Un hacker ejecuta el agente de inteligencia artificial de Hermes sin supervisión para su posterior explotación en el Ministerio de Finanzas tailandés

Alguien instaló un popular asistente de inteligencia artificial en un servidor alquilado, desactivó la configuración que le hace pedir permiso antes de ejecutar comandos arriesgados y apuntó al Ministerio de Finanzas de Tailandia, que gestiona la tesorería y la recaudación de impuestos del país.

Luego, el agente trabajó solo a través de la red del ministerio, verificando los hosts en busca de formas de obtener acceso raíz, buscando en los sistemas de archivos y rastreando una carpeta de registros de personal que se remontaba a 2012.

El operador dejó los propios registros del agente en un servidor web con el listado de directorios activado, donde la firma de inteligencia de amenazas Hunt.io y el investigador Bob Diachenko los encontraron, junto con 585 archivos y 470 MB de herramientas de ataque.

La herramienta es Hermesun asistente de código abierto de Nous Research que las personas instalan para administrar su correo, realizar tareas domésticas y recibir instrucciones a través de Telegram o Slack. No es una herramienta de piratería y no hay ningún defecto en ella.

El modo que utilizó el operador, llamado YOLO, es una característica documentada con su propio indicador de línea de comando. Eso es lo que separa este caso de los ataques asistidos por IA de los que se ha informado hasta ahora.

Cuando Antrópico revelado un grupo chino que utilizó Claude Code para espionaje en noviembre pasado, los atacantes tuvieron que engañar al modelo para que cooperara y Anthropic prohibió sus cuentas una vez que se dio cuenta. Hermes funciona en la propia máquina del operador. Ningún proveedor estaba mirando y no había ninguna cuenta que prohibir.

Ciberseguridad

El operador ya estaba dentro antes de que comenzara el agente. Hunt.io recuperó un shell web oculto instalado en un servidor web del ministerio, scripts escritos en sistemas Hadoop internos con nombre y contraseñas de buzones de correo robadas codificadas en un script de prueba de correo.

Nada en los archivos recuperados muestra datos que salen de la red y se desconoce cómo entró el operador por primera vez. El 15 de julio se notificó al CERT nacional de Tailandia y a la agencia de ciberseguridad; ninguno había publicado nada cuando The Hacker News lo revisó el 24 de julio.

Para todos los demás, el detalle útil es para qué fueron creados los scripts del operador: un servicio de base de datos Hadoop que acepta cualquier contraseña de forma predeterminada.

El humano hizo las partes que requieren conocer el objetivo. El artículo de Hunt.io muestra una lista de contraseñas creada a partir de las abreviaturas de los propios departamentos del ministerio en lugar de un diccionario, y un código shell que lleva rutas codificadas a la intranet del ministerio.

El agente hizo la parte repetitiva: ejecutar un análisis, leer el resultado, decidir qué comprobar a continuación y ejecutar otro. Nada en el material recuperado muestra que haya encontrado una nueva vulnerabilidad o elegido el objetivo.

Ninguna de las órdenes era exótica. LinPEASun script estándar que busca rutas de escalada de privilegios en Linux. Una búsqueda de archivos con permisos elevados. Un rastreo de directorio. Una persona escribiría las mismas cosas. Lo que cambió es que nadie tenía que aprobar cada uno.

Hermes ofrece esa configuración de tres maneras: un indicador –yolo en el inicio, un comando /yolo a mitad de sesión o una variable de entorno HERMES_YOLO_MODE=1. el proyecto guía de configuración dice «usar esto sólo en entornos seguros y aislados».

Una capa sobrevive: una lista de bloqueo de línea dura que todavía rechaza comandos que borrarían la máquina en la que se está ejecutando el agente. Lo que el operador desconectó fue el control humano, no todas las salvaguardias.

Lo que hizo el agente

Cinco archivos llamados call_00_*.txt mantienen los turnos del agente: escaneo de vulnerabilidades del kernel contra un host ministerial, una segunda ejecución de LinPEAS, un barrido de binarios con permisos elevados, un listado del sistema de archivos y un rastreo recursivo de la raíz web perteneciente a la Oficina del Secretario Permanente.

Esa carpeta contenía documentos de Office, evaluaciones de desempeño y registros de personal que datan de 2012. Los registros muestran al agente leyendo el directorio. Ninguno de ellos muestra los archivos que lo abandonan.

El script de escaneo que le entregaron no era original. Un linpeas.sh personalizado comprobó cuatro fallas del kernel de Linux 2026 en tres familias: Copy Fail (CVE-2026-31431), Dirty Frag (CVE-2026-43284 y CVE-2026-43500) y clon sucio (CVE-2026-43503).

Cada uno entrega una raíz de usuario local donde se cumplen sus requisitos previos, lo que para Dirty Frag y DirtyClone significa CAP_NET_ADMIN. Todos tenían semanas de antigüedad cuando el operador los preparó, y nada recuperado nombra una versión del kernel del ministerio ni muestra que alguno de los cuatro se haya ejecutado.

La propia sesión SSH del operador en el servidor provisional provino de 103.97.0[.]57 en Hong Kong. La contraseña de la interfaz web del agente contiene la palabra china Leishen, dios del trueno, y junto a ella se encuentra una clave para FOFA, un servicio chino de búsqueda de activos.

El mismo servidor anteriormente alojaba un controlador ShadowPad y ahora ejecuta un escucha de comando y control VShell. Hunt.io evalúa con confianza baja a media que el operador habla chino o domina el idioma, y ​​no nombra ningún grupo. La empresa y Diachenko siguen siendo la única fuente pública de las conclusiones específicas del ministerio.

La ruta hacia Hadoop

La mayor parte del código personalizado se envió al clúster Hadoop del ministerio, donde almacena y consulta grandes volúmenes de datos. Un script llamado hive_rce_py2.py se conecta a HiveServer2, la interfaz SQL de ese clúster, en una máquina interna en el puerto 10000, y envía una contraseña.

Documentación propia de Apache. dice que el modo de autenticación predeterminado es NINGUNO, que acepta cualquier contraseña que se le proporcione sin verificarla.

Una vez conectado, el script instala un complemento Java malicioso llamado HiveCmd.jar como una función definida por el usuario, que le permite ejecutar comandos del sistema operativo a través de consultas ordinarias de bases de datos y leer los resultados. Cloudera advierte que cualquiera que pueda instalar dicha función puede ejecutar código arbitrario como la cuenta de servicio de Hive y acceder a datos confidenciales.

Ciberseguridad

También se presenta en el servidor: un implante Go no documentado anteriormente que el operador llama Hades, creado para Windows y Linux en 62 copias. Hunt.io analizó uno de cada uno y encontró la misma base de código; los otros 60 no fueron examinados individualmente.

Sus direcciones codificadas vinculan el servidor de prueba con un segundo servidor de Hong Kong, aunque ningún artefacto recuperado muestra a Hades llegando a una máquina del ministerio. Secuencias de comandos separadas probaron las credenciales predeterminadas en una consola interna GlassFish, sin que se confirmara ninguna implementación, junto con código de explotación para tres fallas más antiguas en polkit, sudo e IIS 6.0.

que hacer

  • Compruebe si HiveServer2 se está ejecutando con la autenticación configurada en NINGUNA y restrinja quién puede instalar funciones definidas por el usuario. Ese valor predeterminado es en el que se escribió el script del operador.
  • Alerta cuando un proceso de servidor web abre una conexión a puertos internos de Hadoop como 10000 o 50070. Merece la pena echarle un vistazo a un servidor web que llega a un nodo de Hadoop.
  • Busque raíces web de forma recursiva en busca de archivos PHP con nombres de puntos iniciales que imiten los cachés del sistema. Este se encontraba en /storage/Counter/nine/.journald-cache.php y no aparece en una lista de directorio normal.
  • Parche los kernels contra las cuatro fallas de 2026 anteriores, además de sudo a 1.9.5p2 o posterior, polkit para CVE-2021-4034 y cualquier IIS 6.0 WebDAV restante.

El agente deja su propio rastro. El panel web de Hermes devuelve un encabezado del servidor HermesWebUI, y una búsqueda en esa cadena arrojó aproximadamente 5.900 eventos de escaneo durante un mes, según el informe de Hunt.io del 23 de julio, contando avistamientos en lugar de máquinas distintas.

El mejor gancho es donde el agente escribe sus resultados: una carpeta /hermes-results/ consistente con nombres de archivos predecibles, que arrojó 575 visitas en el índice de directorios expuestos de Hunt.io el mismo día, cada uno de los cuales es un par de host y nombre de archivo. Ningún control de seguridad expuso a este operador. Una lista de directorio lo hizo.

El punto final ve los mismos comandos de shell y las mismas herramientas en ambos sentidos. Nada en una línea de comando ordinaria anuncia que no hay nadie frente al teclado.

El malware apunta a herramientas de inteligencia artificial en entornos de desarrollo de software

El malware dirigido a los asistentes de codificación de IA y a los flujos de trabajo automatizados de los desarrolladores de software se está extendiendo a más entornos con más capacidades, lo que coloca a los defensores en una desventaja cada vez mayor.

Una variedad de malware denominada Sandworm_Mode, primero descubierto por zócalo en febrero, representa una amenaza creciente para el desarrollo de software. Según un CrowdStrike informeel gusano autopropagante puede propagarse a través de repositorios de código con una detección mínima, lo que genera alarmas sobre las cadenas de suministro de software.

Las capacidades del malware son amplias, pero no especialmente únicas en comparación con la serie de gusanos de la cadena de suministro conocidos como Shai-Hulud y, más recientemente, Mini Shai-Hulud.

«Esta es la nueva tendencia», dijo a CyberScoop Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike. «Esto es algo que estamos viendo cada vez más. Es la nueva moda en este momento».

Sandworm_Mode apunta y roba datos confidenciales, incluidas credenciales, claves y secretos que desbloquean rutas a servicios y dependencias adicionales en toda la cadena de herramientas de IA. Esto incluye asistentes de inteligencia artificial, proveedores de nube, claves API para nueve proveedores principales de LLM, canalizaciones de CI/CD y sistemas automatizados que crean, prueban y publican código.

Estas acciones se combinan con decenas de miles de otros comandos que ocurren diariamente en cualquier entorno dotado de herramientas de desarrollo de IA.

«Tratar de encontrar la señal de que algo malicioso está sucediendo es muy difícil porque hay mucho ruido ahí afuera», dijo Meyers.

El gusano también se controla, estableciendo retrasos de varios días para separar el acceso inicial de la actividad maliciosa posterior, creando una brecha en las ventanas de telemetría de las víctimas, lo que hace que sea aún más difícil para los defensores detectar y atribuir la cadena de infección adecuadamente.

«Los agentes de IA están derribando todas estas diferentes dependencias continuamente a lo largo del día», dijo Meyers. «Cuando miras hacia abajo desde la perspectiva del equipo de operaciones de seguridad, simplemente ves a todos derribando estas dependencias, y estas dependencias se desempaquetan y ejecutan automáticamente, por lo que se vuelve muy, muy ruidoso tratar de encontrar que algo malo está sucediendo».

El malware cubre aún más sus huellas con una racha un poco mezquina, al destruir automáticamente los entornos comprometidos si no puede propagarse o lograr sus objetivos.

«Está bien pensado y desarrollado, por lo que alguien dedicó algún tiempo a cuidar y alimentar a esta cosa», dijo Meyer.

A pesar de la revisión de cuatro meses de Sandworm_Mode por parte de CrowdStrike, la empresa de ciberseguridad aún no tiene una idea firme de su intención, pero Meyers dijo que está diseñado para lograr una posición sólida, lo que podría permitir un acceso a largo plazo.

CrowdStrike no ha determinado quién es el responsable del malware, pero Meyers dijo que no cree que TeamPCP, un grupo de amenazas que ha arrasado con el software de código abierto este año, esté involucrado.

«Podría ser un actor de amenazas de un Estado-nación, o podría ser un actor de delitos electrónicos que busca utilizar esto para luego vender el acceso a otras organizaciones», dijo. «No sabemos realmente cuál es la intención».

Tampoco está claro el estado de Sandworm_Mode y si permanece activo. CrowdStrike dijo que continúa observando paquetes maliciosos de la cadena de suministro activos recientemente que siguen patrones similares pero técnicamente divergentes.

En última instancia, “el mundo ha cambiado”, dijo Meyers, y agregó que muchos atacantes están siguiendo caminos similares en la cadena de herramientas de la IA, lo que requiere que los defensores y cazadores de amenazas presten mayor atención a este floreciente modo de agresión.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los agentes de inteligencia artificial de Android de código abierto podrían permitir que el texto de la pantalla invisible ejecute código en las PC host

Una aplicación de Android que puede dibujar sobre otras ventanas y escribir en un almacenamiento compartido puede enviar instrucciones al agente de inteligencia artificial que maneja ese teléfono, en un texto que ningún ojo humano verá jamás. Dos pasos más y la misma aplicación ejecutará comandos en la PC que controla al agente.

Los investigadores demostraron esa cadena, además de otros seis ataques, contra cinco marcos de agentes móviles de código abierto: AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM y MobA. Todos cayeron al menos a seis de los siete.

El papel subió en arXiv el 1 de julio y fue revisado el 14 de julio. Los autores están en la Universidad Simon Fraser, la Universidad China de Hong Kong, la Universidad de Shandong y el Laboratorio Xingtu de la empresa de seguridad china QAX.

Nada aquí tiene un CVE, y el primer autor Zidong Zhang dijo Las noticias de los piratas informáticos el equipo no tiene evidencia de que las técnicas se hayan utilizado fuera de un entorno controlado. Hacker News revisó los cinco marcos y encontró las rutas de captura de pantalla, la llamada de shell y el respaldo de transmisión que el periódico describe todavía en sus ramas principales a partir del 17 de julio.

Zhang dijo que el equipo envió un correo electrónico privado a los mantenedores afectados antes de publicar la preimpresión y «no ha recibido respuesta hasta la fecha».

La escalada es la parte menos exótica. AppAgent’s controlador ejecuta subprocess.run(adb_command, shell=True) y crea entradas de texto colocando la salida del modelo directamente en el texto de entrada del shell adb {input_str}. La lista del periódico muestra que la función no tiene ningún tipo de desinfección.

El código en vivo funciona marginalmente mejor y no es suficiente: elimina espacios y comillas simples antes de interpolar, y deja el resto de los metacaracteres del shell en paz. No;, no &, no >. Entonces, una cadena que el modelo lee en una pantalla y escribe diligentemente es dividida por el shell del host, y la mitad posterior se ejecuta en el cuadro de Windows del operador.

Una carga útil diseñada para iniciar calc.exe hizo exactamente eso en 20 de 20 pruebas contra AppAgent, AppAgentX, Mobile-Agent-v3 y MobA. Una ejecución separada de un extremo a otro contra AppAgent utilizó test;pwd>rce_success y escribió el directorio de trabajo del host en un archivo.

Ciberseguridad

Poner esa cuerda delante del modelo es una carrera de archivos. Abrir-AutoGLM ejecuta screencap -p /sdcard/tmp.png y luego un adb pull por separado. Agente-móvil-v3 escribe en un /sdcard/screenshot.png fijo y duerme medio segundo entre los dos. AppAgentX escribe en /sdcard/ con nombres de archivo con marca de tiempo que llevan un contador de pasos incremental, un patrón que un atacante puede observar. AppAgent enviado configuración.yaml todavía tiene como valor predeterminado su directorio de captura de pantalla /sdcard.

Los investigadores calcularon esa brecha entre los marcos entre 50 y 500 ms, con un promedio de alrededor de 210 ms en 100 ejecuciones. Un servicio en segundo plano que sondea cada 5 a 10 ms tiene espacio para bloquear un archivo, volver a pintar el PNG y soltarlo antes de que el agente lo recopile. La manipulación aterrizó 19/20 a 20/20 contra cuatro de los cinco.

Para ampliar aún más la ventana, le mostraron al agente una superposición invisible que decía que se estaba ejecutando una sincronización de red y le pedían que esperara tres segundos. La modelo lo creyó.

Los seis modelos de visión que los investigadores probaron leyeron texto con una opacidad del 2% en al menos 18 de 20 ensayos de laboratorio. El documento sitúa ese nivel por debajo de la detección humana típica bajo una visión normal. GPT-4o, Claude Opus 4.5, Gemini 3 Pro y GLM-4V obtuvieron 20 sobre 20. Los números no aumentan a medida que el texto se vuelve más visible, porque comienzan en el techo.

AutoGLM-Phone, un modelo 9B que se ejecuta en el propio dispositivo, fue el más débil de los seis con 18 de 20. La visión humana aplica un umbral. La captura de pantalla no.

La asimetría también tiene una versión de hardware. Los teléfonos redondean sus esquinas y hacen agujeros para las cámaras, pero el búfer de cuadros permanece rectangular, por lo que los píxeles representados en esas regiones se ubican debajo del bisel y aparecen en cada captura de pantalla. En un Pixel 4, eso deja alrededor de 78 píxeles de ancho oculto en una esquina, suficiente para un comando corto, y los cinco agentes leen cargas útiles.

Un tercer truco evita por completo el sigilo: un servicio de accesibilidad coloca una actividad de inicio de sesión falsa sobre la aplicación real y permite que el agente escriba las credenciales del usuario en ella. Una persona podría dudar ante una solicitud de contraseña inesperada. Ninguno de los cinco lo hizo en 100 ensayos.

Nadie autenticó el teclado.

Los agentes no tienen un canal autorizado para acceder a un teléfono, por lo que reutilizan los de depuración, y de ahí sale el ataque más barato del conjunto. Open-AutoGLM codifica en base64 el texto que escribe y lo dispara en ADB_INPUT_B64, una transmisión implícita recogida por Teclado BADuna herramienta de automatización de pruebas creada para aceptar texto de cualquier cosa que lo transmita.

Ese es su propósito documentado, y aún se mantiene, con una Prelanzamiento de abril lleva una solución de Android 16. ADB Keyboard hace lo que promete su README. Los agentes son los que convirtieron un arnés de prueba en una tubería de entrada de producción.

Mobile-Agent-v3 mantiene una lista de permitidos estrecha: las letras, los dígitos y la puntuación común van a través del texto de entrada del shell adb, y todo lo demás, es decir, cualquier carácter que no sea ASCII, sale un carácter a la vez a través de ADB_INPUT_TEXT. Moba es más contundente. Su type_text prueba toda la cadena con text.isascii(), por lo que un emoji o una letra acentuada en cualquier parte de un mensaje envía el mensaje completo a través de la transmisión en una sola toma.

Cualquier aplicación que registre la misma acción recibe la misma carga útil y no necesita permiso para hacerlo, por lo que nada advierte al usuario. Cuando un atacante tiene accesibilidad, TYPE_VIEW_TEXT_CHANGED entrega el mismo texto en texto plano, incluidos los campos de contraseña, en los cinco.

Las condiciones previas son reales. Esto requiere una aplicación ya instalada, un agente en mitad de la tarea y la depuración USB o inalámbrica habilitada. El software afectado son herramientas de desarrollo de código abierto, no el asistente integrado en un teléfono estándar.

Los agentes propios, incluidos Bixby de Samsung y XiaoAi de Xiaomi, estaban fuera de alcance, al igual que iOS. Zhang hizo una advertencia: varios de los ataques necesitan permisos mínimos de Android, y uno no necesita ninguno en absoluto, lo que, según él, reduce la barrera para un atacante motivado.

Una variante tampoco necesita ninguna aplicación maliciosa. Debido a que una carga útil puede viajar en los canales de crominancia de una imagen en lugar de su brillo, un atacante que nunca toque el dispositivo podría enterrar una en una imagen y dejar que el propio agente de la víctima la capture desde una aplicación de mensajería. Los investigadores lo llaman una extensión en lugar de un resultado medido. También es la única versión sin paso de instalación.

Correcciones, y una que no existe.

Dos de los cinco ya muestran cómo es el derecho. MobA transmite capturas de pantalla a través de salida ejecutiva y nunca tiene un archivo del lado del dispositivo para ejecutar. Open-AutoGLM pasa argumentos como listas en lugar de concatenar cadenas, y es el único de los cinco inmune a la inyección de comandos del host.

Ningún proyecto acierta en ambos. Ninguna de las correcciones siguientes requiere tocar el modelo:

  • Soltar shell=Verdadero. Pase listas argv, para que los metacaracteres permanezcan literales.
  • Transmita capturas de pantalla en lugar de escribir y luego extraer. Sin archivo del lado del dispositivo, sin ventana TOCTOU.
  • Coloque un permiso a nivel de firma en la transmisión de entrada o utilice intenciones explícitas.
  • Diferencia la actividad en primer plano antes y después de cada acción y mantén una lista de paquetes permitidos por tarea.
  • Ejecute la mejora del contraste en las capturas de pantalla antes de que el modelo las vea. Parcial, no es una solución.

La defensa obvia es un mensaje de confirmación sobre acciones sensibles, y Open-AutoGLM incluye uno. Se activa cuando el modelo decide que una acción es sensible. Los ataques de percepción reescriben ese juicio, razón por la cual el artículo califica el aviso como insuficiente contra la inyección subliminal, la suplantación de la interfaz de usuario y la manipulación de capturas de pantalla.

Ciberseguridad

Contra la difusión y el rastreo de accesibilidad, no hace nada en absoluto, porque no hay ninguna acción para confirmarlo. El texto ya desapareció. En cuanto a la inyección de esquinas y recortes, los investigadores son contundentes: «no existe una solución basada en software sencilla y eficaz». Enmascarar esquinas es una solución para un problema de hardware.

No hay donde reportarlo

El silencio tiene una estructura detrás. Zhang dijo que el equipo recurrió a un correo electrónico privado porque los proyectos no tienen un canal dedicado para informar vulnerabilidades y The Hacker News no encontró ninguna política de seguridad publicada en ninguno de los cinco repositorios.

El documento agrega que Tencent y Alibaba fueron los primeros en contactarse, y que los proyectos de código abierto de grado de investigación se encuentran fuera del alcance habitual del Centro de Respuesta de Seguridad.

Compare eso con el de Microsoft Informe de mayo sobre el kernel semánticosu marco de agente, donde el mismo patrón de salida del modelo que llega a un shell produjo CVE-2026-25592, CVE-2026-26030 y una versión parcheada. La versión de una sola línea de Microsoft se transfiere aquí sin modificaciones: «su LLM no es un límite de seguridad».

La mitad superpuesta no es un terreno nuevo. Wu et al. impulsó la inyección rápida a través de ventanas superpuestas contra AppAgent y Mobile-Agent en mayo de 2025, y Ding et al. seguido en octubre con indicaciones que aparecen solo mientras un agente está mirando.

La sección de trabajo relacionado de este artículo no cita ninguno de los dos y omite por completo la literatura sobre seguridad de agentes móviles. Lo que agrega es el otro extremo de la cadena: fuera de la pantalla, a través del archivo, hasta el host.

Lo que deja la parte incómoda. Open-AutoGLM tiene más de 25.000 estrellas de GitHub y su LÉAME Lo guía para habilitar la depuración USB, cargar el teclado y entregarle sus entradas. Siga los documentos exactamente y habrá creado todas las condiciones previas que necesitan los ataques medidos, excepto la aplicación maliciosa en sí. La guía de configuración es el resto del modelo de amenazas.

El proyecto de ley de inteligencia de la Cámara incluye disposiciones sobre inteligencia de amenazas estatales y locales, seguridad electoral e inteligencia artificial.

Un proyecto de ley anual sobre política de espionaje autorizaría un programa piloto de intercambio de inteligencia sobre amenazas cibernéticas para los gobiernos estatales y locales, y ordenaría una evaluación externa de cómo las agencias de inteligencia comparten actualmente esa información con esas jurisdicciones.

El Comité de Inteligencia de la Cámara aprobó el año fiscal 2027 legislación de autorización de inteligencia Lunes que también incluye disposiciones sobre seguridad electoral y que están destinadas a impulsar el uso de inteligencia artificial por parte de la comunidad de inteligencia (IC) para fines cibernéticos y de otro tipo.

El lenguaje de la medida sobre el intercambio de información estatal y local se produce en medio de una frustración generalizada con Trump. recortes administrativos sobre dicha ayuda del gobierno federal, y el presidente tomó medidas explícitas para transferir una mayor responsabilidad de las defensas cibernéticas al nivel local.

Según el programa piloto, la Oficina del Director de Inteligencia Nacional (ODNI) elegiría un estado para recibir informes mensuales de la ODNI, el Departamento de Seguridad Nacional, el FBI y otros para recibir informes mensuales sobre “información oportuna, específica y procesable sobre amenazas cibernéticas” en forma no clasificada. Después de un año, la ODNI proporcionaría un informe sobre la viabilidad de un programa informativo más amplio para los gobiernos estatales y locales.

El proyecto de ley requiere que la ODNI produzca una estrategia sobre el intercambio de información con estados y áreas locales, y requeriría que la Oficina de Responsabilidad Gubernamental realice una evaluación del estado de dicho intercambio ahora, incluido un resumen de los esfuerzos actuales de las agencias relevantes, cómo las agencias resuelven esos esfuerzos y qué tipo de obstáculos plantean las autorizaciones de seguridad para mejorar el intercambio de información.

El elegido por Trump para ocupar el cargo de DNI, Jay Clayton, enfatizó su deseo de centrarse en el intercambio de información sobre amenazas cibernéticas como parte de su investigación en el Senado la semana pasada, pero algunos miembros del Partido Republicano también están presionando para reducir significativamente el tamaño de su oficina.

El Director Nacional Cibernético, Sean Cairncross, también ha hablado sobre la creación de programas piloto para compartir información sobre amenazas cibernéticas con los gobiernos estatales y locales, pero ha habido poco movimiento en esa iniciativa.

Durante la deliberación del comité, los demócratas del panel lograron la adopción de una trío de enmiendas a la seguridad electoral.

Una enmienda del principal demócrata del panel, el representante Jim Himes de Connecticut, requeriría que la comunidad de inteligencia publique una evaluación no clasificada de las amenazas de inteligencia extranjera a las elecciones intermedias de 2026. La enmienda del representante Jason Crow, de Colorado, retendría parcialmente los fondos para la ODNI hasta que el Congreso reciba los informes atrasados ​​que había requerido sobre las elecciones de 2024 y 2026. Y la enmienda de la representante Chrissy Houlahan de Pensilvania “protegería a los analistas de represalias por parte de los líderes del CI por trabajar en productos de inteligencia relacionados con la influencia extranjera en las elecciones estadounidenses”, según un comunicado de prensa.

El impulso de los demócratas llega poco después de que el presidente Donald Trump pronunciara un discurso en horario de máxima audiencia en el que buscaba reforzar sus afirmaciones largamente desacreditadas de que le robaron las elecciones de 2020.

Según un republicano resumen de la facturaincluye disposiciones para “aumentar significativamente la financiación para ampliar el acceso y el uso de modelos fronterizos de IA para misiones de inteligencia y cibernéticas”, para codificar y ampliar el papel del Centro de Seguridad de Inteligencia Artificial de la Agencia de Seguridad Nacional y fortalecer el intercambio de información sobre las amenazas de la IA.

“Este año [bill] equilibra fuertes medidas de transparencia y rendición de cuentas al tiempo que equipa al CI con los recursos necesarios para combatir las amenazas en constante evolución de nuestros adversarios en todo el mundo, con un enfoque particularmente fuerte en la carrera global de IA”, dijo el presidente de Inteligencia de la Cámara de Representantes, Rick Crawford, republicano por Ark.

Otra evaluación de que el proyecto de ley vendría de la Oficina de Inteligencia y Contrainteligencia del Departamento de Energía sobre las ciberamenazas extranjeras a la infraestructura energética crítica, incluidas sus intenciones y riesgos.

La tendencia en el Congreso es que los legisladores incorporen el proyecto de ley de autorización anual de inteligencia, o algunas de sus disposiciones, en la Ley de Autorización de Defensa Nacional anual, que a menudo llega al escritorio del presidente al final de cada año calendario.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La nueva botnet NadMesh busca servicios de inteligencia artificial expuestos para claves de nube y tokens de Kubernetes – CYBERDEFENSA.MX

Una botnet Go llamada NadMesh apareció a principios de julio buscando servicios de IA expuestos, y el propio panel del operador afirma tener 3.811 claves AWS únicas.

Un recolector Shodan mantiene la cola de escaneo abastecida con ComfyUI, Ollama, n8n, Open WebUI, Langflow y Gradio: los generadores de imágenes, los ejecutores de modelos locales y los creadores de flujos de trabajo que los equipos resisten rápidamente y cortan el firewall tarde.

La información de inteligencia detrás de ese mostrador muestra 47 lances de credenciales y 41 inventarios de modelos en sus últimos 100 registros. Esos inventarios llevan identificadores DeepSeek, GLM y Kimi etiquetados como: nube, lo que sugiere que lo que el catálogo de bots llega más allá de la caja misma.

Laboratorio XL de QiAnXin publicado un informe del viernes nombró al malware según la cadena «controlador de malla n4d» en su fuente y tomó una captura de pantalla del panel. Las cifras que contiene son del propio operador, capturadas el 10 de julio, y no concuerdan entre sí.

Un contador que indica 17.700 despliegues en total se encuentra encima de un embudo que afirma 95.700 en las últimas 24 horas. Un mosaico dice 16 bots activos; el siguiente dice 12. El número de credencial es al menos el que dice dos veces. Los propios sensores de XLab dan una medida externa, y tampoco es un recuento de bots: las distintas IP de origen que impulsaron NadMesh permanecieron cerca de cero hasta finales de junio, luego se volvieron verticales en la primera semana de julio a alrededor de 139 por día.

Ciberseguridad

Lo que un bot envía a casa son claves de nube extraídas de variables de entorno, tokens de cuenta de servicio k8s y el contenido de ~/.aws/config, .env y ~/.docker/config.json.

Los investigadores lo expresaron claramente: el operador busca «no el host en sí, sino las credenciales de la nube, los privilegios del clúster de Kubernetes». El acceso a modelos y las herramientas MCP invocables completan la lista.

MCP encabeza el orden de prioridad de explotación del controlador, por encima de Kubernetes, Docker API y Redis, y los registros vectoriales XLab al lado son una herramienta/llamada JSON-RPC para ejecutar_comando. No se adjunta ningún CVE a esa línea y el informe no lo reclama.

MCP primera especificación poner la autenticación fuera del protocolo central por completo, y el flujo de autorización agregado en marzo de 2025 sigue siendo opcional en las propias palabras de la especificación. Muchas implementaciones lo omiten. censys contó 12,520 servicios MCP accesibles en 8,758 direcciones IP al 28 de abril, más de 21,000 al 6 de mayo y aproximadamente 90 anunciaban una herramienta que ejecuta comandos.

En 39 de ellos, la herramienta se llamó ejecutar_command, la llamada exacta en la parte superior de la tabla de NadMesh. Los propios contadores de MCP de la botnet no se concilian: 12.100 servicios de MCP enumerados como explotables, 21 vulnerabilidades de MCP en general y ninguna entre los 100 registros de inteligencia en pantalla.

Luego está lo que XLab realmente vio arrojar. La empresa registró el tráfico de exploits que observó y docker_containers_api_rce se lleva el 30,31 % del mismo, y jenkins_scripttext_rce otro 22,28 %. Las contraseñas débiles de Telnet se llevan el 10,36%, Redis el 8,29%.

mcp_cmd_execute está en el gráfico, por lo que el vector está en el tráfico observado de XLab, pero se encuentra en la cola sin etiquetar debajo de la porción más pequeña que alguien se molestó en etiquetar, en 0,78%. Las etiquetas del gráfico no coinciden con las cadenas de estado del propio controlador, por lo que es la vista de intentos del sensor de XLab, no el libro de éxito del operador.

Por lo tanto, el objetivo de la IA es real en la entrada y en el botín, y la mayor parte del tráfico de exploits todavía se dirige a los sockets Docker y las consolas Jenkins.

El escaneo se retroalimenta. Las subredes que producen visitas se vuelven a muestrear con mayor densidad cada cinco minutos; Las IP marcadas como peligrosas en las últimas 24 horas regresan cada cuarto de hora cuando /32 vuelve a escanear con los puertos AI primero; Un barrido completo arrastra de nuevo a la cima todo lo que ha sido marcado como peligroso en los últimos siete días.

Cualquier objetivo que absorba diez intentos de despliegue sin arrojar ningún resultado se incluye automáticamente en la lista negra como sospechoso de trampa. XLab lo toma como una señal de que el autor sabe que los investigadores están observando. Si la cola se agota, los bots generan un /24 aleatorio y continúan.

Cinco versiones de compilación se ejecutan simultáneamente, once bots en 33.8-GO-TITAN y los rezagados en 30.0. Un punto final canario prepara nuevas compilaciones para una porción de la flota, 5448 respuestas atendidas y 84 024 nulas. Un embudo rastrea las tareas a través de implementaciones en hosts activos.

La propia nota a pie de página del panel es reveladora: el éxito se califica en una lista de resultados permitidos que excluye explícitamente la cosecha de Ollama y AWS. El marcador del operador no cuenta lo que el operador está tomando.

La eliminación está hecha para fallar. El agente persiste de tres maneras a la vez, por lo que, al tirar de uno, los demás lo recuperan. Cada compilación pasa por ofuscación Garble, empaquetado UPX -9 y relleno aleatorio, lo que significa que no hay dos agentes que compartan un hash. El hash de muestra publicado captará esa compilación y perderá el resto.

Si ejecuta algo de esto

La mayor parte de lo que lanza NadMesh está dirigido a servicios expuestos y funcionalidades de administración que se pueden llamar: una API Docker abierta en 2375, una consola de script Jenkins, Redis no autenticado, Telnet débil y contraseñas SSH. Ningún parche cierra ninguno de ellos.

Consígalos detrás de la autenticación o fuera de la Internet pública, comenzando con los cuatro puertos que el trabajo de reexploración coloca primero: 8188 (ComfyUI), 11434 (Ollama), 7860 (Gradio) y 5678 (n8n).

También hay una cola de parches, y no todo es antiguo. El gráfico incluye CVE-2026-39987, el RCE previo a la autenticación en los portátiles Marimo anteriores a la 0.23.0. CISA lo puso en KEV en abril después de que fuera explotado pocas horas después de su divulgación.

Ciberseguridad

Junto a él se encuentra CVE-2026-41176, que permite a una persona que llama no autenticada cambiar rc.NoAuth en servidores rclone RC desde 1.45.0 hasta 1.73.5 que se iniciaron sin autenticación HTTP. Las configuraciones de rclone son credenciales de la nube. Las entradas más antiguas necesitan que se verifiquen sus condiciones antes de que entre en pánico: CVE-2022-22947 con un 6,48% solo afecta si el punto final del Spring Cloud Gateway Actuator está habilitado y expuesto sin seguridad, y CVE-2017-12611 con un 4,15% es la falla de la etiqueta Struts Freemarker.

Luego verifique las rutas de caída:

  • ~/.ssh/authorized_keys, para claves que nadie recuerda haber agregado
  • /dev/shm/.a, /var/tmp/.a, /tmp/.a
  • /etc/cron.d/.sys_monitor, /etc/cron.d/.s

Si surge algo de eso, aísle el host y revoque todas las credenciales que pueda ver de inmediato: claves de AWS, tokens de clúster, contenidos .env, inicios de sesión de registro. Revocar no es rotar. Tire de la persistencia antes de emitir reemplazos, o las nuevas claves seguirán el mismo camino que las antiguas.

Luego revise dónde se usaron los antiguos mientras estaban activos. Los indicadores de XLab son un C2 en 209.99.186[.]235, el dominio cdnorigin[.]net y una muestra de agente, SHA1 31c69b3e12936abca770d430066f379ec1d997ec.

Hacker News cubrió a un operador diferente que trabajaba con la misma clase objetivo en abril: Censys había descubierto que estaba cultivando ComfyUI expuesto para la GPUMonero y Conflux, además de un nodo proxy de Hysteria para reventa. Tres meses después, NadMesh barre una red mucho más amplia, pero ComfyUI y Docker expuestos en 2375 se encuentran en ambas listas de objetivos.

Lo que cambió es la recompensa: el operador de abril quería la GPU y NadMesh quiere aquello en lo que la caja puede iniciar sesión. Censys finalizó su censo de MCP con una suposición del resultado menos malo para todas esas herramientas de shell expuestas, y el host terminó siendo «parte de alguna futura botnet o infraestructura de abuso». Eso fue el 27 de mayo. XLab publicó una botnet con mcp_cmd_execute en su tabla de exploits siete semanas después.

La UE ordena a Google que abra el micrófono, la cámara y la pantalla de Android a los asistentes de inteligencia artificial rivales

El jueves, la Comisión Europea ordenó a Google que diera a los asistentes de inteligencia artificial rivales el mismo alcance en Android que Gemini ya tiene: la cámara, el micrófono, lo que sea que esté en la pantalla, una palabra de activación que se activa con la pantalla apagada y la capacidad de controlar otras aplicaciones en segundo plano imitando toques y tecleos.

Google debe enviarlo en la próxima versión importante, Android 18, y a más tardar el 1 de agosto de 2027.

Ese es uno de dos decisiones de especificación vinculantes adoptado el 16 de julio en virtud de la Ley de Mercados Digitales, seis meses después de que la Comisión abriera el procedimiento el 27 de enero.

El segundo hace que Google entregue consultas de búsqueda, clics y datos de clasificación anónimos a motores de búsqueda rivales y a chatbots de inteligencia artificial que realizan búsquedas, por una tarifa basada en el costo. Tampoco lo es una multa.

Los procedimientos de especificación sólo dicen lo que tiene que construir un guardián; la Comisión poder separado para abrir un caso de incumplimientomultas incluidas, permanece intacta. Android es utilizado por alrededor del 60% de los usuarios de móviles europeos.

Cinco características cerradas, seis no

La decisión de Android cubre 11 características del sistema operativo. Google puede exigir una certificación antes de que una aplicación toque cinco de ellos, lo que las medidas publicadas funciones restringidas de llamadas:

  • Acceso centralizado a las aplicaciones de datos en el dispositivo y opte por compartir, hoy AppSearch.
  • Inteligencia sensible al contexto, la maquinaria siempre activa detrás de sugerencias proactivas como Magic Cue.
  • Integración estructurada en el dispositivo, es decir, acciones de aplicación y funciones de aplicación.
  • Automatización de pantalla, que Android implementa como Control por Computador.
  • Integración del sistema: configuración, medios, capturas de pantalla, notificaciones y energía.

El párrafo 55 detalla el tercero y apunta directamente a las propias aplicaciones de Google. Un asistente certificado puede recuperar y redactar Gmail, crear y administrar eventos de Calendario, extraer contenido de Drive y Docs, activar la navegación de Maps, controlar la reproducción de YouTube y consultar el historial de reproducciones, leer y escribir SMS, MMS y RCS en Mensajes, y realizar llamadas telefónicas.

Ciberseguridad

Los otros seis no tienen ningún requisito de certificación: datos ambientales, detección de palabras activas siempre activas, invocación de pulsación larga, modelos en el dispositivo a nivel de sistema, implementación de modelos de terceros y ejecución en segundo plano.

El párrafo 119 los abre a todos los terceros, incluidas las aplicaciones instaladas por el usuario, y prohíbe a Google restringir el tipo o caso de uso de la aplicación que los llama.

Los datos ambientales significan entrada de micrófono, audio del sistema, cámara, contenido de la pantalla, ubicación y sensores como el acelerómetro, de forma continua y en segundo plano, bajo las mismas indicaciones de consentimiento que obtienen los propios servicios de inteligencia artificial de Google.

Esas indicaciones son las más ligeras: el resumen del caso de la Comisión señala que los servicios propios de Google llegan a los sensores hoy con procesos de consentimiento e indicadores de privacidad reducidos, mientras que los terceros obtienen el consentimiento en tiempo de ejecución por uso.

La detección de palabras activas utiliza el DSP de bajo consumo, por lo que sobrevive a una pantalla bloqueada y al ahorro de batería, y puede seguir grabando hasta que el usuario finalice la solicitud. Éste sólo llega a los teléfonos que ya llevan el chip. Permitir que varios asistentes escuchen a la vez llega a Android 19 y 1 de agosto de 2028.

El consentimiento aún lo controla todo, y Google aún puede exigir el aislamiento y el cifrado del proceso. Lo que no puede hacer, para estos seis, es decidir quién puede preguntar. Si quiere que el sensor se alimente sin procesar detrás de una puerta, las medidas le dejan una ruta: presentar una solicitud razonada que demuestre una buena causa y la Comisión puede mover la característica a la lista restringida.

El programa que Google tiene que escribir

Para los cinco cerrados, Google tiene que establecer un programa de asistentes de IA calificados, permitir que autoridades de certificación confiables de terceros certifiquen a los asistentes de forma gratuita, aceptar esas certificaciones sin imponer condiciones y nunca revocarlas.

También redacta los términos del programa TCA y decide quién es aprobado como certificador, en términos que tienen que ser razonables y no discriminatorios, y que tiene que aprobar con la Comisión dos meses antes de cambiar. Por lo tanto, no puede revocar la certificación de un asistente por parte de una TCA. Puede revocar la TCA.

La barra en sí está tapada. Google puede probar si un asistente reconfirma la intención del usuario antes de acciones sensibles o irreversibles, si minimiza la divulgación involuntaria de datos, si borra la seguridad básica de la aplicación móvil y si está reforzado contra riesgos de agencia que anularían la intención del usuario.

Las medidas ofrecen insumos, cadena de suministro, integración, integridad del modelo e infraestructura como ejemplos de ellas. Cualquier cosa pasada necesita primero a la Comisión, y las mismas condiciones obligan a Géminis.

Ciberseguridad

La suspensión es limitada: Google necesita un conjunto consistente de evidencia de prácticas que causan daños severos e inmediatos, y tiene que entregar esa evidencia a la Comisión y a las autoridades de certificación. Las apelaciones obtienen una respuesta en el plazo de un mes. También hay una puerta alrededor de la puerta.

El párrafo 135 obliga a Google a permitir que los usuarios den su consentimiento para eludir el requisito de certificación, por servicio, por dispositivo, sin enterrar el interruptor detrás del modo desarrollador.

Los términos preliminares vencen el 1 de febrero de 2027, los términos finales y las solicitudes abiertas el 1 de mayo de 2027.

Si envías una aplicación de Android

Para agosto de 2027, un asistente certificado, o uno no certificado al que el usuario saludó, podrá abrir su aplicación en una pantalla virtual, leer su pantalla y hacer clic en ella mientras el usuario hace otra cosa.

La lista de funciones de la función incluye permitir que una aplicación controlada bloquee vistas confidenciales de la aplicación controladora. Conecte esa decisión antes de la versión beta de Android 18.

Existen otras dos salidas sólo si Google decide crearlas: bloquear la automatización en partes de su aplicación y mantener el contexto de su aplicación alejado de los componentes de sugerencias proactivas. La decisión permite ambas cosas. No requiere ninguna de las dos cosas.

El conjunto de datos de búsqueda

El Se publica el método de anonimización.y realiza tres pasadas. Elimine los identificadores directos y los atributos que permiten que los registros se vuelvan a unir: nombres de usuario, direcciones IP, marcas de tiempo precisas, formato de entrada.

Suprima cualquier registro cuya consulta contenga términos raros como nombres completos, contraseñas, direcciones postales o números de cuentas bancarias, o que sean inusualmente largos. Luego generalice los metadatos hasta que cada usuario se ubique en un grupo de al menos 1000 personas que compartan ubicación, tipo de dispositivo e idioma de consulta, y el 95 % llegue a grupos de 29 000 o más.

Los contratos incluyen el resto: procesamiento protegido, sin vinculación a otros conjuntos de datos, sin divulgación posterior, sin intentos de reidentificación, una auditoría independiente antes del acceso y anualmente después.

Los destinatarios necesitan 50.000 usuarios mensuales promedio de la UE durante el año pasado, no pueden ser sancionados y no pueden ser controlados por un país que la UE trata como un riesgo grave y estructural de ciberseguridad o protección de datos. Los datos llegan con al menos siete días de retraso y se cortan después de cinco años por beneficiario. Google también puede evaluar, antes de compartir algo, si un destinatario específico presenta riesgos graves de seguridad cibernética y protección de datos.

El tiempo aquí es corto: formulario de elegibilidad y una página web del beneficiario para fines de agosto, conjunto de datos terminado para noviembre, fijación de precios para enero de 2027.

La objeción de Google

Kent Walker, presidente de asuntos globales de Google, dijo que la decisión de Android «Amenaza la seguridad del dispositivo al otorgar permisos de dispositivo poderosos y sensibles a aplicaciones externas». Dijo que los fabricantes de teléfonos examinan a los asistentes hoy en día y que la decisión elimina esa protección.

En la mitad de la Búsqueda, su posición es que la anonimización no es lo suficientemente buena, que no se pregunta a los usuarios y que las consecuencias afectan a los secretos comerciales y la seguridad nacional. Citó a ENISA, la agencia de ciberseguridad de la UE, que escribió este mes que «Los fundamentos de seguridad importan más que nunca en la era de la IA».

Ese documento de ENISA trata sobre modelos de frontera que reducen la ventana entre el descubrimiento y la explotación de vulnerabilidades hacia cero. No menciona Android, interoperabilidad o permisos de aplicaciones.

La objeción no es imaginaria. Géminis es la prueba. La lista de contexto digital de la decisión ofrece notificaciones, SMS, contenidos de pantalla y capturas de pantalla de asistentes de terceros. El contenido de la notificación es el canal que SafeBreach utilizó para secuestrar el propio agente de utilidades de Android de Gemini mediante inyección indirecta, sin necesidad de ninguna aplicación maliciosa en el dispositivo.

Google mitigó ese problema en el lado del servidor en noviembre de 2025, antes de que SafeBreach se publicara el mes pasado. El riesgo de insumos es ahora una de las cosas contra las que debe prepararse un candidato a asistente. Google escribe la prueba.

Lo que decía el borrador de abril

Las salvaguardias que Walker dice que faltan son las que llegaron después de que Google se quejara. La Comisión proyecto de medidas a partir del 27 de abril no tiene funciones restringidas, ni programa de asistente de IA calificado ni autoridades de certificación.

El borrador del párrafo 134 prohibía a Google restringir quién se beneficia y permitía un proceso de verificación solo si estaba dirigido por terceros neutrales e independientes y se aplicaba únicamente en Play Store. La final permite a Google certificar a los solicitantes.

Las cláusulas de integridad del borrador prohibían límites a los propósitos, beneficiarios, aplicaciones, tecnologías y casos de uso; los pernos finales «a menos que se especifique lo contrario en este Anexo» en cada uno. El borrador de la Búsqueda era aún más flexible: sin umbral de usuarios, sin requisitos de capital, sin exclusión de riesgo país y un grupo mínimo de metadatos de 50 en lugar de 1.000.

Los plazos avanzaron en la misma dirección. La mayoría de las funciones de Android debían entregarse el 1 de enero de 2027 en el borrador. Aterrizan el 1 de agosto de 2027 en la decisión. Las palabras clave concurrentes van desde esa misma fecha de enero hasta agosto de 2028. La Comisión dice que las medidas finales tienen debidamente en cuenta lo que Google y terceros presentaron durante la consulta, y la diferencia muestra lo que se compró.

Lo que Google no consiguió es discreción. Las medidas de integridad deben ser estrictamente necesarias, justificadas por evidencia objetiva que debe conservar, verificables por alguien que no sea Google y aplicadas de manera idéntica a sus propios servicios.

No podrá imponer «un mayor nivel de integridad hacia terceros que el que se aplica a sí mismo». Debe avisar a la Comisión con cuatro semanas de antelación antes de aplicarla. La única forma de evitarlo es un cambio que no esté orientado al usuario, sea puramente técnico, idéntico para Google y todos los demás, e inofensivo para terceros. Los cuatro, o aviso.

Así pues, la lucha se traslada al 1 de febrero de 2027, cuando el borrador del programa condicione las tierras. Google pasó la primavera argumentando que los asistentes no certificados no deberían tener estos permisos y ganó un régimen de certificación que no existía en abril. Ahora tiene que escribirlo, en público, y una vez que conoce la definición, se le lee directamente a Géminis.

Agencias Intel: los modelos de inteligencia artificial de Frontier remodelarán la ciberseguridad más rápido de lo esperado

Las agencias de inteligencia de Estados Unidos, Canadá, Reino Unido, Australia y Nueva Zelanda advierten que los modelos avanzados de IA capaces de causar estragos en el dominio cibernético están a “meses” de estar disponibles públicamente.

En una declaración conjunta, la alianza Five Eyes dice que esperan que el tipo de capacidades de piratería avanzadas proporcionadas por modelos fronterizos como Fable 5 de Anthropic y Daybreak de OpenAI estén ampliamente disponibles para el público dentro de un año, a pesar de los esfuerzos de las empresas de IA para retenerlas o restringir su acceso.

«Se prevé que los modelos Frontier Al superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas», dijeron las agencias. «El cronograma no es de años, sino de meses».

La declaración, que incluía firmas del director de la Dirección de Ciberseguridad de la NSA, David Imbordino, y del director interino de CISA, Nick Andersen, no cita específicamente fuentes o métodos secretos o clasificados para llegar a esta conclusión.

Pero gran parte de la justificación subyacente proporcionada por las agencias de inteligencia también se alinea con lo que los expertos públicos en ciberseguridad e inteligencia artificial han estado advirtiendo durante meses.

Los modelos de IA capaces de explotar las debilidades de la ciberseguridad ya están disponibles hoy a través de múltiples canales: modelos comerciales más antiguos, versiones de código abierto o fuentes extranjeras y del mercado negro.

Las agencias señalan los sistemas heredados, los ciclos de parcheo lentos, la conectividad innecesaria a Internet, los controles débiles de identidad y acceso y la falta de planificación previa a los incidentes por parte de las organizaciones como debilidades clave que la IA explotará con excelencia.

Y si bien se dice que los modelos más nuevos como Mythos son significativamente más poderosos para tareas relacionadas con la ciberseguridad, el ritmo vertiginoso del desarrollo de modelos de frontera a menudo significa que la IA de frontera restringida de ayer es La IA gratuita y de código abierto del mañana.

«El rápido ritmo del desarrollo de la IA significa que las suposiciones de riesgo cibernético pueden quedar obsoletas en meses, no en años», escribieron las agencias. «Debemos actuar antes y estar preparados para adaptarnos y resistir las amenazas cambiantes».

Desde que los grandes modelos de lenguaje irrumpieron en escena, los modelos de código abierto se han retrasado entre 6 y 8 meses con respecto a las empresas de inteligencia artificial más grandes.

Para dar una idea de lo rápido que se desarrolla este campo: las capacidades descritas en el informe de inteligencia de amenazas de Amazon que convenció a la administración Trump de imponer controles de exportación a Fable 5 ya podrían lograrse a través de modelos más antiguos como Claude Opus y Claude Sonnet, así como modelos chinos de código abierto.

Como resultado, Anthropic cerró el acceso a sus modelos Fable 5 y Mythos 5 y, a pesar de publicar una declaración de que creen que la decisión de la Casa Blanca fue un «malentendido», la disputa sigue resuelta.

Programas como el Proyecto Glasswing de Anthropic y el Programa Trusted Access for Cyber ​​de OpenAI proporcionan sistemas de IA a organizaciones para la ciberdefensa. El objetivo es dar a los defensores una ventaja para encontrar y corregir vulnerabilidades antes de que los sistemas de inteligencia artificial puedan explotarlas de forma rutinaria en los próximos años.

Sin embargo, a pesar de todo el temor que rodea a la nueva tecnología, la orientación recomendada es en gran medida la misma que ha sido durante décadas. Los gobiernos, las empresas y los líderes deben dejar de tratar la seguridad digital de su trabajo como una ocurrencia tardía o una cuestión de cumplimiento.

«El éxito vendrá de lograr los conceptos básicos correctos, actuar rápidamente e integrar la seguridad cibernética en la estrategia comercial central», escribieron las agencias. «Aquellos que no lo hagan se enfrentarán a una creciente desventaja operativa y estratégica».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

La campaña Crypto Clipper abusa de reseñas falsas, narradores de inteligencia artificial y comentarios de VirusTotal – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido aprovecha publicaciones pagadas o promocionadas en sitios web de noticias legítimos para generar expectación sobre su warez, según nuevos hallazgos de Check Point Research.

El actor de amenazas también tiene a su disposición una página de phishing de WordPress dedicada que actúa como centro central, junto con proyectos de GitHub y SourceForge promovidos por cuentas falsas, un canal de YouTube y un grupo de cuentas que participan en actividades coordinadas en VirusTotal con la intención de clasificar erróneamente archivos maliciosos como seguros.

«Para impulsar una ‘herramienta’ maliciosa, un único actor de amenazas tomó prestado el mismo manual que las marcas legítimas usan para generar expectación: recuentos inflados de descargas, reseñas coordinadas de cinco estrellas, videos tutoriales estilo influencer y promoción en plataformas en las que la gente confía instintivamente», Check Point dicho en un informe compartido con The Hacker News. «El resultado es una economía de reputación falsa que abarca todas las plataformas que una víctima curiosa podría consultar antes de hacer clic en ‘descargar’».

El objetivo final de la campaña es impulsar un secuestrador de portapapeles de criptomonedas oculto en los robots de francotirador Solana y Pump.fun y en los predictores de fallos de juegos, lo que sugiere que los objetivos son los poseedores de activos de criptomonedas y los jugadores en línea que buscan atajos y ganancias rápidas.

Ciberseguridad

El cortapelos basado en Rust apunta a sistemas Windows y macOS, y monitorea continuamente el portapapeles en busca de contenido que coincida con un patrón de dirección de billetera de criptomonedas. Cuando se encuentra una coincidencia, el malware sustituye la dirección de la billetera por una dirección controlada por el atacante extraída de una lista codificada, enrutando efectivamente los activos digitales hacia ellos.

Lo destacable de la actividad es la uso de Ghost Networks para envenenar sistemas basados ​​en la reputación como VirusTotal, con el objetivo de reducir las sospechas y aumentar la confianza de las víctimas en los archivos maliciosos a través de una combinación de votos a favor y comentarios altamente positivos.

Este comportamiento también se extiende a GitHub, donde el actor de amenazas opera al menos seis cuentas de GitHub para realizar promoción cruzada y distribuir su malware. Estas señales potenciadas sintéticamente están diseñadas para adormecer a los usuarios con una falsa sensación de seguridad y confianza. Uno de esos repositorios tiene 146 estrellas y 62 bifurcaciones.

«En SourceForge, el contador de descargas alcanzó 44.485, con 37.460 sospechosos supuestamente originados en dispositivos Android, a pesar de que el desarrollador sólo ofrece versiones para Windows y macOS», explicó Check Point. «Una explicación plausible es el uso de una granja de Android para inflar artificialmente el recuento de descargas en SourceForge».

Además, las soluciones de software se promocionan a través de un canal de YouTube dedicado con más de 91.000 suscriptores. El canal se creó en julio de 2020 y los operadores afirmaron que es «estrictamente sólo para fines educativos». Los vídeos de estilo tutorial cuentan con narradores generados por IA y comentarios positivos para reforzar la ilusión de popularidad y confiabilidad.

Ciberseguridad

Quizás el aspecto más inusual de la campaña es el uso por parte del actor de amenazas de un servicio de distribución de comunicados de prensa como Cable de prensa EIN para comercializar las supuestas capacidades de su herramienta. Desde entonces, el comunicado de prensa ha sido sindicado al otro lado de fuerzas armadas pareja sitios web de noticiasprincipalmente la red USA TODAY.

«Manipular el sentimiento y la reputación en plataformas colaborativas marca un cambio significativo en la forma en que los atacantes generan confianza», afirmó Check Point. «El mismo manual de reputación falsa y promoción agresiva entre plataformas puede distribuir fácilmente ladrones de información o ransomware a objetivos de mayor valor con el tiempo».

Meta utilizará datos comerciales externos para la personalización de feeds e inteligencia artificial – CYBERDEFENSA.MX

Meta anunció el martes que utilizará información compartida por otras empresas para personalizar el feed de los usuarios y las respuestas de su chatbot de inteligencia artificial (IA), ampliando su alcance más allá de los anuncios dirigidos.

«Las empresas a menudo comparten con nosotros información sobre la actividad de las personas en sus sitios para hacer que los anuncios sean más relevantes», Meta dicho en un comunicado.

«Ya utilizamos estos datos, como los juegos que juegas o las compras que realizas en otros sitios web, para hacer que los anuncios que ves sean más relevantes. En el futuro, usaremos esta información para personalizar otras partes de tu experiencia, incluido el contenido que ves en tus respuestas de Feed y AI».

El gigante de las redes sociales enfatizó que no está recopilando ningún dato nuevo como parte de la actualización, agregando que los usuarios están en el asiento del conductor y que pueden decidir cómo se usa esta información para la personalización.

Ciberseguridad

Con ese fin, Meta está transmitiendo sus controles al expandir la configuración «Actividad de otras empresas» (anteriormente «Información de actividad de socios publicitarios») para administrar mejor cómo se utilizan los datos de otras empresas para este propósito. Se suspenderá la configuración «Su actividad fuera de Metatecnologías».

«Si nos permite utilizar estos datos para mostrarle contenido personalizado, los anuncios y otros contenidos que vea serán más relevantes», dijo la compañía. «Por ejemplo, si recientemente compró una tienda de campaña en línea, es posible que vea más carretes sobre acampar».

Sin embargo, si los usuarios no lo permiten, el contenido mostrado será basado en otra actividad en sus plataformas, como darle me gusta a un carrete o una publicación. Vale la pena señalar que las empresas también pueden compartir listas de clientes con Meta – por ejemplo, aquellos que se han registrado para recibir correos electrónicos – a quienes luego se les muestran anuncios relevantes.

Meta dijo que la nueva opción permite a los usuarios administrar cómo se utilizan los datos para publicar anuncios y contenido no publicitario. Se espera que el cambio entre en vigor en EE.UU. y en varios otros países, incluidos el Reino Unido, Brasil, Tailandia, Sudáfrica, Turquía, Corea del Sur, Ecuador, Nigeria y Kenia, a partir del próximo mes.

Las aplicaciones gratuitas están convirtiendo silenciosamente los televisores inteligentes en servidores proxy de inteligencia artificial

Un investigador ha realizado ingeniería inversa al SDK de iOS que Bright Data incorpora en aplicaciones de consumo y ha documentado cómo convierte dispositivos, incluidos televisores inteligentes siempre encendidos, en nodos de salida que transmiten el tráfico web para un negocio de datos que Bright Data comercializa fuertemente en la industria de la IA.

La empresa, sucesora de Luminati, opera lo que llama la red de proxy residencial más grande del mundo, anunciada en más de 400 millones de IP residenciales. Parte de ese suministro proviene de este SDK, que se incluye dentro de aplicaciones gratuitas detrás de una pantalla de suscripción y se describe como un grupo de más de 150 millones de direcciones IP obtenidas mediante consentimiento.

Los hallazgos, publicados el 5 de junio por Incluir seguridad y el investigador independiente Buchodi, importan porque el scraping proviene de la IP doméstica del usuario, no de la del cliente. El riesgo inmediato no es una cuenta pirateada o datos robados; es que una conexión doméstica y su ancho de banda se utilizan como infraestructura de raspado de otra persona.

Un televisor conectado es casi ideal para eso: generalmente enchufado, con una conexión rápida, efectivamente no medido y sin mirar.

Ciberseguridad

La evidencia técnica más profunda proviene del SDK de iOS; El alcance de la televisión inteligente se basa en el soporte de la plataforma de Bright Data, su lista de socios públicos y sus informes anteriores. La investigación encontró que el canal de pares que realiza trabajos de scraping no tiene autenticación real y, en iOS, su tráfico pasa por alto una VPN configurada.

Dentro del túnel de pares

Cuando se abre la aplicación, el SDK se pone en contacto con uno de los servidores de Bright Data, que entrega sus instrucciones sin comprobar realmente quién pregunta. A partir de ese momento, el servidor puede indicarle al dispositivo que vaya a buscar páginas de otros sitios web, utilizando la conexión a Internet del hogar del usuario para hacerlo.

El investigador descubrió que el canal que realiza esas tareas no tiene ninguno de los controles de seguridad habituales y lo describió como más débil que los controles integrados en la mayoría del malware.

En los iPhone, el investigador descubrió que este tráfico pasa por una VPN y que gran parte de lo que hace la aplicación no aparece en las herramientas que los equipos de seguridad normalmente usan para monitorear las aplicaciones. El dispositivo también puede seguir transmitiendo en segundo plano mientras alguien mira la pantalla o atiende una llamada, siempre que la batería no esté baja.

La brecha de consentimiento

La pantalla de suscripción no coincide con lo que realmente permite el SDK. En una aplicación de Roku, Petflix, la pantalla decía que usaría el dispositivo y su conexión «ocasionalmente».

La configuración que carga el SDK permite hasta 200 GB de tráfico al mes. En algunos países, incluidos Uzbekistán y Omán, los límites son mucho más altos y el dispositivo puede seguir funcionando casi hasta que se agote la batería. El SDK también puede unir el teléfono de una persona y las computadoras que ejecutan las aplicaciones de la misma empresa, tratándolos como un solo usuario.

Bright Data publica su lista de socios de aplicaciones en una página que cualquiera puede abrir e incluye creadores de aplicaciones de televisión inteligente como PlayWorks Digital, CloudTV y Longvision. El investigador tiene cuidado de señalar que estar en la lista solo muestra que una empresa trabajó con Bright Data en algún momento, no que su aplicación incluya el SDK en la actualidad. Habría que comprobar cada uno por separado.

Un modelo antiguo, impulsado por la demanda de IA

Nada de esto es nuevo en cuanto a forma, sólo en escala. Bright Data es el sucesor de Luminati, el servicio de proxy pago que surgió de Hola VPN. En 2015 Hola fue fue sorprendido vendiendo el ancho de banda de sus usuarios gratuitos como nodos de salida a través de Luminati, a 20 dólares el gigabyte. El mismo modelo funciona ahora en la caja siempre encendida del salón.

Lo que cambió es el comprador. Las defensas anti-bot de Cloudflare, DataDome y otros bloquean los raspadores provenientes de las IP de los centros de datos, por lo que los raspadores de IA se dirigen a través de conexiones residenciales.

Ciberseguridad

krebs reportado en octubre de 2025 que los servidores proxy de botnets como Aisuru están impulsando la recolección de datos de IA a gran escala, y Google desmanteló la red proxy criminal IPIDEA en enero. Esas operaciones secuestran los dispositivos de los consumidores; Bright Data dice que sus nodos de salida optan por participar a través de una pantalla de consentimiento. Ese consentimiento es la línea divisoria entre ambos, y si es significativo es la cuestión abierta.

Lowpass, distribuido por The Verge, apareció por primera vez el ángulo de la televisión inteligente en febrero, y este es el desmontaje técnico. Desde entonces, Google, Amazon y Roku han restringido los SDK de proxy en segundo plano, y Bright Data eliminó esas plataformas, aunque todavía incluye Tizen de Samsung y webOS de LG.

que hacer

El tráfico es fácil de detectar y bloquear. En una red doméstica, el paso más sencillo es bloquear las direcciones web que utiliza el SDK para conectarse, con una herramienta a nivel de enrutador como Pi-hole o NextDNS.

Los principales son proxyjs.brdtnet.com, proxyjs.luminatinet.com, proxyjs.bright-sdk.com, clientdk.bright-sdk.com y clientdk.brdtnet.com. Según la investigación, bloquearlos impide que el dispositivo actúe como un relé sin afectar el servicio pago de Bright Data, que se ejecuta en direcciones separadas.

Las empresas que administran los teléfonos del personal también pueden buscar aplicaciones que incluyan el SDK. Un problema: en una conexión móvil, el tráfico evita el Wi-Fi de la oficina, por lo que un bloqueo de red por sí solo no siempre lo captará. Bright Data también podría cambiar la forma en que se conecta el SDK en el futuro, lo que significaría que es necesario actualizar cualquier lista de bloqueo.