Los atacantes utilizan el agente LLM para la posexplotación después del exploit Marimo CVE-2026-39987 – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido utiliza un agente de modelo de lenguaje grande (LLM) para llevar a cabo acciones posteriores al compromiso después de obtener acceso inicial luego de la explotación de una red Marimo de acceso público utilizando una vulnerabilidad recientemente revelada.

«El atacante comprometió una computadora portátil Marimo accesible a través de Internet a través de CVE-2026-39987, extrajo dos credenciales de nube del host comprometido, las reprodujo a través de un grupo de salida desplegado para recuperar una clave privada SSH de AWS Secrets Manager y usó esa clave para impulsar ocho sesiones SSH cortas contra un servidor bastión SSH descendente», Sysdig dicho.

«La fase de bastión exfiltró el esquema y el contenido completo de una base de datos interna PostgreSQL en menos de dos minutos».

CVE-2026-39987 hace referencia a una vulnerabilidad crítica de ejecución remota de código previamente autenticado que afecta a todas las versiones de Marimo anteriores a la 0.20.4 incluida. Permite que un atacante no autenticado ejecute comandos arbitrarios del sistema. El problema se solucionó en la versión 0.23.0, lanzada el mes pasado.

Ciberseguridad

Desde entonces, el defecto de seguridad ha sido objeto de explotación activa, y los actores de amenazas lo utilizan para iniciar un reconocimiento manual de los sistemas honeypot e intentar recopilar datos confidenciales.

La última actividad documentada por Sysdig sigue el mismo patrón, la principal diferencia es que se utilizó un agente LLM para impulsar la actividad posterior a la explotación. El incidente, según la empresa de seguridad en la nube, se registró el 10 de mayo de 2026, cuando el atacante recopiló credenciales del entorno y luego utilizó la clave de acceso de AWS recopilada para realizar llamadas API contra AWS Secrets Manager y recuperar una clave privada SSH.

Minutos más tarde, se dice que el actor de amenazas llevó a cabo la primera autenticación SSH en el servidor bastión SSH utilizando la clave recuperada, seguido de lanzar ocho sesiones SSH paralelas contra el servidor descendente para desviar una base de datos interna PostgreSQL. La cadena de ataques de un extremo a otro duró poco más de una hora.

Sysdig dijo que descubrió cuatro indicadores de que un agente de LLM estaba detrás de la actividad. Primero, el atacante improvisó un volcado de base de datos sin ningún conocimiento previo del esquema. En segundo lugar, un comentario de planificación en chino, «看还能做什么», que se traduce como «Ver qué más podemos hacer», se filtró directamente en el flujo de comandos al ejecutar una búsqueda de credenciales.

«El nombre de host de la base de datos era opaco, sin ningún identificador de aplicación en el disco y ningún volcado de esquema preestablecido, pero la cadena aún así aterrizó en una tabla de credenciales en cuestión de minutos», dijo Sysdig. «El atacante ya no necesita ver su entorno para operar dentro de él».

La tercera señal es que cada comando está diseñado para el consumo de la máquina, con cada comando separado por un delimitador «—«, junto con capturas de salida limitadas, deshabilitando el comando «menos» y descartando el flujo de error (stderr) para minimizar el ruido.

Por último, las transferencias de valores se obtienen de la salida de la herramienta anterior. En otras palabras, la forma en que se extrajeron ciertos valores, por ejemplo, contraseñas de bases de datos, implica que un agente de IA alimenta su propia salida anterior (ejecutando un comando cat del archivo «~/.pgpass») en la siguiente acción.

Ciberseguridad

En otro caso, un comando cat para imprimir el contenido de un archivo específico («cat ~/.ssh/id_ed25519») está precedido por un comando ls («list») que pasa el mismo patrón de archivo como entrada («ls -la ~/.ssh/id_ed25519*») para confirmar que existe la clave SSH.

«Cuando un operador con script crea un manual de estrategias por objetivo y lo reutiliza, el obstáculo para agregar un nuevo objetivo es el tiempo de ingeniería», concluyó Sysdig. «Sin embargo, un operador de agente tiene antecedentes generales sobre una clase de aplicaciones y compone la cadena en vivo para adaptarse mejor a su objetivo. Aquí, la barra se convierte en presupuesto de inferencia, no en autoría del manual».

«La propiedad relevante para el defensor de un agente en el bucle es la adaptabilidad. Un atacante con script encuentra un archivo faltante, un esquema inesperado o una falla de autenticación y aborta o recurre a un respaldo codificado. Un agente lee la sorpresa, decide qué intentar a continuación y continúa».

Para contrarrestar esta amenaza, se recomienda que los usuarios actualicen a la última versión de Marimo, auditen los entornos para detectar instancias de acceso público y roten las credenciales, claves API y claves SSH.

El nuevo GREYVIBE vinculado a Rusia apunta a Ucrania con ciberataques impulsados ​​por IA – CYBERDEFENSA.MX

Un actor de amenazas previamente indocumentado apodado GREYVIBE se ha atribuido a ataques continuos y persistentes contra Ucrania y entidades relacionadas con Ucrania desde al menos agosto de 2025.

GREYVIBE, según WithSecure, se considera un grupo de habla rusa que opera ampliamente en la zona horaria rusa, con actividades alineadas con los intereses estatales del Kremlin, específicamente cuando se trata de esfuerzos de recopilación de inteligencia dirigidos a Ucrania en el contexto de la guerra ruso-ucraniana en curso.

«El grupo ha aprovechado múltiples vectores de ataque, incluidos correos electrónicos de phishing, páginas captcha falsas y sitios web fraudulentos de clubes para adultos ucranianos, para entregar malware a un conjunto diverso de víctimas», dijo el investigador de WithSecure, Mohammad Kazem Hassan Nejad. dicho en un análisis. «A lo largo de estas campañas, el grupo se ha basado en ofuscadores, cargadores y malware desarrollados a medida».

La huella de la victimología abarca organizaciones militares, gubernamentales, civiles y empresariales. GREYVIBE, a pesar de su actividad afiliada a un estado-nación, también comparte vínculos con el ecosistema de cibercrimen ruso más amplio a través de algunos de sus miembros que se cree que son actores cibercriminales actuales o anteriores.

Además, hay evidencia que indica que el adversario confía en la inteligencia artificial generativa (GenAI) y los grandes modelos de lenguaje (LLM) para potenciar sus operaciones. En conjunto, WithSecure presenta el panorama de un «grupo poco a moderadamente sofisticado» que sufre errores de seguridad operativa y emplea herramientas asistidas por IA para aumentar sus esfuerzos de desarrollo de malware.

Ciberseguridad

Se ha observado que GREYVIBE utiliza múltiples cadenas de ataques contra sus objetivos:

  • Correo fantasmaque utiliza correos electrónicos de phishing para distribuir enlaces que apuntan a archivos ZIP o RAR maliciosos alojados en Google Drive y 4sync que contienen cargadores basados ​​en JavaScript para lanzar un documento señuelo, y PhantomRelay, un troyano de acceso remoto (RAT) basado en PowerShell diseñado para perfilar el host y ejecutar scripts de PowerShell y comandos de Windows.
  • clic fantasmaque utiliza páginas CAPTCHA falsas al estilo ClickFix en dominios falsos que se hacen pasar por Zoom y LAPAS para engañar a los usuarios para que ejecuten comandos que inician una cadena de infección PhantomRelay.
  • princesaclubque utiliza sitios web falsos de clubes para adultos ucranianos para ofrecer FallSpy en Android y PhantomRelayV1 o LegionRelay en Windows, con iteraciones posteriores de los sitios señuelo que introducen una función de llamada en vivo basada en WebRTC para capturar audio y video de la víctima. Si bien FallSpy es un software espía de Android capaz de recopilar datos confidenciales del dispositivo comprometido, LegionRelay es un RAT liviano basado en PowerShell que admite la enumeración de archivos, la exfiltración de archivos, la captura de capturas de pantalla, el robo de datos del navegador, la exfiltración de datos de Telegram y WhatsApp y la configuración de acceso RDP. PhantomRelayV1 es una variante de PhantomRelay con un mecanismo de persistencia de vigilancia personalizado.
  • Enlace Droneque utiliza sitios web que se hacen pasar por fundaciones benéficas que apoyan a las Fuerzas Armadas de Ucrania para ofrecer WireGuard y LegionRelay.
  • Neboque utiliza una muestra de FallSpy que imita una pantalla de inicio de sesión en ruso, probablemente en un intento de engañar al personal militar ucraniano haciéndoles creer que estaban accediendo a una terminal militar rusa.

La variedad de vectores de entrega y herramientas utilizadas en los ataques probablemente se deba al uso de plataformas de inteligencia artificial, incluidas Ideogram AI, OpenAI ChatGPT y Google Gemini, para ayudar a generar imágenes y desarrollar LegionRelay, así como scripts de ofuscación y carga, infraestructura de backend y comandos posteriores al compromiso.

La compañía de ciberseguridad dijo que el uso de IA por parte de GREYVIBE ofrece múltiples ventajas, incluida la reducción de brechas en la experiencia técnica, la aceleración del ciclo de vida del desarrollo y la reducción de la dependencia de malware o herramientas previamente conocidos que podrían ayudar en los esfuerzos de atribución.

«Si un actor puede generar, refactorizar o reemplazar con frecuencia componentes de su huella operativa con asistencia de IA, los métodos tradicionales de agrupación basados ​​en artefactos técnicos estables pueden volverse menos confiables con el tiempo», dijo Nejad.

Dicho esto, el uso de IA también ha tenido el efecto secundario de introducir fallas de diseño en LegionRelay, exponiendo la funcionalidad backend del malware. Esta es otra señal que sugiere que GREYVIBE puede no ser un actor puro de Estado-nación, ya que es poco probable que adversarios sofisticados cometan tales errores.

Ciberseguridad

Los vínculos del grupo de hackers con el ecosistema cibercriminal se basan en múltiples factores:

  • Posible acceso y uso de un constructor ISO con vínculos sospechosos con la pandilla TrickBot y UAC-0098
  • Presencia de variantes de PhantomRelay en grupos de actividades de delitos cibernéticos aparentemente no relacionados, como un microsoft Voz de equipos phishing campaña entre julio de 2025 y febrero de 2026, y una cadena de entrega KongTuke entre finales de febrero y finales de marzo de 2026 que utilizó ClickFix para distribuir el malware.
  • La carga de muestras de prueba y desarrollo inicial a VirusTotal
  • Uso de términos de jerga de Internet como «letsrollboyos», «totallyunsus» y «cuteuwu» como convenciones de nomenclatura para artefactos de desarrollo.
  • La implementación del minero XMRig en una pequeña cantidad de máquinas infectadas con LegionRelay

«En conjunto, evaluamos con confianza moderada que el grupo tiene vínculos con el ecosistema de cibercrimen más amplio, y con confianza baja a moderada que involucra a miembros cibercriminales actuales o anteriores», dijo WithSecure. «La naturaleza exacta de su relación con el Estado ruso sigue sin estar clara, si dichos miembros han sido absorbidos por un grupo respaldado por el Estado, si operan de forma independiente bajo tareas dirigidas por el Estado o si han formado un equipo híbrido».

«El grupo ocupa un área gris entre el cibercrimen y la actividad afiliada al Estado, lo que complica los esfuerzos de atribución y desdibuja las distinciones tradicionales entre estas categorías».

Lo que revelan 2000 aplicaciones codificadas por Vibe expuestas sobre los límites de la mayoría de las pilas de seguridad – CYBERDEFENSA.MX

Shadow AI solía significar que los empleados pegaban cosas que no deberían en ChatGPT. Ahora significa algo más grande: empleados que crean aplicaciones completas con IA, las conectan a sistemas de producción y las publican en Internet abierta. Sin seguridad ni TI al tanto.

El artefacto pasó de un mensaje a un producto. La superficie de riesgo se movió con él.

En Los constructores de sombras informe (consíguelo aquí), una nueva investigación a nivel de categoría cubierta en mayo por Axios, WIRED y VentureBeat, Red Access identificó más de 380.000 activos web de acceso público en las principales plataformas de codificación de vibraciones.

Aproximadamente 5.000 parecían corporativos. Más de 2.000 de ellos tenían datos corporativos, operativos o personales confidenciales, ubicados en la web abierta, implementados sin controles de acceso básicos y, a menudo, otorgando acceso de administrador de forma predeterminada a cualquiera que alcanzara la URL. Seis continentes. Se examina cada industria. No se requiere explotación.

Dentro de las organizaciones, pasando sus auditorías mientras estas exposiciones estaban activas.

La nueva Shadow AI no se trata de indicaciones. Se trata de productos.

La codificación Vibe, el espacio más amplio de las plataformas de desarrollo impulsadas por IA donde cualquiera puede crear una aplicación funcional describiendo lo que quiere, ha comprimido lo que solía llevar meses a los equipos de ingeniería en algo que un no desarrollador puede enviar antes del almuerzo.

Un gerente de marketing crea un rastreador de campañas y lo conecta a la herramienta de BI donde se encuentran los números reales. Un gerente de operaciones crea un formulario de admisión de proveedores y lo conecta al sistema de emisión de boletos. Un equipo de finanzas crea un panel de preparación de la junta directiva y ingresa en él los datos de las facturas antes del viernes. Esas aplicaciones se conectan a sistemas de producción autorizados (CRM, ERP, herramientas de emisión de tickets, plataformas de BI) y con frecuencia se publican en la Internet abierta, con cualquier control de acceso que el creador haya configurado. A menudo, ninguno.

Las personas que hacen esto no son maliciosas. Son empleados competentes que resuelven problemas reales más rápido que su organización y hacen exactamente lo que las plataformas les invitaron a hacer. Las plataformas tampoco son villanas: ofrecen lo que pidió su audiencia original. Lo que no ha seguido el ritmo son las barreras técnicas y de comportamiento que rigen lo que sucede después de la construcción.

Esto no es Shadow IT en el antiguo sentido. La TI en la sombra estaba limitada: cuando un equipo compraba una cuenta de Trello con una tarjeta corporativa sin decírselo a nadie, los datos se guardaban dentro de un proveedor de SaaS no autorizado, pero al menos existían la identidad, los registros de auditoría y una superficie de gobernanza. Constructores de sombras invertir eso. La aplicación está diseñada a medida, los datos se cargan a medida, las integraciones son conexiones directas a sistemas de registro de producción y el artefacto a menudo se publica en Internet abierto. La plataforma debajo puede ser auditada; la aplicación construida sobre él no lo es. Está el constructor, la plataforma y la URL. ¿ÉL? Principalmente no en la habitación.

Por qué una pila de seguridad madura todavía no tiene esto en cuenta

El reflejo de un CISO que lee los números anteriores es comprobar la pila. EDR está en ejecución. DLP está configurado. CASB tiene licencia. Se han implementado firewall y SSE. Algunas organizaciones han agregado un navegador empresarial. Cada una de esas herramientas está haciendo aquello para lo que fue diseñada. La categoría se encuentra en los espacios entre ellos.

EDR ve el proceso del navegador, no la compilación que contiene. Para un agente de punto final, un Shadow Builder que utiliza una plataforma de codificación de vibración parece una actividad de navegador normal y no maliciosa: la misma forma de telemetría que alguien que lee las noticias. Cuando un EDR moderno o un navegador empresarial ve más profundamente, solo lo hace en los dispositivos que posee la organización y dentro de los navegadores que administra. Las computadoras portátiles personales, las máquinas de contratistas, los dispositivos BYOD y las pestañas del navegador personal son invisibles por definición.

DLP mira canales enumerados. Puede señalar a un usuario que pega datos regulados en un chat de IA conocido. No puede ver una aplicación codificada por vibración que se conecta mediante programación a una herramienta de BI aprobada a través de API, moviendo datos de nube a nube, evitando físicamente el punto final por completo.

CASB se creó para Shadow IT, para proveedores de SaaS con identidades reconocibles. No puede distinguir fácilmente una población ilimitada de aplicaciones personalizadas alojadas en los subdominios de una plataforma de codificación de vibración de la plataforma misma. Toda la población tiende a registrarse como un proveedor de SaaS aprobado.

Firewall y SSE ven el tráfico hacia el dominio de la plataforma pero carecen del contexto de aplicación como objeto comercial. Y la mayoría de las implementaciones de SASE/SSE son parciales; incluso las más maduras abandonan el problema del dispositivo no administrado no resuelto.

Ninguna de estas herramientas está fallando. La categoría simplemente se ubica en los espacios que la arquitectura existente deja entre capas, generando fragmentos de señal que nunca se ensamblan en una imagen única y gobernable.

Donde la visibilidad realmente tiene que vivir

La codificación vibe de un extremo a otro es un evento de sesión web. La compilación es un evento del navegador. La concesión de OAuth que vincula la nueva aplicación a un sistema empresarial autorizado es un evento del navegador. Los datos sobre los que se basa la aplicación se mueven a lo largo de la sesión. La implementación es un evento del navegador: la acción de publicación que convierte la compilación en una aplicación activa en una URL pública es un clic dentro de la misma pestaña donde sucedió todo lo demás.

Cada paso ocurre en la capa de sesión. No adyacente a él. Dentro de él.

Por lo tanto, un control ubicado en la capa de sesión ve toda la ruta de construcción, no un fragmento de ella. La plataforma utilizada. Los sistemas corporativos conectados a él y a través de qué mecanismo. Los datos entran y salen. El evento de publicación que coloca la aplicación en Internet abierto. Atribuible a una persona específica y a una instancia de aplicación específica, independientemente del navegador utilizado o de la ruta de red que tomó el tráfico. Y, lo que es más importante, independientemente de si el dispositivo es una computadora portátil corporativa o la máquina personal de un contratista.

Que hacer esta semana

Cuatro movimientos. Ninguno de ellos es una compra de tecnología.

Comience con el descubrimiento. Pregunte directamente a los empleados qué han construido. La mayoría de los Shadow Builders están haciendo un trabajo útil y no ocultan nada; el encuadre importa. Un mensaje para toda la fuerza laboral: Si ha creado una herramienta utilizando una plataforma de desarrollo de IA, cuéntenosla. No estamos auditando. estamos inventariando – llega más lejos en la primera pasada que un memorando de política o un despliegue de herramientas.

Luego mapear. Para cada aplicación que aparezca, capture a qué sistemas corporativos está conectada, cómo (OAuth, clave API, carga manual – diferentes pistas de auditoría) y si es accesible públicamente. La accesibilidad al público es la señal más viable a corto plazo.

Establecer un camino sancionado. Dale a Shadow Builders un lugar para decírtelo. Nombre las plataformas aprobadas, defina categorías de datos aceptables y establezca un estándar mínimo de autenticación. Menor fricción que la alternativa, que es que no te dicen nada.

Y luego acepte que el trabajo no es un inventario único. Se siguen creando aplicaciones codificadas en Vibe; La imagen que construyas este mes estará incompleta el próximo mes. La postura madura es un descubrimiento continuo en la capa donde realmente ocurre la actividad.

La categoría seguirá madurando. Las plataformas seguirán recalibrando los valores predeterminados. Ninguna de esas adaptaciones está terminada. La exposición existe en la mayoría de las empresas en este momento.

Red Access es la plataforma de seguridad de capa de sesión sin agentes diseñada exactamente para esto: visibilidad y gobernanza de nivel SSE en la sesión misma, en cualquier navegador y dispositivo, incluidos los no administrados. Implementable en horas. Solicita tu auditoría gratuita.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El malicioso Sicoob NuGet roba credenciales bancarias mientras los paquetes npm apuntan a secretos de la nube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un paquete NuGet malicioso que se hace pasar por un kit de desarrollo de software C# para Sicoob, uno de los sistemas financieros cooperativos más grandes de Brasil, para desviar ID de clientes y certificados PFX.

De acuerdo a Enchufeversiones 2.0.0 a 2.0.4 de «Sicoob.Sdk» contiene funcionalidad para filtrar información confidencial, incluidos certificados PFX que se utilizan para autenticar empresas en la red bancaria Sicoob con el fin de automatizar operaciones bancarias, como el procesamiento de pagos instantáneos y la generación de códigos QR dinámicos Pix. Se estima que el paquete se descargó casi 500 veces.

«Cuando un desarrollador crea una instancia de SicoobClient con una ID de cliente, una ruta de archivo PFX y una contraseña PFX, el paquete lee el archivo PFX del disco, codifica en Base64 su contenido y envía la ID de cliente suministrada, la contraseña PFX y los datos PFX codificados a un punto final Sentry de terceros codificado», dijo el investigador de seguridad Kirill Boychenko.

Además, el paquete está diseñado para capturar respuestas sin procesar de la API de Boleto a través de una ruta Sentry separada. Boleto es un método de pago en efectivo popular en Brasil para realizar compras en línea y fuera de línea. Esto puede potencialmente exponer detalles confidenciales de transacciones, estado de pago, montos, fechas de vencimiento, identificadores y datos del pagador o beneficiario.

Como resultado, los datos robados podrían abrir la puerta a riesgos graves, ya que el actor de amenazas puede abusar de ellos para hacerse pasar por la integración de la API bancaria Sicoob de la víctima, añadió Socket. Tras una divulgación responsable, NuGet bloqueó el paquete. El perfil detrás del paquete, llamado «sicoob», también ha enumerado otros 11 paquetes NuGet que en conjunto han acumulado alrededor de 6.000 descargas.

Ciberseguridad

La compañía de seguridad de aplicaciones también dijo que el modo Google Search AI mostró el paquete como una biblioteca C# legítima para interactuar con las API bancarias de Sicoob, amplificando así el paquete malicioso para los desarrolladores desprevenidos que pueden estar buscándolo.

Otro aspecto importante del ataque es la discrepancia entre el origen y el paquete entre el repositorio de GitHub vinculado y el artefacto distribuido a través de NuGet. Se sospecha que el repositorio de GitHub está diseñado para dar una apariencia de legitimidad a la operación manteniéndola limpia, mientras que la funcionalidad maliciosa de robo de datos se introduce sólo en el paquete cargado en el registro.

Es más, el compromiso del material de autenticación de la API de Sicoob también puede plantear riesgos indirectos para los usuarios finales, ya que podría filtrar datos financieros posteriores o permitir el abuso de pagos.

Se recomienda a las organizaciones que hayan instalado «Sicoob.Sdk» que eliminen inmediatamente el paquete, traten el material PFX como comprometido, reemplacen los certificados PFX expuestos, roten las contraseñas de PFX y cambien o deshabiliten las ID de los clientes afectados cuando corresponda. También se recomienda auditar la autenticación de Sicoob y los registros de API para detectar signos de actividad inusual.

El desarrollo coincide con el descubrimiento de 14 paquetes npm maliciosos que escriben bibliotecas conocidas de configuración de entorno, OpenSearch, ElasticSearch, DevOps y para recolectar credenciales de AWS, tokens de HashiCorp Vault, tokens de npm y secretos de canalización de CI/CD del entorno host mediante un recolector de credenciales especialmente diseñado que se lanza a través de un gancho de preinstalación.

Según el equipo de investigación de seguridad de Microsoft Defender, los paquetes fueron publicados por un único actor de amenazas llamado «vpmdhaj» («a39155771@gmail.com») el 28 de mayo de 2026. Los nombres de los paquetes se encuentran a continuación:

  • @vpmdhaj/herramientas-devops
  • @vpmdhaj/elástico-ayudante
  • @vpmdhaj/opensearch-setup
  • @vpmdhaj/configuración de búsqueda
  • utilidad-config-aplicación
  • ayudante de búsqueda abierta elástica
  • administrador de configuración env
  • utilidad-config-opensearch
  • escáner-de-seguridad-opensearch
  • configuración de búsqueda abierta
  • herramienta de configuración de opensearch
  • configuración-del-clúster-de-búsqueda
  • configuración del motor de búsqueda
  • vpmdhaj-opensearch-configuración

Los hallazgos son los últimos de una asombrosa serie de campañas de ataques a la cadena de suministro que se han dirigido al ecosistema npm en los últimos días.

  • 164 paquetes npm maliciosos en cinco espacios de nombres con alcance que contienen una carga útil posterior a la instalación que descarga JavaScript de segunda etapa, lo genera como un proceso independiente y envía las variables de entorno de la víctima («process.env») a «oob.moika[.]tecnología/informe.»
  • 141 paquetes npm maliciosos publicado entre el 7 y el 27 de mayo de 2026, que abusa de npm como alojamiento estático gratuito para un proxy web monetizado con publicidad dirigido a estudiantes, que muestra anuncios emergentes a quienes acceden a estas páginas a través de resultados de búsqueda o enlaces compartidos.
  • Un paquete npm malicioso llamado «forjar-jsxy» que es capaz de realizar registros de teclas, monitoreo del portapapeles, escaneo de .env, filtración del historial de shell, inventario de host, acceso remoto al sistema de archivos, captura de pantalla y escaneo de billeteras de criptomonedas. Se considera que «Forge-jsxy» es una continuación de la campaña «forge-jsx» que salió a la luz a fines del mes pasado.
  • 176 paquetes npm maliciosos que emplean confusión de dependencia mediante el uso de un número de versión alto («99.99.99») para distribuir un script posterior a la instalación con capacidades para tomar huellas dactilares del host y descargar una carga útil de JavaScript específica de la plataforma, que luego realiza reconocimientos adicionales, extrae credenciales y otros secretos valiosos del desarrollador, y descarga y ejecuta un binario de segunda etapa.

En un informe recientemente publicado, Sonatype dijo que los actores de amenazas han superado las técnicas clásicas de typosquatting, yendo más allá de errores ortográficos obvios al uso de nombres que parecen convincentes en flujos de trabajo legítimos de desarrolladores para robar datos y soltar cargas maliciosas. Esto, a su vez, transforma un paso de instalación de rutina en una vía propensa a riesgos para el reconocimiento, el robo de credenciales y el compromiso posterior.

Ciberseguridad

Las técnicas populares de brandjacking incluyen la adición de prefijos o sufijos, confusión de dependencias, imitación de versiones, términos de destino integrados, ámbitos o espacios de nombres alterados y nombres que se asemejan a la función de un paquete legítimo.

«’Typosquatting’ es ahora una etiqueta demasiado limitada para lo que captura este análisis», dijo la empresa de seguridad de la cadena de suministro. dicho. «El patrón más amplio es la legitimidad fabricada: los atacantes diseñan nombres de paquetes para que parezcan plausibles, útiles y operativamente rutinarios dentro de los ecosistemas de software modernos».

Estos incidentes también se han desarrollado contra una serie de compromisos en la cadena de suministro de software que se han relacionado con TeamPCP (también conocido como Replicating Marauder y UNC6780), que se ha convertido en una fuerza a tener en cuenta al envenenar herramientas de desarrollo populares en npm, PyPI, Docker Hub y Packagist en forma de gusano.

«Replicar Marauder no consistió simplemente en insertar código malicioso en paquetes, sino también explotar la automatización, la confianza heredada y los flujos de trabajo de CI/CD ordinarios para impulsar el compromiso aún más», dijo el investigador de BlueVoyant, Michael Warren. dicho.

«Este fue el punto donde la campaña demostró más claramente que una dependencia o imagen de contenedor envenenada podría desencadenar un compromiso en el proceso de lanzamiento de una organización no relacionada. El cambio táctico convirtió el envenenamiento de software aislado en un método reproducible para la expansión de víctima a víctima».

Kimsuky implementa HTTPSpy y amplía su arsenal con HelloDoor y VS Code Tunnels

El actor de amenazas patrocinado por el estado de Corea del Norte conocido como Kimsuky (también conocido como Velvet Chollima) se ha atribuido a una nueva serie de ataques cibernéticos dirigidos a entidades militares y corporativas de Corea del Sur durante marzo y abril de 2026.

«Kimsuky empleó una variedad de tácticas de ingeniería social personalizadas, como falsificar páginas de instalación de software de seguridad y crear una página de reunión de Webex falsa que aprovechaba un calendario de reuniones legítimo», ENKI dicho en un análisis publicado esta semana.

Se ha descubierto que los ataques generan una variante de una conocida familia de malware denominada HTTPSpy disfrazándolo como instaladores de software de seguridad surcoreano, una táctica que actor de amenaza tiene consecuentemente adoptado desde 2023.

En la última campaña observada en marzo de 2026, se descubrió que el adversario propagaba cargas maliciosas a través de una página web falsa que se hacía pasar por la página de instalación de software de seguridad de un servicio de mensajería B2B de Corea del Sur. Dada la naturaleza del señuelo, se sospecha que la actividad puede haber sido diseñada específicamente para señalar a los administradores de mensajería dentro de entornos corporativos.

La página afirma ofrecer dos herramientas de seguridad: un firewall y un programa de seguridad de teclado. Una vez que los usuarios desprevenidos inician la descarga, se descarga cualquiera de los dos ejecutables, «nos-setup.exe» y «astx-setup.exe», que se hacen pasar por nProtect Online Security y AhnLab Safe Transaction (ASTx). A pesar de las diferencias en el nombre, el comportamiento malicioso que contienen es idéntico.

Ciberseguridad

La responsabilidad principal de los archivos binarios es iniciar una carga útil DLL de segunda etapa («MemLoader.dll») a través de «regsvr32.exe», después de lo cual se ejecuta un script por lotes para eliminarlos del disco. La DLL establece persistencia en el host mediante una tarea programada y se comunica con un servidor de comando y control (C2) para recuperar una carga útil aún desconocida.

«El atacante probablemente monitoreó las solicitudes GET recurrentes del malware y entregó selectivamente cargas útiles a víctimas específicas», dijo ENKI.

En otra campaña observada en abril de 2026, se dice que se utilizó una página web falsificada que imitaba a Cisco Webex para mostrar un mensaje emergente que instaba a la víctima a descargar y ejecutar un script para solucionar los problemas de acceso a la cámara. Al hacerlo, se recuperará un archivo ZIP que contiene un archivo JavaScript (JSE) cifrado («fix-camera.jse»).

La ejecución del archivo JSE da como resultado la implementación de un descargador intermedio («mTSTCv8.mdxm») usando PowerShell, que luego ejecuta comprobaciones antianálisis y contacta a un servidor C2 para recuperar el malware de la siguiente etapa («engine.dat» o «spyInster.dll»). En la etapa final, la DLL elimina un componente de carga («cacheMon.dat») que, a su vez, ejecuta HTTPSpy en el sistema comprometido.

HTTPSpy es un troyano de acceso remoto con todas las funciones que admite una amplia gama de capacidades para ejecutar comandos de shell, cargar/descargar archivos, ejecutar procesos, capturar capturas de pantalla, inyectar rutas DLL en procesos PID específicos y borrarse del terminal.

Esta no es la primera vez que Kimsuky implementa HTTPSpy. En su Informe sobre el panorama de amenazas en Europa de 2025, CrowdStrike dicho El grupo de hackers probablemente apuntó a los empleados de un fabricante de defensa alemán a través de una campaña de phishing de credenciales que implementó el malware entre mayo de 2024 y al menos septiembre de 2024. El primer uso de HTTPSpy se remonta a 2022.

Al mismo tiempo, el malware también coloca y abre un archivo HTML llamado «meeting.html», que inmediatamente redirige a la víctima a una sala de reuniones de Webex. Al acceder a la URL, se abre una sala de reuniones legítima de Webex asociada con un evento programado real que tuvo lugar aproximadamente al mismo tiempo.

«Esto indica que el atacante probablemente comprometió el dispositivo o la cuenta de un miembro del servicio para obtener el calendario de la reunión y luego creó una página de reunión falsa para distribuir malware a los demás asistentes», dijo la compañía de ciberseguridad.

ENKI dijo que también descubrió páginas web falsas adicionales que consultan un servidor local configurado por el malware en la máquina de la víctima a través de JSONP (JSON con relleno) para verificar el estado de ejecución del malware y mostrar un mensaje de instalación si no se está ejecutando. La técnica ha recibido el nombre en código JSONPing. Sin embargo, se desconoce la naturaleza exacta del malware descargado ya que la URL está actualmente inactiva.

«Kimsuky fue más allá de la simple distribución de malware, introduciendo mecanismos sofisticados para maximizar el éxito de la entrega, incluida la verificación de infecciones en tiempo real a través de JSONPing y la creación de una página falsa utilizando un calendario de reuniones robado», dijo ENKI.

Kimsuky evoluciona con HelloDoor y HttpMalice

La divulgación se produce cuando Kaspersky detalló el uso por parte del actor de amenazas de los túneles Microsoft Visual Studio Code (VS Code), Cloudflare Quick Tunnels, DWAgent, modelos de lenguaje grande (LLM) y el lenguaje de programación Rust en sus últimas campañas, destacando su continua adaptación y evolución.

«Específicamente, Kimsuky aprovechó los mecanismos legítimos de túnel VS Code para establecer persistencia y distribuyó la herramienta de gestión y monitoreo remoto de código abierto DWAgent para actividades posteriores a la explotación», dijo la empresa rusa de ciberseguridad. dicho. «Estas actividades afectaron a varios sectores en Corea del Sur, impactando tanto a entidades públicas como privadas».

Se ha descubierto que las cadenas de ataque dependen de una variedad de droppers escritos en JSE, PIF, SCR y EXE para entregar dos amplias familias de malware: PebbleDash y AppleSeed. Si bien también se han registrado ataques de PebbleDash contra organizaciones de defensa en Brasil y Alemania, el clúster AppleSeed se ha dirigido principalmente a organizaciones gubernamentales.

Ciberseguridad

Algunas de las familias de malware clave entregadas por los droppers son las siguientes:

  • Hola puertauna variante de PebbleDash basada en Rust identificada por primera vez en agosto de 2025 y probablemente desarrollada mediante un LLM. Admite funciones básicas para configurar el directorio actual, suspender durante un intervalo de tiempo específico y ejecutar comandos.
  • httpmalicela última variante de puerta trasera de PebbleDash, surgió a más tardar en diciembre de 2025. Viene con capacidades para recopilar información sobre el sistema comprometido, configurar la persistencia, realizar reconocimiento utilizando comandos nativos de Windows, capturar capturas de pantalla, cargar cargas útiles descargadas en la memoria, ejecutar comandos y filtrar el resultado de la ejecución.
  • HttpTroyuna puerta trasera entregada a través de un cargador llamado MemLoad, permite la carga/descarga de archivos, captura de pantalla, ejecución de comandos, carga de ejecutables en memoria, shell inverso, finalización de procesos y eliminación de rastros.
  • semilla de manzanaque viene en dos variantes: Dropper y Spy. El Dropper es responsable de descargar malware adicional y ejecutar comandos recibidos de su servidor C2. La versión Spy recopila información confidencial como documentos, capturas de pantalla, pulsaciones de teclas y listas de unidades USB. Esto también incluye la recopilación de datos del directorio C:\GPKI, reflejando una característica similar implementada en Troll Stealer.
  • puerta felizuna versión avanzada de AppleSeed que apareció por primera vez en 2021.

Otro cambio táctico notable implica el abuso de la función legítima VS Code Remote Tunneling para establecer un acceso remoto encubierto al dispositivo de la víctima, eliminando así la necesidad de canales C2 tradicionales basados ​​en malware. Este enfoque también ha sido destacado por rastro oscuro y Logpresso.

«Nuestro análisis muestra que el actor conserva el acceso al código fuente original de los grupos de malware y la capacidad de modificarlo», afirmó el investigador de Kaspersky, Sojun Ryu. «Dos grupos tienen sectores objetivo superpuestos que abarcan las industrias de defensa, militar, gubernamental, médica, de maquinaria y energética».

«El clúster AppleSeed está cambiando su enfoque hacia la exfiltración de datos y la extracción de certificados GPKI se ha convertido en una capacidad de firma. Mientras tanto, el clúster PebbleDash demuestra capacidades avanzadas de control remoto y un conjunto de objetivos en expansión».

La vulnerabilidad crítica de Gogs RCE permite que cualquier usuario autenticado ejecute código arbitrario – CYBERDEFENSA.MX

Se ha revelado una vulnerabilidad de seguridad crítica en Gogs, un popular servicio Git autohospedado de código abierto, que permite a un usuario autenticado ejecutar código arbitrario bajo ciertas condiciones.

La falla de seguridad, según Rapid7, tiene una calificación de 9,4 en el sistema de puntuación CVSS. No tiene un identificador CVE.

«La vulnerabilidad permite a cualquier usuario autenticado lograr la ejecución remota de código (RCE) en el servidor mediante la creación de una solicitud de extracción con un nombre de rama malicioso que inyecta el indicador –exec en git rebase durante la operación de fusión ‘Rebase antes de fusionar’», dijo el investigador de seguridad Jonah Burgess. dicho.

Rebasar es una acción de Git que se utiliza para tomar una secuencia de confirmaciones de una rama de características y reproducirlas encima de otra rama base para crear un historial de proyecto lineal. Mientras que «git rebase» resuelve el mismo problema que «git merge» (es decir, integrar cambios de una rama en otra), el primero reescribe el historial del proyecto creando nuevas confirmaciones para cada confirmación en la rama original.

Ciberseguridad

La acción «git rebase» también acepta como argumento un comando de shell a través de un –bandera ejecutiva que se ejecuta después de que se reproduce cada confirmación. Un aspecto notable de la vulnerabilidad es que no requiere privilegios de administrador ni interacción con otros usuarios. Para llevar a cabo el ataque, todo lo que un actor de amenazas no autenticado tiene que hacer es crear una cuenta y un repositorio en cualquier instancia configurada de forma predeterminada.

«Cualquier usuario registrado que cree un repositorio es automáticamente su propietario», dijo Burgess. «A partir de ahí, habilitar la fusión de rebase es un solo cambio en la configuración, y toda la cadena de exploits se puede operar sin la interacción de ningún otro usuario».

En un escenario alternativo, un usuario con acceso de escritura a un repositorio donde el rebase ya está habilitado puede explotar la falla directamente para obtener la ejecución del código. En las instancias de Gogs donde la creación de repositorios está restringida, se requiere que un atacante tenga acceso de escritura a cualquier repositorio que tenga habilitada la combinación de rebase.

Al momento de escribir este artículo, la vulnerabilidad sigue sin parchear a pesar de que se informó al responsable del mantenimiento el 17 de marzo de 2026. La explotación exitosa del error podría brindarle a un atacante la capacidad de violar el servidor, acceder a todos los repositorios de la instancia, volcar credenciales, pasar a otros sistemas accesibles en la red y alterar el código de cualquier repositorio alojado.

Es más, puede provocar una filtración de datos entre inquilinos, lo que permite al atacante leer los repositorios privados de otros usuarios alojados en el mismo servidor compartido. Según Rapid7, la falla afecta a todas las plataformas compatibles, como Windows, Linux y macOS.

Se estima que hay 1.141 instancias de Gogs conectadas a Internet. Sin embargo, se espera que la cifra real sea mayor, dado que la mayoría de las implementaciones se ubican detrás de VPN o redes internas.

Ciberseguridad

A falta de un parche, se describen las siguientes recomendaciones:

  • Restringir el registro de usuarios (DISABLE_REGISTRATION = true en app.ini) para evitar que usuarios que no son de confianza creen cuentas
  • Restringir la creación de repositorios (MAX_CREATION_LIMIT = 0 en app.ini) para evitar que los usuarios creen sus propios repositorios
  • Auditar la configuración de fusión de rebase

Rapid7 también ha hecho un módulo de metasploit que automatiza toda la cadena de exploits contra objetivos Linux y Windows. El módulo admite dos modos: un modo predeterminado en el que se crea un repositorio temporal en la cuenta del atacante, se ejecuta el exploit y se elimina el repositorio. El segundo enfoque apunta a un repositorio al que el atacante ya tiene acceso de escritura y fusión.

«Cuando el atacante crea y elimina su propio repositorio, el único rastro es un HTTP 500 en los registros del servidor», dijo el experto en ciberseguridad. «Cuando se explota un repositorio existente, quedan artefactos adicionales».

Los actores de amenazas aprovechan la falla crítica de FortiClient EMS para implementar el ladrón de credenciales – CYBERDEFENSA.MX

Los actores de amenazas continúan explotando una falla de seguridad crítica, ahora parcheada, que afecta las implementaciones de FortiClient Endpoint Management Server (EMS) para entregar malware de robo de credenciales.

«La campaña abusó de la infraestructura confiable de administración de puntos finales para distribuir malware en los puntos finales administrados», Arctic Wolf dicho. «Los actores de amenazas disfrazaron la carga útil del ladrón de credenciales como una actualización del endpoint de Fortinet, ejecutando silenciosamente el ejecutable malicioso a través de PowerShell».

La actividad, observada por la empresa de ciberseguridad en mayo de 2026, implica la explotación de CVE-2026-35616 (puntuación CVSS: 9,1), una omisión crítica de acceso a la API de autenticación previa que conduce a una escalada de privilegios. Fortinet solucionó el problema en FortiClient EMS 7.4.7 y versiones posteriores.

Ciberseguridad

A un compromiso exitoso le sigue que el actor de la amenaza tome medidas para modificar las configuraciones para aplazar los recordatorios de actualización del firmware, así como también modifique la configuración del perfil de acceso remoto y la política de terminal para insertar un script malicioso para su ejecución en dispositivos de terminal.

«El patrón de ejecución observado sugiere que los actores de amenazas utilizaron la propia vía de administración de FortiClient para enviar comandos maliciosos de PowerShell a los puntos finales administrados de una manera que se asemejaba a operaciones de administración legítimas», dijo Arctic Wolf.

«Una vez que los actores de la amenaza tuvieron una ruta para modificar la configuración administrada por EMS, cada punto final administrado se convirtió en un objetivo de ejecución potencial sin requerir una ruta de intrusión separada para cada dispositivo».

Además, se descubrió que el ataque aprovecha «fortitray.exe», un ejecutable legítimo asociado con FortiClient para iniciar un archivo de script .cmd usando «cmd.exe». El script .cmd está diseñado para invocar un script de PowerShell codificado en Base64 que, a su vez, es responsable de descargar una carga útil maliciosa, ejecutarla y filtrar los resultados a «83.138.53».[.]110″ a través de una solicitud HTTP POST.

El ejecutable, llamado «FortiEndpoint_Patch.exe», se hace pasar por una actualización, pero, en realidad, es un ladrón de información de Windows no reportado anteriormente, capaz de recopilar datos confidenciales, como contraseñas, cookies y detalles de autocompletar, como información de tarjetas de crédito, direcciones y números de teléfono, de navegadores basados ​​en Chromium y Gecko.

Ciberseguridad

Los datos se escriben en un archivo de registro y se guardan en el directorio ProgramData. Vale la pena señalar que el ladrón carece de capacidades de exfiltración basadas en la red. Es el script de PowerShell el que transmite los datos capturados a la infraestructura controlada por el atacante.

«Al evitar la autenticación API e interactuar con la funcionalidad EMS en un contexto privilegiado, los actores de amenazas pudieron modificar la configuración de administración y enviar scripts maliciosos para su ejecución en puntos finales administrados», dijo Arctic Wolf.

«Las cookies de sesión y las credenciales guardadas del navegador pueden proporcionar a los actores de amenazas un acceso posterior a servicios en la nube, aplicaciones internas y otros recursos autenticados, incluidos los casos en los que la reutilización de sesiones puede eludir las indicaciones de MFA».

Claude Security Plugin, Azure Priv-Esc, Kali365 MFA Bypass, FIFA Scams +15 More – CYBERDEFENSA.MX

Every time you think the industry has finally stopped doing some reckless, low-effort crap, somebody spins up a fresh box full of sketchy loaders, fake installers, recycled social-engineering bait, and enough exposed infrastructure to make you wonder if prod is just a public beta now – meanwhile some researcher casually drops a technique that turns a «minor» foothold into total account compromise because apparently six digits and blind trust were all that stood between your vault and getting absolutely pwned. Cool. Great. Love that for us.

Then there’s the supply chain mess… signed binaries, poisoned updates, legit tooling getting hijacked like it’s still 2017, plus a few reports this week that feel less like advanced tradecraft and more like watching skiddies discover low-hanging fruit with enterprise branding slapped on top. The weird part isn’t that it works. The weird part is how damn easy it still is.

Anyway. Grab caffeine. Let’s get into it.

None of this was especially sophisticated. That’s the lesson nobody wants to hear. Most breaches still start with trust abuse, stale configs, lazy access controls, or users getting socially engineered by someone sounding vaguely competent over the phone.

Patch faster. Audit harder. Stop assuming signed software, MFA prompts, or «internal-only» tooling means safe. The attackers already figured out the shortcuts. Might be time defenders stop pretending those shortcuts don’t exist.

Microsoft critica las divulgaciones públicas de día cero en medio de la eliminación de la cuenta de investigador de GitHub – CYBERDEFENSA.MX

Microsoft se ha pronunciado firmemente a favor de la Divulgación Coordinada de Vulnerabilidades (CVD), instando a la comunidad de investigación a compartir sus hallazgos y brindar a los proveedores afectados la oportunidad de comprender mejor el impacto y abordarlos antes de que se divulguen públicamente.

El desarrollo se produce después de que un investigador llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) revelara detalles de múltiples vulnerabilidades de día cero que afectan a múltiples componentes de Windows, incluidos Defender y BitLocker, durante el último mes, citando una falla en el manejo por parte de Microsoft del proceso de divulgación de vulnerabilidades.

«En las últimas semanas se han revelado públicamente varias vulnerabilidades de día cero», afirma el gigante tecnológico. dicho. «Los detalles de estas vulnerabilidades no se compartieron con Microsoft antes de su lanzamiento y las revelaciones ponen a nuestros clientes en riesgos innecesarios».

Ciberseguridad

«En respuesta al riesgo innecesario creado por estas divulgaciones, nuestros equipos de seguridad han estado trabajando día y noche para comprender el impacto, proteger a nuestros clientes y desarrollar actualizaciones de seguridad».

Las vulnerabilidades incluyen BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma y MiniPlasma. Tras la divulgación, BlueHammer, RedSun y UnDefend han sido objeto de explotación activa en la naturaleza.

Microsoft dijo que se opone «firmemente» a tales revelaciones descoordinadas y que poner un código de prueba de concepto para vulnerabilidades sin parches puede tener «consecuencias en el mundo real» cuando terminan en manos de malos actores.

«Invitamos a diversas perspectivas que ayuden a la comunidad de seguridad a trabajar junta para proteger a todos. Nos damos cuenta de que no siempre estaremos de acuerdo en todo, pero estamos comprometidos con la transparencia y continuamos creando oportunidades para el diálogo», añadió el gigante tecnológico.

«Estas conversaciones ocurren en eventos de apreciación de investigadores, conferencias de seguridad y el trabajo diario que hacemos juntos para comprender y abordar las vulnerabilidades».

Se dice que las consecuencias de estas revelaciones llevaron a GitHub a eliminar la cuenta del investigador la semana pasada. Aunque el código de explotación de las seis vulnerabilidades se cargó posteriormente en GitLab, el cuenta recién creada desde entonces ha sido bloqueado.

Ciberseguridad

«Déjame aclarar esto: cuando te pedí activamente que te comunicaras conmigo, te negaste, me humillaste y te aseguraste de insultarme frente a la gente», dijo el investigador. dicho en una publicación publicada durante el fin de semana.

«Me difamas en público con tu aviso CVE-2026-45585 a pesar de que literalmente borraste la cuenta de Microsoft con la que solía informarte de errores y no recibí ningún centavo por hacerlo y todavía felizmente me comportaba como un idiota. ¿Ahora tienes la cortesía de marcar mi cuenta de GitHub y borrarla del público, así de simple? ¿Le estás demostrando a todos que [sic] «Estoy escalando activamente este conflicto, pero ya no te lo ruego».

El investigador también dijo que tienen la intención de publicar algo el 14 de julio de 2026 que «asegurará que sus huesos estén destrozados ese día».

El riesgo de la IA empresarial está muy concentrado en un pequeño grupo de «usuarios avanzados» de la IA – CYBERDEFENSA.MX

Informe sobre el estado del uso de la IA 2026 (informe completo aquí) de LayerX Security revela el alcance de la brecha de visibilidad de la IA empresarial y por qué la mayoría de las organizaciones aún no entienden de dónde proviene realmente su exposición a la IA. La investigación muestra que el riesgo de la IA empresarial no se distribuye uniformemente entre usuarios o plataformas. En cambio, está muy concentrado entre un pequeño grupo de usuarios avanzados de IA y un puñado de plataformas de IA dominantes que impulsan la mayor parte de la actividad empresarial de IA y la exposición de datos confidenciales.

Al mismo tiempo, el uso de la IA se está fragmentando rápidamente entre cuentas personales, extensiones de navegador de IA, copilotos integrados, conectores de IA y herramientas secundarias de IA que operan fuera de los controles tradicionales de visibilidad y gobernanza. El resultado es un ecosistema de IA fragmentado que la mayoría de las organizaciones aún no pueden ver ni gobernar por completo.

Si bien la IA está en todas partes de la empresa, la mayoría de los empleados son ocasionales

La percepción común es que «hoy en día todo el mundo utiliza la IA». El informe presenta un panorama mucho más matizado. Si bien casi la mitad de los usuarios empresariales interactuaron con herramientas de IA durante el año pasado, solo el 18% usa IA semanalmente. Esto sugiere que la mayoría de los empleados siguen siendo usuarios ocasionales.

A primera vista, parece una buena noticia para los equipos de seguridad. Menos usuarios deberían significar menor riesgo. Pero el informe encontró lo contrario.

La actividad de la IA empresarial está muy concentrada en un grupo muy pequeño de empleados. Mientras que la mitad de los usuarios tuvo 12 conversaciones de IA o menos, el 5% superior generó al menos 144 conversaciones. Estos mismos usuarios también participaron en interacciones mucho más profundas, con un promedio de 18 mensajes por conversación en comparación con el promedio de 2.

Esto crea una nueva clase de «usuarios avanzados de IA» que llevan a cabo muchas más conversaciones, interactúan a través de múltiples plataformas de IA y participan en cadenas de mensajes significativamente más profundas que los empleados promedio.

El resultado: el riesgo de la IA no se distribuye uniformemente en toda la organización. Un grupo relativamente pequeño de usuarios genera una cantidad desproporcionada de exposición a la IA empresarial.

ChatGPT sigue dominando el uso de IA empresarial, pero Copilot se está acercando

A pesar del rápido crecimiento de los copilotos empresariales, ChatGPT sigue siendo la plataforma de IA dominante dentro de las empresas por un margen significativo. Representa el 36% de los usuarios de IA empresarial y más del 55% de todas las conversaciones de IA. Esa brecha es importante porque muestra que los usuarios de ChatGPT son mucho más activos que los usuarios de plataformas de la competencia.

Copilot M365 está creciendo rápidamente, alcanzando una adopción del 29 % y casi una cuarta parte de las conversaciones empresariales sobre IA. El crecimiento de Copilot también señala algo importante: el uso de la IA empresarial está empezando a dividirse entre la IA nativa de la empresa gobernada y la adopción de la IA impulsada por el consumidor. Pero más allá de esos dos líderes, la mayoría de las plataformas de IA siguen muy rezagadas a pesar de la atención que reciben.

Si bien el uso de Copilot M365 está ligado en gran medida a entornos Microsoft administrados corporativamente, donde las organizaciones generalmente mantienen controles de gobernanza y visibilidad más sólidos, Gemini presenta un perfil de riesgo muy diferente. La mayor parte del uso empresarial de Gemini todavía se realiza a través de la versión normal para el consumidor, no de Gemini Enterprise. En muchos casos, los empleados acceden a él a través de cuentas personales y entornos no administrados. Eso significa que las organizaciones a menudo tienen poca visibilidad sobre cómo se retienen los datos, si se utilizan indicaciones para la capacitación del modelo o cómo se maneja en última instancia la información empresarial.

La implicación es significativa: no toda la adopción de IA empresarial conlleva el mismo nivel de riesgo. El verdadero desafío de la gobernanza proviene cada vez más del uso de la IA por parte de los consumidores que opera dentro de los flujos de trabajo empresariales bajo la apariencia de herramientas de productividad legítimas.

Shadow AI ya no es unas pocas aplicaciones; Es una larga cola de aplicaciones de IA que pasan desapercibidas

La mayoría de las organizaciones todavía piensan en Shadow AI como si fueran empleados que utilizan un chatbot no aprobado. Esa definición ya está obsoleta.

La investigación de LayerX muestra que el uso de la IA empresarial se está fragmentando rápidamente en un ecosistema creciente de herramientas de IA, asistentes integrados, extensiones de navegador de IA, motores de búsqueda de IA, copilotos de codificación y funciones SaaS impulsadas por IA que a menudo operan fuera de los controles tradicionales de visibilidad y gobernanza.

Casi el 30% de los usuarios empresariales ya utilizan múltiples plataformas de IA, mientras que el 5% superior interactúa con seis o más aplicaciones de IA. Los empleados ya no dependen de un único asistente para tareas aisladas. Combinan múltiples sistemas de IA dentro de los mismos flujos de trabajo, y a menudo cambian entre herramientas según la tarea, el tipo de datos o la conveniencia.

Así es como se ve realmente la Shadow AI moderna. Es la creciente y larga cola de herramientas de IA que las organizaciones luchan por ver, rastrear o gobernar. En muchos casos, es posible que las organizaciones ni siquiera se den cuenta de que se está utilizando IA, lo que crea un desafío de gobernanza mucho mayor de lo que la mayoría de las organizaciones anticipan.

El uso de la IA empresarial es mucho más personal de lo que las organizaciones creen

La mayoría de las organizaciones suponen que si los empleados utilizan la IA para trabajar, naturalmente utilizarán entornos de IA gestionados por la empresa. Pero eso no es cierto.

Casi la mitad de todas las conversaciones empresariales sobre IA se producen a través de identidades personales en lugar de cuentas administradas por la empresa. Lo que es aún más preocupante es que más del 14% de las conversaciones realizadas con identidades corporativas están vinculadas a licencias personales de IA.

Esto crea un importante punto ciego de gobernanza, ya que cuando los empleados usan cuentas personales de IA, las organizaciones pierden visibilidad de las políticas de retención, la auditabilidad, la exposición a la capacitación de modelos y cómo se manejan en última instancia los datos empresariales. La información confidencial de la empresa puede pasar a ecosistemas externos de IA sin supervisión centralizada ni aplicación de políticas.

Lo que hace que esto sea particularmente sorprendente es que la división no se trata sólo de identidades. Está dando cada vez más forma a la propia selección de plataformas.

Las plataformas centradas en la empresa, como Copilot M365 y Gemini Enterprise, se utilizan principalmente a través de cuentas administradas corporativas. Mientras tanto, plataformas como ChatGPT, Claude y DeepSeek siguen dominadas por el uso personal.

Esto significa que el problema de la IA empresarial ya no se trata solo de aplicaciones de IA. Se está convirtiendo cada vez más en un problema de gobernanza y de «IA personal».

Los datos confidenciales fluyen hacia todas las plataformas de inteligencia artificial, siendo DeepSeek y ChatGPT los peores culpables

El informe encontró que más del 6% de las conversaciones empresariales sobre IA ya contienen datos confidenciales. Clasificamos los datos confidenciales y descubrimos que los datos personales eran, con diferencia, la categoría más común, apareciendo en el 5,81 % de las conversaciones, mientras que los datos financieros y relacionados con TI aparecían con menos frecuencia, pero aún representaban una exposición significativa.

DeepSeek mostró la tasa de exposición de datos confidenciales más alta con un 12,63% de las conversaciones. ChatGPT le siguió con un 8,38%. Copilot M365 mostró una tasa de exposición significativamente menor: 3,65%.

Esto sugiere que las plataformas de IA integradas en las empresas pueden operar dentro de entornos de gobernanza más controlados, mientras que las herramientas de IA orientadas al consumidor siguen experimentando patrones de uso mucho más riesgosos.

La pregunta ya no es si los empleados compartirán datos confidenciales con los sistemas de inteligencia artificial. Ya lo son. El verdadero desafío es comprender dónde ocurre, con qué frecuencia y a través de qué identidades y plataformas.

Las extensiones y conectores de IA están ampliando silenciosamente la superficie de riesgo de la IA

El informe también destaca dos canales de IA de rápido crecimiento que muchas organizaciones apenas siguen hoy en día: las extensiones de navegador de IA y los conectores de IA.

Alrededor del 15% de los usuarios empresariales ya ejecutan al menos una extensión de navegador de IA. Casi el 75% de estas extensiones solicitan permisos de navegador altos o críticos. Más del 16% ya tiene vulnerabilidades conocidas.

Al mismo tiempo, los conectores de IA vinculan cada vez más los sistemas de IA directamente con aplicaciones empresariales como SharePoint, GitHub, Slack, Atlassian y Google Workspace.

Esto significa que los sistemas de inteligencia artificial ya no se limitan a que los empleados peguen información manualmente en las ventanas del chatbot. Cada vez se les concede más acceso programático y persistente a sistemas empresariales, documentos, plataformas de colaboración y repositorios de conocimiento internos. Esto cambia fundamentalmente la naturaleza del riesgo de la IA empresarial.

Convertir la información en acción: el camino a seguir para los CISO

El informe deja una cosa clara: los enfoques tradicionales de gobernanza de la IA se están quedando atrás en cuanto a cómo los empleados realmente utilizan la IA. Describe una dirección clara para los líderes de seguridad:

  • Identifique y supervise a los usuarios avanzados de IA de alto riesgo: El riesgo de IA está altamente concentrado entre un pequeño grupo de empleados que dependen en gran medida de la IA en múltiples plataformas y exponen datos significativamente más confidenciales que los usuarios promedio. Tratar todo el uso de la IA por igual desperdicia recursos y pasa por alto el comportamiento de mayor riesgo.
  • Deje de centrarse únicamente en la «IA aprobada»: La mayor brecha de visibilidad es la creciente y larga cola de herramientas de inteligencia artificial, asistentes integrados, extensiones de navegador, motores de búsqueda de inteligencia artificial y conectores que se extienden silenciosamente por toda la empresa.
  • Bloquear el uso de cuentas personales como IA en la sombra activa: Las cuentas de IA personales no administradas y las licencias de IA personales exponen flujos de trabajo empresariales sensibles a entornos de IA no controlados. Hacer cumplir las identidades corporativas de IA y bloquear el uso de cuentas personales ayuda a garantizar que las interacciones, las indicaciones y los flujos de datos de la IA permanezcan visibles, gobernados y protegidos bajo los controles de seguridad empresarial.
  • Cambie de «Bloquear o permitir» a Barandillas de IA en línea: Bloquear completamente la IA ya no es realista, y un enfoque de «permitirlo todo» es igualmente arriesgado. Las organizaciones necesitan barreras de seguridad en línea que monitoreen indicaciones, cargas, respuestas y acciones impulsadas por IA en tiempo real para evitar la exposición de datos confidenciales sin interrumpir la productividad.

Descargue el informe completo sobre el estado del uso de la IA desde aquí

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.