Microsoft presenta ofertas de ciberseguridad de IA a medida que aumenta la competencia

Microsoft se lanzó al ruedo el lunes en la competencia cada vez más intensa entre las ofertas de ciberseguridad impulsadas por IA, presentando herramientas que, según afirma, son mejores y más baratas que sus rivales.

El nuevo modelo agente MAI-Cyber-1-Flashse ejecuta dentro de otra herramienta de seguridad de Microsoft, MDASH, y es parte de una plataforma de seguridad impulsada por IA que la compañía denominó Percepción del proyecto.

Microsoft sostiene que sus capacidades internas existentes dan una ventaja a Project Perception.

«Project Perception reúne señales, contexto, modelos y agentes especializados en un sistema de defensa en continuo aprendizaje», dijo la compañía en una publicación de blog. «Puede razonar, priorizar y actuar a la velocidad de la máquina mientras mantiene a los humanos firmemente en control y les brinda nuevos y poderosos flujos de trabajo».

Su lanzamiento sigue al llamativo debut de la suite de ciberseguridad de IA de OpenAI y Anthropic. Las empresas se han apresurado a publicitar sus ofertas de IA por su capacidad para encontrar vulnerabilidades, incluso cuando las advertencias más espantosas sobre el uso de la IA en el lado ofensivo han aún por llegar a buen término.

Como prueba de su superioridad, Microsoft dijo que MDASH con MAI-Cyber-1-Flash venció a Mythos, Gemini y GPT en CyberGym, «el punto de referencia estándar de oro para evaluar cómo los sistemas razonan sobre grandes bases de código para encontrar vulnerabilidades reales en el código». Obtuvo una puntuación del 96%, 12 puntos porcentuales por delante del siguiente mejor.

Microsoft dijo que MAI-Cyber-1-Flash se creó centrándose primero en la seguridad y fue evaluado de forma independiente por un tercero al que no nombró. Los sistemas de ciberseguridad de IA fueron una gran noticia la semana pasada después de que OpenAI dijera que sus modelos se liberaron de su confinamiento de prueba para piratear Hugging Face, una importante plataforma de código de IA.

El precio también fue una parte importante del lanzamiento de Microsoft: dijo que MAI-Cyber-1-Flash en MDASH puede hacer el trabajo a la mitad del costo de otros modelos líderes.

«Este es el beneficio de construir el arnés, el contexto/señales y el espacio de acción separados de una familia de modelos», dijo el presidente y director ejecutivo de Microsoft, Satya Nadella, en las redes sociales después de que la compañía presentara el Proyecto Percepción en San Francisco el lunes. «Al combinar modelos y datos especializados con los agentes, las herramientas, el contexto de seguridad y el aprovechamiento adecuados, podemos avanzar en la frontera del costo hacia el resultado».

Project Perception entrará en versión preliminar pública el 3 de agosto, dijo Microsoft.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La presión aumenta sobre Canvas a medida que se acerca la fecha límite para la extorsión por filtración de datos

La presión sobre Instructure, la compañía detrás de Canvas, está aumentando, ya que los ciberdelincuentes amenazan con filtrar una gran cantidad de datos confidenciales que, según afirman, fueron robados durante un ciberataque prolongado a la plataforma de tecnología educativa ampliamente utilizada.

Las interrupciones generalizadas dejaron a las escuelas, estudiantes y maestros temporalmente sin poder acceder a datos críticos a fines de la semana pasada después de que la compañía desconectara Canvas luego de una actividad maliciosa adicional, incluida una desfiguración de la página de inicio de sesión de la plataforma. El viernes, la compañía dijo que Canvas, un centro central para cursos, exámenes, calificaciones y comunicación desde K-12 y universitarios, estaba nuevamente en línea y en pleno funcionamiento.

ShinyHunters, un grupo descentralizado de prolíficos ciberdelincuentes afiliados a The Com, se atribuyó la responsabilidad del ataque a su sitio de filtración de datos y está intentando extorsionar a la empresa por un monto de rescate desconocido. Instructure no ha confirmado la existencia de una demanda de rescate y se negó a responder preguntas sobre su respuesta.

El grupo de amenazas inicialmente fijó como fecha límite el 6 de mayo, cuatro días después de que Instructure dijera anteriormente que el incidente fue contenido poco después de revelar el ataque, afirmando que robó 3,65 terabytes de datos que abarcaban 275 millones de registros en 8.809 sistemas escolares.

Cuando esa fecha límite pasó sin pago, ShinyHunters aumentó su presión sobre la compañía al «inyectar un mensaje de extorsión directamente en las páginas de inicio de sesión de Canvas de aproximadamente 330 instituciones, y pasó a la extorsión escuela por escuela con una fecha límite actual del 12 de mayo», dijo a CyberScoop Cynthia Kaiser, vicepresidenta senior del Centro de Investigación de Ransomware de Halcyon.

«El alcance hace que ésta sea una de las mayores exposiciones del sector educativo que hemos rastreado», añadió.

La presión pública adicional llevó a Infrastructure a desconectar Canvas, lo que interrumpió el trabajo escolar y el acceso a sistemas críticos en todo el país.

Inestructura El director ejecutivo Steve Daly se disculpó durante el fin de semana por la comunicación inconsistente de la compañía y la respuesta pública deficiente al ciberataque.

«En los últimos días, muchos de ustedes enfrentaron verdaderas interrupciones. Estrés en sus equipos. Momentos perdidos en el aula. Preguntas que no pudieron obtener respuesta. Merecían una comunicación más consistente de nuestra parte y no la entregamos. Lo siento por eso», dijo en un comunicado.

Daly reconoció que el ataque, que sigue bajo investigación con la ayuda de CrowdStrike, expuso nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de inscripción y mensajes. Insistió en que el contenido del curso, las presentaciones y las credenciales no se vieron comprometidos.

La interrupción temporal pero generalizada causada ha generado una gran preocupación en todo el sector educativo a medida que los expertos en ransomware y los cazadores de amenazas continúan siguiendo los avances. El ciberataque también llamó la atención de los legisladores en el Capitolio.

El Comité de Seguridad Nacional de la Cámara de Representantes el lunes publicó una carta a Daly en busca de una reunión informativa con él o un líder senior de Instructure antes del 21 de mayo.

«La recurrencia de una intrusión a los pocos días de la divulgación inicial de una infracción, y el aparente fracaso de Instructure para remediar completamente las vulnerabilidades subyacentes durante ese período, plantean serias dudas sobre las capacidades de respuesta a incidentes de la compañía y sus obligaciones para con las instituciones e individuos cuyos datos posee», escribió el presidente de Seguridad Nacional de la Cámara, Andrew Garbarino, RN.Y., en la carta a Daly.

El comité quiere aprender más sobre las «circunstancias de ambas intrusiones, la naturaleza y el volumen de los datos a los que se accede, las medidas que Instructure ha tomado y está tomando para contener la amenaza y notificar a las instituciones afectadas, y la idoneidad de la coordinación de la compañía con las autoridades federales y la Agencia de Seguridad de Infraestructura y Ciberseguridad», añadió.

CISA no describió el alcance de su participación en la respuesta de Instructure. «CISA es consciente de un posible incidente cibernético que afecta a Canvas. Como agencia de defensa cibernética del país, brindamos apoyo voluntario y servicios de ciberseguridad a las organizaciones para responder y recuperarse de incidentes», dijo Chris Butera, subdirector ejecutivo interino de ciberseguridad de la agencia, en un comunicado.

La cronología del ataque de Instructure ha cambiado y sigue incompleta. La compañía dijo que detectó por primera vez actividad no autorizada en Canvas el 29 de abril e inmediatamente revocó el acceso del atacante e inició una respuesta al incidente. Los investigadores que no participaron directamente en la investigación formal dijeron que ShinyHunters obtuvo acceso a Canvas al menos unos días antes.

La siguiente actividad maliciosa el 7 de mayo (la desfiguración de páginas de inicio de sesión públicas) estuvo relacionada con el mismo incidente, dijo la compañía.

«Desde entonces, hemos confirmado que el actor no autorizado llevó a cabo esta actividad explotando un problema relacionado con nuestras cuentas de Free-For-Teacher. Este es el mismo problema que provocó el acceso no autorizado la semana anterior. Como resultado, hemos tomado la difícil decisión de cerrar temporalmente las cuentas de Free-For-Teacher», dijo la compañía en una publicación actualizada sobre el incidente.

Instructure no respondió preguntas sobre la vulnerabilidad ni explicó cómo los atacantes invadieron sus sistemas. La compañía dijo que también revocó credenciales privilegiadas y tokens de acceso para los sistemas afectados, rotó claves internas, restringió las vías de creación de tokens e implementó controles y monitoreo de seguridad adicionales.

Canvas está completamente operativo y es seguro de usar, dijo la compañía, y agregó que CrowdStrike revisó indicadores conocidos de compromiso y «no encontró evidencia de que el actor de amenazas tenga actualmente acceso a la plataforma».

El acceso sigue siendo irregular y no está disponible para algunos usuarios de Canvas, ya que los distritos escolares restauran la plataforma en fases después de realizar sus propias comprobaciones internas.

Halcyon publicó un alerta sobre el ataque viernes, incluida una captura de pantalla del mensaje que encontraron algunos miembros del personal de la escuela, tutores y estudiantes antes de que Instructure desconectara el sistema de gestión del aprendizaje.

ShinyHunters amenazó a Instructure y a todas las escuelas afectadas para que se comunicaran con el grupo de amenazas y llegaran a una resolución al final del día del martes. El grupo de cibercrimen, que tiene un “patrón conocido de eliminar las entradas de las víctimas una vez que han comenzado las comunicaciones y negociaciones”, eliminó Instructure de su sitio de filtración de datos después de que desfigurara las páginas de inicio de sesión de Canvas, dijo Halcyon.

ShinyHunters es un notorio grupo de extorsión por robo de datos que anteriormente afectó a las principales plataformas en la nube, incluidas Salesforce y Snowflake, mediante phishing de voz, robo de credenciales y ataques a la cadena de suministro.

«Históricamente, sus afirmaciones de compromiso suelen mantenerse, pero a menudo exageran el impacto, la escala y el tipo de datos robados», dijo Kaiser.

La educación es un objetivo recurrente y constante para los ciberdelincuentes. Los investigadores de Halcyon rastrearon más de 250 ataques de ransomware en instituciones educativas en todo el mundo el año pasado. Sin embargo, el ataque a Canvas se distingue de la mayoría de estos ataques debido a su uso generalizado y su impacto posterior.

«Se trata de datos de estudiantes, padres y personal, incluidos menores, lo que crea un riesgo de suplantación de identidad y phishing posterior que durará más que el incidente inmediato», dijo Kaiser.

«Al comprometer una plataforma compartida utilizada en miles de escuelas, ShinyHunters afectó a todo el sector educativo en un solo movimiento, que es el mismo manual que Clop utilizó contra los clientes de Oracle EBS el otoño pasado», añadió. «Entre los incidentes de 2026 contra infraestructuras críticas, este se encuentra en el nivel más alto o cerca de su impacto en el sector educativo, y destaca una tendencia de que los proveedores de software de terceros ahora formen parte de una superficie de ataque y causen efectos en cascada en todo un sector».

Los profesionales de la ciberseguridad centrados en el ransomware y la extorsión por robo de datos alientan constantemente a las víctimas a no pagar rescates, pero a menudo también reconocen que las empresas tienen que tomar decisiones difíciles basadas en sus propios intereses y la seguridad de sus clientes o usuarios atrapados en las consecuencias.

Allison Nixon, directora de investigación de la Unidad 221B, dijo que no se debe confiar en el grupo de amenazas que se atribuye la responsabilidad del ataque.

«Afirman que eliminarán los datos después de que les paguen, y si no les pagan, los filtrarán», dijo a CyberScoop. «Esto está en línea con las estafas de extorsión de datos pasadas realizadas por los mismos actores de Com y otros relacionados, que han hecho declaraciones falsas a las víctimas y al público en el pasado».

Instructure no ha indicado qué planea hacer como parte de cualquier esfuerzo para evitar la filtración de datos robados.

Daly, un veterano ejecutivo de seguridad que anteriormente fue director ejecutivo de Ivanti, terminó su mea culpa con la promesa de mejorar las comunicaciones y proporcionar pronto un resumen de un informe forense.

«La semana pasada, hicimos un llamado para conocer los hechos correctamente antes de hablar públicamente. Ese instinto no está mal, pero nos equivocamos en el equilibrio. Nos concentramos en la investigación de hechos y guardamos silencio cuando se necesitaban actualizaciones consistentes. Ustedes han sido claros al respecto, y es una retroalimentación justa. Cambiaremos eso en el futuro», dijo.

«Reconstruir la confianza lleva tiempo», añadió Daly. «Vamos a recuperarlo mediante una acción constante y una comunicación honesta».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.