir con esos criterios no garantizaba una invitación y que GitHub revisaba a los candidatos trimestralmente.

Un ciberataque roba datos de clientes de la cadena de cosméticos Rituals – CYBERDEFENSA.MX

La compañía neerlandesa Rituals acaba de confirmar un ciberataque que ha comprometido datos personales de parte de su base de clientes en Europa. 
Además de estos datos, se habrían expuesto elementos vinculados al comportamiento del usuario con la propia marca, como preferencias de tienda y características de las cuentas asociadas al programa de fidelización MyRituals.

Este tipo de información, aunque no es financiera, tiene un alto valor en la dark web por su utilidad en campañas de fraude personalizadas.

La empresa ha precisado que no se han comprometido contraseñas ni datos de pago, un matiz relevante desde el punto de vista del riesgo inmediato para los clientes.

Alcance europeo y falta de cifras concretas

Uno de los aspectos que más incertidumbre genera es la ausencia de datos concretos sobre el número de afectados.

La compañía ha optado por no revelar esta cifra, argumentando razones de seguridad operativa. Esta decisión es habitual en fases iniciales de una investigación forense, aunque limita la evaluación externa del impacto real.

Lo que sí se ha confirmado es que usuarios de distintos países europeos han recibido notificaciones, lo que apunta a una brecha con alcance internacional más allá de Países Bajos.

Rituals, con sede en Ámsterdam, cuenta con una red de más de 1.500 tiendas distribuidas en 33 países, lo que amplifica por sí solo el alcance del ciberataque.

En términos económicos, la firma cerró 2025 con una facturación cercana a los 2.400 millones de euros, consolidándose como uno de los principales actores del segmento premium de cosmética y bienestar en Europa.

Riesgo elevado de campañas de phishing

Aunque la compañía asegura no haber detectado la publicación de los datos en foros de la dark web, sí ha activado mecanismos de vigilancia junto a especialistas externos en ciberseguridad.

Este tipo de monitorización es clave para anticipar posibles usos maliciosos de la información robada.

El principal riesgo inmediato para los clientes es el phishing avanzado. Los ciberdelincuentes pueden aprovechar los datos filtrados para construir mensajes altamente creíbles, incorporando información real como nombres, fechas de nacimiento o hábitos de compra. Este nivel de personalización incrementa significativamente la tasa de éxito de los ataques.

La empresa ha recomendado a los usuarios extremar la precaución ante correos electrónicos o mensajes sospechosos, especialmente aquellos que soliciten información adicional o incluyan enlaces externos.

Países Bajos en el punto de mira

Este incidente se enmarca en una oleada reciente de ciberataques a grandes compañías con base o actividad en los Países Bajos.

En febrero, la operadora Odido confirmó una brecha que afectó a 6,2 millones de clientes, cuyos datos terminaron publicados tras negarse al pago de un rescate millonario.

En paralelo, Booking.com alertó sobre accesos no autorizados a información de reservas, mientras que la cadena de fitness Basic-Fit reconoció el robo de datos de cientos de miles de usuarios en Países Bajos y hasta un millón en el conjunto europeo.

La falla de configuración instantánea de Ubuntu podría dar a los usuarios locales acceso root en las instalaciones de escritorio predeterminadas

Investigadores de ciberseguridad han revelado detalles de una nueva vulnerabilidad de escalada de privilegios locales (LPE) en snap-confine que un usuario sin privilegios puede activar para obtener acceso raíz y obtener control completo de un entorno de destino.

La falla de alta gravedad, rastreada como CVE-2026-8933 (Puntuación CVSS: 7,8), afecta las instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y 26.04. La divulgación se produce cuando se han identificado 442 fallas de seguridad en Linux. publicitado durante los últimos tres días.

«El problema surge de un cambio de refuerzo de seguridad que inadvertidamente introdujo una condición de carrera durante la inicialización de la zona de pruebas», dijo Saeed Abbasi, jefe de la Unidad de Investigación de Amenazas (TRU) y director de producto de Qualys.

Snap-confine es un programa utilizado internamente por snapd para construir el entorno de ejecución de aplicaciones snap. Snapd es el servicio en segundo plano o demonio que administra paquetes instantáneos en sistemas Linux. Los snaps no son más que un formato de paquete de software ideado por Canonical que permite que una aplicación se ejecute de forma segura en un entorno aislado en la mayoría de las distribuciones de Linux.

«Snapd ejecuta un subproceso llamado snap-confine, que es responsable de crear el confinamiento necesario para el snap», según Canónico.

Aunque las versiones recientes de Ubuntu hacen uso del modelo de capacidades establecidas para imponer el principio de privilegio mínimo (PoLP) como una forma de minimizar la superficie de ataque, los cambios permiten ejecutar snap-confine con el UID efectivo del usuario que llama, al mismo tiempo que se conservan las capacidades cercanas a la raíz.

Ciberseguridad

«Durante la configuración de la zona de pruebas, el binario crea directorios y archivos temporales en /tmp que inicialmente son propiedad del usuario sin privilegios», explicó Qualys. «La propiedad se transfiere a la raíz poco después, pero permanece un período estrecho durante el cual la persona que llama conserva el control total».

El problema identificado por el proveedor de ciberseguridad es el resultado de dos condiciones de carrera simultáneas:

  • Un atacante monta un malware sistema de archivos FUSIBLE sobre el directorio temporal temporal inmediatamente después de la creación, omitiendo el aislamiento del espacio de nombres de montaje aplicado por snap-confine y manteniendo el directorio accesible fuera del entorno limitado.
  • El atacante crea un enlace simbólico (también conocido como enlace simbólico) que apunta a un archivo de destino arbitrario, redirigiendo efectivamente las operaciones de archivos a ubicaciones sensibles del sistema.

Al manipular los permisos de los archivos antes de que el sistema transfiera la propiedad, el atacante puede inyectar reglas maliciosas en los directorios del sistema y obtener la ejecución del código raíz, señaló Qualys.

«Cuando snap-confine intenta crear un archivo sandbox, la llamada open() sigue el enlace simbólico y escribe en el destino», dijo Abbasi. «Una segunda condición de carrera permite al atacante ampliar los permisos de archivos a 0666 antes de que snap-confine llame a fchown() para transferir la propiedad a la raíz».

«Para evitar el confinamiento de AppArmor, el exploit apunta a la ruta /run/udev/**, que permite el acceso de lectura y escritura. Al colocar un archivo .rules malicioso en /run/udev/rules.d/ y desencadenar un ciclo de montaje/desmontaje de FUSE, el atacante obliga a systemd-udevd a ejecutar comandos arbitrarios como root».

Para contrarrestar el riesgo que plantea CVE-2026-8933, las organizaciones deben aplicar las últimas actualizaciones de Snapd lo antes posible.

Ciberseguridad

«Un atacante todavía necesita acceso a nivel de usuario o ejecución de código, pero CVE-2026-8933 puede convertir ese punto de apoyo en control total del host», dijo Jason Soroko, miembro senior de Sectigo, en un comunicado. «Su presencia en las instalaciones predeterminadas de Ubuntu Desktop hace que las estaciones de trabajo de los empleados, los sistemas de desarrollo y los puntos finales administrativos formen parte del alcance de la respuesta».

«Ubuntu 24.04 es notable porque los sistemas actualizados pueden llevar la variante snap-confine afectada, lo que muestra por qué los administradores deben verificar la versión instalada de snapd en lugar de confiar en la antigüedad del lanzamiento o el estado del parche anterior. Con las correcciones disponibles, la implementación rápida y la confirmación deben tener prioridad».

Esta no es la primera vez que se descubren fallas de seguridad en el componente de confinamiento instantáneo. En febrero de 2022, Qualys detalló otra falla de escalada de privilegios locales denominada Oh Snap! Más Lemmings (CVE-2021-44731) de los que se podría abusar para obtener privilegios de root explotando una condición de carrera en setup_private_mount() de snap-confine.

Desde entonces, han salido a la luz varias otras vulnerabilidades, incluida CVE-2022-3328 (puntuación CVSS: 7,8) y CVE-2026-3888 (Puntuación CVSS: 7,8).

El camino más rápido hacia la adopción de la IA pasa por la seguridad – CYBERDEFENSA.MX

Los líderes de seguridad que construyen caminos rápidos y visibles hacia la adopción de la IA se están convirtiendo en los socios más valiosos de sus organizaciones. El gobierno de la IA bien hecho brinda a los equipos de seguridad la visibilidad que necesitan, a los empleados las herramientas que desean y a los CISO la influencia estratégica que se han ganado.

Según el informe sobre el estado de la IA de McKinsey, el 76 por ciento de los empleados ahora utiliza la IA de alguna manera en el trabajo, frente al 55 por ciento del año anterior. Asistentes de redacción, copilotos de codificación, resumidores de reuniones, herramientas de investigación impulsadas por IA: están entretejidos en el trabajo diario. La mayoría nunca fueron revisadas por seguridad.

La respuesta convencional es la restricción. Aparece una aplicación, el equipo de seguridad la bloquea, los empleados encuentran una solución en cuestión de días y el ciclo se repite. Todo se reduce a la velocidad: el camino de aprobación avanza más lentamente que el ritmo de los lanzamientos de IA. Cuando la ruta oficial demora seis semanas y la solución alternativa demora seis minutos, la mayoría de los empleados elegirán la solución alternativa.

La tecnología se adopta porque la gente la encuentra útil. Una gobernanza que ignore que el comportamiento humano siempre será desviado. El ciclo de bloqueos y soluciones alternativas se produce cuando las políticas se diseñan sin tener en cuenta a las personas a las que gobiernan. El Líderes de seguridad rompiendo ese ciclo. Ya hemos cambiado el camino.

La gobernanza como función de habilitación

Cuando una unidad de negocio quiere implementar una nueva capacidad de IA, la primera llamada se dirige a la seguridad. Esto sucede porque la seguridad demostró que puede actuar con rapidez y agregar valor. Los equipos que se ganaron esa reputación construyeron el gobierno de la IA en torno a una idea: brindar a los empleados un camino claro y rápido para acceder a herramientas aprobadas, solicitar otras nuevas y comprender por qué existen las pautas.

Esa reputación se agrava. Los CISO que lo construyen se encuentran en conversaciones estratégicas en la etapa de planificación, antes de que se bloqueen las decisiones, donde sus aportes realmente dan forma al resultado.

La base es un inventario actual: qué herramientas de IA se están ejecutando, quién confía en ellas y a qué datos puede acceder cada una. Las auditorías OAuth de las aplicaciones conectadas y la supervisión nativa del navegador crean esa imagen rápidamente. Sin él, la gobernanza es una conjetura.

La política, el razonamiento y la velocidad

  • Una política eficaz de uso aceptable de la IA hace cuatro cosas: enumera las herramientas aprobadas con una ruta clara para acceder a ellas, define qué categorías de datos quedan completamente fuera de las herramientas de IA, confirma el estado de exclusión voluntaria de la capacitación para cada herramienta aprobada y brinda a los empleados un proceso para solicitar nuevas con un tiempo de respuesta.
  • El elemento que más a menudo se omite es el razonamiento. Un empleado que comprende por qué conectar una herramienta de productividad a Google Workspace puede entregar una unidad compartida completa a un proveedor externo aplica ese criterio en cada decisión futura. Ese razonamiento es lo que convierte una regla que los empleados leen una vez en un hábito que aplican durante años.
  • Publicar la lista aprobada. Establezca un tiempo de respuesta y manténgalo. Las organizaciones que hacen esto ven cómo el uso de la IA en la sombra disminuye por sí solo. Los empleados con una trayectoria oficial rápida tienen pocas razones para buscar otra.

El asiento en la mesa

Los equipos de seguridad que ganaron un asiento en la mesa estratégica son los que abordaron la gobernanza como un problema de diseño. Comenzaron preguntando cómo hacer que la ruta segura sea la que los empleados quieren usar, en lugar de centrarse en cómo controlar las herramientas de inteligencia artificial que ya estaban usando.

Cuando construyes a partir de esa comprensión, terminas con algo que las reglas por sí solas no pueden producir. Los empleados utilizan el sistema de buena gana y la organización comienza a ver la seguridad como el equipo que comprende tanto a las personas como a los riesgos.

La adopción de la IA se está acelerando independientemente de lo que haga cualquier esfuerzo de gobernanza. Los líderes de seguridad que siguen el ritmo son los que comenzaron con la pregunta correcta.

El producto AI Governance de Adaptive Security ofrece a los equipos de seguridad visibilidad en tiempo real de cada herramienta de IA y aplicación paralela que se ejecuta en su organización, con políticas automatizadas y capacitación integrada para empleados justo a tiempo. Obtenga más información en seguridadadaptativa.com.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los piratas informáticos aprovechan la falla del molino de viento para leer archivos de servidor arbitrarios sin autenticación – CYBERDEFENSA.MX

Una falla de seguridad de alta gravedad que afecta la plataforma de desarrollo de código abierto Molino ha sido objeto de explotación activa en la naturaleza, según VulnCheck.

La vulnerabilidad en cuestión es CVE-2026-29059 (Puntuación CVSS: 7,5), un caso de recorrido de ruta no autenticado que afecta el punto final «get_log_file» de Windmill («/api/w/{workspace}/jobs_u/get_log_file/{filename}»).

«El parámetro de nombre de archivo está concatenado en una ruta de archivo sin desinfección, lo que permite a un atacante leer archivos arbitrarios en el servidor usando secuencias ../», según un aviso. publicado por Windmill en marzo de 2026.

«El principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, legible a través de /proc/1/environ. Cuando se establece, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa del trabajo».

Sin embargo, vale la pena señalar que SUPERADMIN_SECRET no está configurado de forma predeterminada y, para instancias independientes de Windmill sin SUPERADMIN_SECRET configurado, el impacto de la vulnerabilidad se limita a la lectura de archivos arbitrarios. Desde entonces, el problema se solucionó en Windmill 1.603.3, lanzado en enero de 2026, agregando comprobaciones de desinfección al parámetro de nombre de archivo para evitar el cruce de directorios.

Según VulnCheck, a cuyo investigador de seguridad Valentin Lobstein se le atribuye haber descubierto y reportado la falla, los esfuerzos de explotación se han dirigido contra el punto final «get_log_file» de Windmill para extraer información confidencial del archivo «/etc/passwd».

«Hemos observado exploits dirigidos tanto a los puntos finales directos de Windmill como a la ruta del proxy Nextcloud», Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho en una publicación en LinkedIn.

La empresa de ciberseguridad dijo que identificó alrededor de 170 sistemas vulnerables expuestos en 24 países.

La divulgación se produce cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregado cuatro fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV), incluidos dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), junto con un desbordamiento del búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).

«wp2shell es uno de los eventos de seguridad de WordPress Core más importantes de los últimos años», Wordfence dicho. «La combinación de accesibilidad no autenticada, ningún requisito de complemento o tema, una gran superficie de ataque global, un camino hacia el acceso de administrador y la ejecución de código, así como la disponibilidad pública de exploits de prueba de concepto hacen que esta cadena de vulnerabilidad sea inusualmente grave».

Los datos de ataque capturados por la empresa de seguridad de WordPress muestran que los actores de amenazas están emitiendo solicitudes para explotar el problema de confusión de ruta de solicitud por lotes de la API REST y una inyección SQL no autenticada para lograr la ejecución del código.

En cuanto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que detectó por primera vez intentos de explotación dirigidos a la falla contra sus sensores el 27 de junio de 2026, registrando 137 intentos de explotación de 46 direcciones IP únicas de atacantes asociadas con 17 países.

No menos de 75 intentos, que representan más de la mitad de la actividad, se originaron desde 20 direcciones IP de atacantes durante los últimos siete días. Las cargas útiles observadas incluyen comprobaciones de ejecución de comandos base, intentos de extraer el contenido de «/etc/passwd» o acceder a las credenciales de AWS, recopilación de variables de entorno, descargas de malware mediante wget o curl y ejecución de scripts de shell para instalar cargas útiles de segunda etapa.

«La actividad no se limita a comprobaciones de vulnerabilidad», dijo Dewhurst. «Si bien gran parte involucraba comandos como id, whoami y lectura /etc/passwd, también observamos cargas útiles que intentaban descargar malware y obtener variables de entorno, credenciales de AWS y metadatos de contenedores».

Se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que remedien las fallas identificadas antes del 24 de julio de 2026.

Por qué los SOC modernos necesitan detecciones multicapa – CYBERDEFENSA.MX

El ciclo ha terminado. Durante años, la ciberseguridad siguió un patrón familiar: las defensas mejoraron, los atacantes se adaptaron y el ir y venir continuó. Hoy en día, los atacantes equipados con IA simplemente están superando las defensas. La mayoría de las intrusiones ahora evitan por completo la detección de puntos finales y basada en malware.

El Informe de amenazas globales de CrowdStrike Se estima que alrededor del 79% de los ataques están libres de malware, ya que los actores de amenazas dependen del robo de credenciales y técnicas de carga lateral de DLL para eludir el monitoreo a nivel de host. Las vulnerabilidades perimetrales agravan esta exposición; Las infracciones de firewalls y puertas de enlace VPN aumentaron un 19% según el último informe. Informe de investigaciones de vulneración de datos de Verizon.

Una vez que un adversario obtiene acceso, la fuga suele ocurrir en segundos. Claude Mythos y modelos similares han aumentado aún más la presión operativa. Estos pueden descubrir y explotar rápidamente vulnerabilidades previamente desconocidas, cerrando virtualmente la ventana desde el descubrimiento inicial hasta el compromiso total.

Las prácticas de seguridad deben adaptarse para priorizar la contención rápida y el análisis del comportamiento posterior al compromiso, y las capacidades defensivas ahora exigen una detección en tiempo real que va más allá de la cobertura a nivel de host. Aquí es donde entran en juego las detecciones de red de múltiples capas, que extienden la defensa más allá del punto final, pero su efectividad depende en gran medida de los datos detrás de ellas.

La evidencia de la red fortalece la detección

Las plataformas de punto final, de identidad y de nube ofrecen cada una una perspectiva valiosa sobre la seguridad corporativa. Las herramientas de host rastrean los procesos en la memoria, las soluciones de identidad monitorean las credenciales y los entornos de nube registran los cambios de configuración. Si bien cada fuente proporciona visibilidad, estos sistemas operan de forma aislada, lo que deja lagunas en la visibilidad que los atacantes pueden explotar fácilmente.

Cada herramienta ve sólo su fragmento de la cadena de ataque. Los actores de amenazas pueden comprometer una estación de trabajo, aprovechar los puntos ciegos entre los sistemas de identidad y de punto final para ocultar el robo de credenciales, moverse lateralmente a la infraestructura de la nube y filtrar datos antes de que el SOC se dé cuenta. Es por eso que la telemetría unificada y correlacionada en estos dominios es esencial para revelar el panorama completo.

La detección y respuesta de red (NDR) valida, enriquece y conecta estas señales separadas utilizando datos de red. Debido a que se recopilan fuera de banda, los datos permanecen inmutables incluso cuando los agentes locales se apagan o cuando los actores de amenazas desactivan las herramientas de punto final. Y debido a que captura el tráfico en toda la empresa, NDR proporciona un contexto vital, registrando cada conversación, transacción y transferencia de datos, entregando las pruebas innegables que los defensores necesitan para responder.

Por ejemplo, cuando una herramienta de identidad detecta un inicio de sesión inusual, los datos de la red verifican si esa cuenta inició consultas no autorizadas a la base de datos. Cuando una alerta de terminal señala el acceso a credenciales, ayuda a validar si el adversario intentó un movimiento lateral.

Las detecciones multicapa generan confianza en las decisiones

La mayoría de las organizaciones ya poseen alguna forma de visibilidad de red, como sistemas de detección de intrusiones (IDS) heredados, dispositivos de captura de paquetes (PCAP) o registros básicos de NetFlow. Sin embargo, estas herramientas heredadas funcionan de forma aislada y la mayoría no logra igualar la velocidad que los analistas necesitan para responder a los ataques modernos. NDR reemplaza estas herramientas heredadas y fragmentadas.

Mediante la consolidación de firmas, análisis de paquetes y registros de flujo en un único flujo de trabajo, NDR ofrece un conjunto integral de detecciones y capacidades que alivian drásticamente la carga cognitiva de los analistas. En lugar de buscar entre un volumen abrumador de alarmas separadas y no coordinadas, los defensores utilizan múltiples capas de detección de red integradas para establecer pruebas ciertas.

  • Detección basada en firmas e inteligencia sobre amenazas: Estos proporcionan una validación rápida de exploits documentados, detectan amenazas conocidas y archivos maliciosos históricos con alta precisión y detectan la comunicación con la infraestructura adversaria establecida. Sin embargo, para identificar la actividad posterior a la explotación, los conjuntos de herramientas automatizados modernos requieren capas avanzadas de comportamiento y anomalías.
  • Detección de comportamiento: Los modelos de comportamiento identifican tácticas, técnicas y procedimientos (TTP) del adversario independientemente de archivos específicos o códigos de explotación. Por ejemplo, pueden detectar sospechas de tácticas de mando y control sin depender de indicadores específicos.
  • Detección de anomalías: La detección de anomalías señala variaciones estructurales del tráfico de red básico, como una estación de trabajo que de repente se comporta como un escáner de puerto interno, identifica conexiones a una gran cantidad de hosts nunca antes vistos o muestra patrones de conexión que indican recopilación de datos.
  • Modelos de ML supervisados: Estos modelos de aprendizaje automático destacan en la identificación de patrones que son difíciles de capturar mediante firmas o lógica basada en reglas, ampliando así la cobertura a amenazas que evaden los métodos de detección tradicionales. Pueden ver indicadores de compromiso en el tráfico cifrado, identificar dominios maliciosos y ayudar a descubrir túneles dentro de la red.
  • AI: En lugar de entregar alertas independientes que obliguen a los analistas a adivinar la gravedad, los motores avanzados de inteligencia artificial correlacionan alertas a través de diversas fuentes y capas de telemetría y mapean el comportamiento de los atacantes. Esta integración reduce la confusión, rastrea la cadena de eliminación completa y genera confianza en las decisiones operativas. Con inteligencia verificada y correlacionada, los analistas pasan de validar alertas a una rápida clasificación y contención.

Para lograr este grado de claridad operativa, los líderes de seguridad deben invertir en protección de ciclo de vida completo. Esta postura se basa en una telemetría de red avanzada que puede detectar la actividad del adversario lo suficientemente rápido como para igualar el ritmo operativo de las amenazas de clase Mythos.

La IA es tan efectiva como la evidencia que la respalda

Como capa defensiva, la IA actualmente destaca en la clasificación de amenazas, la automatización del flujo de trabajo y el resumen de incidentes. Sin embargo, la regla básica sigue siendo absoluta: basura entra, basura sale.

La eficacia de la automatización de la seguridad impulsada por la IA está limitada por un «techo de conocimiento» determinado por los datos de origenno selección de modelo. Incluso los modelos más avanzados no pueden superar las limitaciones impuestas por la falta de datos o la baja calidad. Invierta en los datos; todo lo demás sigue.

La rica telemetría de red brinda a la IA la verdad que necesita para llegar a conclusiones correctas, mapear con precisión la exposición empresarial, reconstruir rutas de ataque y verificar si los exploits tuvieron éxito. Sin él, las herramientas de IA pueden generar falsos positivos, pasar por alto actividades críticas y ralentizar la respuesta a incidentes.

El tráfico de red representa una evidencia innegable del entorno empresarial. Cuando la IA se basa en estos datos demostrables, ofrece valor de seguridad en lugar de ruido.

De los silos de datos a la defensa unificada

Este contexto de red no es una solución independiente; requiere integración y enriquecimiento de datos de múltiples herramientas SOC para lograr el máximo impacto. La verdadera fortaleza de este enfoque radica en una arquitectura de datos abierta y una profunda capacidad de configuración.

Cuando una plataforma admite estándares de datos abiertos, los analistas pueden correlacionar rápidamente la telemetría de la red con las alertas de identidad y host. Esta integración perfecta permite a los equipos de seguridad utilizar un contexto de red enriquecido de inmediato, lo que resuelve eventos ambiguos y mapea rutas de ataque desde la entrada inicial hasta la ejecución. Los datos estructurados y accesibles garantizan que los equipos de respuesta a incidentes puedan ejecutar una contención precisa antes de que se intensifique una intrusión.

Conclusiones clave

La aparición de potentes motores de explotación autónomos como Mythos requiere una evolución en la defensa empresarial. En este panorama, los equipos de seguridad deben evolucionar hacia una arquitectura defensiva con datos de red en el centro para unir herramientas y datos de seguridad que de otro modo serían dispares. Esta integración proporciona la evidencia y el contexto que reducen los puntos ciegos y la incertidumbre. A medida que la IA se convierte en un componente central del SOC moderno, el valor estratégico de la evidencia de la red crece exponencialmente.

La evidencia de red unificada y la visibilidad integral garantizan que los analistas humanos y los modelos de IA trabajen exactamente desde la misma vista del entorno. Esta perspectiva compartida reemplaza las conjeturas por hechos claros y estructurados. Esta estrategia ofrece consistentemente tres resultados operativos críticos:

  • Calidad de detección mejorada: identifica ataques complejos de varias etapas que evaden las herramientas de una sola capa
  • Investigaciones más rápidas: utilice registros de red enriquecidos para reconstruir rápidamente incidentes de seguridad
  • Mayor confianza en los resultados.: elimine las dudas operativas y ejecute una rápida contención de amenazas

Con una base sólida de evidencia de red, las organizaciones pueden convertir su red en su activo defensivo más poderoso.

Acerca de Corelight

Corelight ofrece soluciones de detección y respuesta de red (NDR) que aceleran las investigaciones de amenazas a través de una defensa impulsada por IA. Al combinar una visibilidad integral de la red con un análisis de comportamiento profundo, la plataforma Corelight Open NDR proporciona a los equipos de seguridad un contexto procesable y una detección respaldada por evidencia. Los profesionales de la seguridad pueden explorar Defensa de la red Corelight o visitar el Luz central sitio web para aprender cómo defender la empresa híbrida.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

OpenAI dice que sus modelos de IA escaparon del Sandbox y se dirigieron a abrazar la cara para engañar al punto de referencia – CYBERDEFENSA.MX

OpenAI dijo el martes que una combinación de sus modelos de inteligencia artificial (IA), incluido GPT-5.6 Sol y un «modelo de prelanzamiento aún más capaz», estaba detrás del incidente de seguridad que tuvo como objetivo la infraestructura de producción de Hugging Face la semana pasada.

La empresa de IA dicho los modelos operaban con «reducción de rechazos cibernéticos para fines de evaluación» que de otro modo podrían limitar su capacidad para realizar ataques cibernéticos, y agregó que espera que tales incidentes «se vuelvan más comunes con la proliferación de modelos cada vez más cibernéticos».

Al describirlo como un «incidente cibernético sin precedentes» y que involucra capacidades cibernéticas de última generación, OpenAI dijo que tiene la intención de realizar una investigación exhaustiva en asociación con Hugging Face para llegar al fondo del asunto.

Como parte de una evaluación interna, se dice que los modelos identificaron y encadenaron vulnerabilidades en todo el entorno de investigación de OpenAI y la infraestructura de producción de Hugging Face para encontrar soluciones para el ExplotarGym punto de referencia.

Ciberseguridad

La evidencia descubierta por OpenAI sugiere que el hiperenfoque de los modelos les hizo hacer todo lo posible para lograr el objetivo a cualquier precio, incluso logrando salir de su entorno aislado altamente aislado y obtener acceso abierto a Internet al descubrir y explotar una vulnerabilidad de día cero en el software de un proveedor no especificado, que actúa como proxy y caché para registros de paquetes. Esto requirió gastar una «cantidad sustancial de cálculo de inferencia».

«Con este acceso, nuestros modelos realizaron una serie de acciones de escalada de privilegios y movimiento lateral en nuestro entorno de prueba de investigación hasta que los modelos alcanzaron un nodo con acceso a Internet», explicó la compañía.

Superando el bloqueo de acceso a Internet, los modelos posteriormente dedujeron que Hugging Face era el repositorio que alojaba modelos, conjuntos de datos y soluciones para ExploitGym, lo que, a su vez, les llevó a buscar formas de obtener acceso a información secreta que podría utilizar para engañar al punto de referencia.

En un momento dado, los modelos unieron varios vectores de ataque, incluido el uso de credenciales robadas y vulnerabilidades de día cero, para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face.

Como parte de los esfuerzos de respuesta a incidentes, OpenAI dijo que está implementando controles estrictos en la configuración de la infraestructura, reveló responsablemente la falla de día cero en el software de terceros, agregó Hugging Face a su programa de acceso confiable para mejorar sus defensas e incorpora barreras de seguridad más sólidas en torno a futuras capacitaciones y evaluaciones.

Ciberseguridad

«Este incidente apunta a la necesidad de fortalecer aún más la alineación de nuestro modelo, las protecciones cibernéticas durante el tiempo de evaluación y el monitoreo durante las pruebas internas», dijo OpenAI.

El desarrollo se produce cuando la empresa también reveló que los modelos de larga duración, si bien abordan problemas complejos y abiertos, pueden abrir la puerta a la adopción de acciones no deseadas, como encontrar debilidades en el entorno operativo, en la búsqueda de su objetivo mediante intentos repetidos durante períodos prolongados.

«También muestra cómo un modelo que opera eficazmente en horizontes de tiempo prolongados puede aprender los puntos ciegos de un sistema de aprobación y solucionarlos para lograr sus objetivos», dijo OpenAI. «La seguridad a largo plazo requiere no sólo preguntarse ‘¿está permitida esta acción?’ pero también ‘¿hacia qué resultado apunta esta secuencia de acciones?’».