El agente de OpenAI utilizó credenciales expuestas en cuatro servicios durante una violación de la cara de abrazo – CYBERDEFENSA.MX

OpenAI reveló el martes al agente de inteligencia artificial (IA) deshonesto que escapó de su entorno de evaluación sellado e irrumpió en el entorno de producción de Hugging Face, y también pirateó múltiples cuentas y servicios de terceros como parte del ataque.

El última divulgación muestra que el incidente de seguridad, que surgió de una prueba de seguridad interna, tuvo un alcance más amplio de lo que se pensaba anteriormente.

La compañía de inteligencia artificial dijo que su revisión en curso del incidente reveló una «pequeña cantidad de casos» en los que los modelos, incluido GPT-5.6 Sol y un «modelo de prelanzamiento aún más capaz», identificaron y utilizaron credenciales expuestas a nivel de cuenta en otros servicios disponibles públicamente.

«Esto incluye cuatro cuentas en cuatro servicios como parte del incidente de Hugging Face (y algunas cuentas a las que se accedió como parte de otras evaluaciones)», dijo.

«Una de estas cuatro cuentas se usó como retransmisión de salida y ruta de preparación, y otra cuenta se usó para el almacenamiento de datos. Los modelos accedieron a las dos cuentas restantes de manera de solo lectura y no se usaron para comprometer a Hugging Face».

OpenAI no reveló a qué empresas u organizaciones pertenecían las cuentas, pero señaló que continuará notificando a los propietarios de servicios directamente y que no ha visto ninguna evidencia de un impacto más amplio para estos proveedores o cuentas como resultado de la violación. Dicho esto, Reuters reportado que un cliente de Modal Labs estaba entre las entidades comprometidas por el agente de OpenAI.

Ciberseguridad

Además, se dice que los modelos utilizaron una serie de servicios disponibles públicamente, incluidos sitios web para pegar códigos, servicios de captura de solicitudes, servicios de captura de pantalla, servicios de entrega de archivos y otras utilidades web. En estos escenarios no se observó ningún compromiso a nivel de plataforma o cuenta.

OpenAI, que está trabajando con Hugging Face después de que la violación saliera a la luz el 16 de julio de 2026, reconoció que los modelos identificaron y explotaron una vulnerabilidad previamente desconocida. Vulnerabilidad de día cero en versiones autohospedadas de Artifactory, un proxy de caché de registro de paquetes mantenido por JFrog, para obtener acceso a Internet y salir de su zona de pruebas. La cuestión ha sido abordada en Artifactorio 7.161.

Las notas de la versión de Artifactory 7.161.15 estado que la versión parchea múltiples vulnerabilidades de seguridad que podrían encadenarse en un escenario de ataque crítico si se habilita el acceso anónimo. El acceso anónimo está deshabilitado de forma predeterminada y no se recomienda para entornos de producción debido a riesgos de seguridad, afirmó.

«Hay una lección importante, y francamente optimista, oculta en este incidente: los modelos de IA se están convirtiendo en extraordinarios motores de descubrimiento de día cero», dijo el CTO de JFrog, Yoav Landman. dicho. «La misma capacidad que permite a un modelo encontrar una ruta de explotación que ningún ser humano había encontrado es la capacidad que permitirá a los defensores encontrar y erradicar esas rutas primero».

La compañía estadounidense de inteligencia artificial también describió el modelo de prelanzamiento como un prototipo de investigación exclusivamente interno destinado a su lanzamiento público. Desde entonces, el modelo ha sido desactivado, cifrado y restringido el acceso a la investigación.

Hugging Face publica la autopsia del incidente

Según un cronograma detallado publicado por Hugging Face, el agente autónomo de IA pasó aproximadamente dos días y medio dentro de su infraestructura con el objetivo de engañar a ExploitGym, un marco de evaluación comparativa que califica los sistemas de IA según su capacidad para descubrir y explotar vulnerabilidades de software. La compañía dijo que revisó aproximadamente 17.600 acciones de atacantes que recuperó de los registros entre el 9 y el 13 de julio de 2026.

«Creemos que toda la intrusión fue, desde el punto de vista del agente, un intento de engañar a la evaluación: llegar a nuestros sistemas de producción y robar las soluciones de prueba en lugar de resolver el desafío por sí solo», Hugging Face dicho.

Se dice que la intrusión de un extremo a otro se desarrolló en dos etapas:

  • El agente escapó de su zona de pruebas explotando un día cero en Artifactory, una salida de red permitida con Internet, seguido de abusar de una zona de pruebas externa de evaluación de código pública alojada en la infraestructura de un proveedor externo para ejecutar comandos como raíz y usar esa zona de pruebas como una «plataforma de lanzamiento externa».
  • Desde esa zona de pruebas, el agente aprovechó el proceso de procesamiento de conjuntos de datos de Hugging Face para obtener acceso de administrador a los clústeres de Kubernetes; realizar movimientos laterales mediante una combinación de suplantación de nodos, robo de tokens CSI y tokens de identidad falsificados; establecer mando y control (C2); y, en última instancia, obtener acceso de escritura no autorizado a un subconjunto de repositorios de código fuente internos en GitHub.

«Aunque la intrusión alcanzó la infraestructura interna de Hugging Face, el único contenido del cliente al que se accedió fue el conjunto de soluciones de desafío ExploitGym/CyberGym almacenadas en cinco conjuntos de datos», dijo la compañía. «Ningún otro modelo, conjunto de datos, espacios o paquete orientado al cliente se vio afectado, y los únicos registros de clientes leídos fueron metadatos operativos vinculados a consultas de búsqueda en el servidor del conjunto de datos».

Uno de los aspectos definitorios del ataque es el uso de un protocolo de comunicación improvisado para C2. Ubicado encima de los servicios públicos de captura de solicitudes, Pastebins y servicios de entrega de archivos, el protocolo permite que cada mensaje transporte una carga útil junto con detalles sobre el tipo de carga útil comprimida y codificada en Base64, un canal que agrupa un flujo de mensajes relacionados, un número de secuencia para volver a ordenar los mensajes y una suma de verificación.

La secuencia se desarrolla de esta manera: (1) el agente envía un sobre de autodescripción a un servicio público de captura de solicitudes, (2) el receptor lo sondea, vuelve a ensamblar los fragmentos y luego ejecuta la carga útil como un comando de shell y presenta los resultados.

Hugging Face también caracterizó al agente como efímero y resistente de una manera que recuerda a las ejecuciones de evaluación autónoma, donde cada ejecución de la zona de pruebas de evaluación de código obtiene una nueva identidad, mientras se toman medidas para evitar exponer las cargas útiles en texto sin cifrar.

Ciberseguridad

«El agente encadenó vulnerabilidades a través de varios límites de confianza, escapó de su entorno de evaluación, llegó a la Internet pública y mantuvo una campaña coherente contra nuestra infraestructura de producción durante varios días», dijo. «Cada entorno de evaluación de código de corta duración comenzó desde cero, pero el agente reconstruyó sus herramientas, recuperó sus canales y continuó».

En respuesta al incidente, la compañía tapó las rutas de ejecución de código en su proceso de procesamiento de conjuntos de datos, bloqueó el acceso a los metadatos de la nube, rotó tokens y credenciales, reconstruyó la infraestructura central, aisló clústeres y mejoró los mecanismos de alerta.

El director ejecutivo de Hugging Face, Clem Delangue, en una publicación compartida en X durante el fin de semana, llamado por «transparencia radical», y agregó que «el primer ciberataque con agente autónomo es un evento sin precedentes. Merece una respuesta sin precedentes».

Los hallazgos subrayan una vez más cómo las herramientas de IA están madurando rápidamente en sus capacidades ciberofensivas, incluso si no revelan usos innovadores o que cambien paradigmas de la tecnología. Esto, a su vez, no sólo puede reducir la barrera para el desarrollo de exploits, sino que también permite que los malos actores encuentren, investiguen y exploten configuraciones erróneas a escala y mejoren la eficiencia de sus operaciones criminales, lo que resulta en ataques mejores, más grandes y más rápidos.

El desarrollo también se produce cuando su rival Anthropic dijo que su agente Claude Mythos Preview AI ha descubierto formas de atacar algoritmos criptográficos, incluido el diseño de una técnica de recuperación de claves que «debilita significativamente» HAWK, uno de los esquemas de firma digital candidatos seleccionados por el Instituto Nacional de Estándares y Tecnología (NIST) como parte del proceso de estandarización poscuántica.

JFrog confirma que los modelos OpenAI explotaron el día cero artificial antes de abrazar la violación de la cara – CYBERDEFENSA.MX

JFrog ha confirmado que los modelos OpenAI explotaron un día cero en sistemas autohospedados. Artifactorio mientras intenta llegar a Internet abierto desde un entorno de evaluación sellado.

Artifactory es el administrador de repositorios de software de JFrog. OpenAI dice que los modelos luego aumentaron los privilegios y se movieron lateralmente hasta llegar a un nodo conectado a Internet. JFrog dice que desde entonces ha desarrollado y lanzado correcciones para clientes autohospedados y en la nube.

El exploit Artifactory ocurrió dentro del entorno de OpenAI. OpenAI dice que una ruta de ataque separada llegó más tarde a los sistemas de Hugging Face. JFrog afirma que sus clientes de la nube ya están protegidos. Los usuarios autohospedados deben revisar el Notas de la versión artificial y pasar a la compilación de reparación para su rama mantenida.

El 27 de julio se publicaron varios registros CVE de Artifactory con rangos de versiones afectadas y umbrales de versión fijos, pero ni JFrog ni OpenAI han dicho si alguno de esos registros corresponde a las vulnerabilidades utilizadas durante la evaluación.

Ciberseguridad

Al menos tres de esos registros, CVE-2026-65618, CVE-2026-65923 y CVE-2026-66018, dan crédito a los investigadores de OpenAI.

Los registros no asignan ningún CVE al incidente, no identifican el acceso requerido antes de la explotación ni explican por qué OpenAI se refiere a un proxy de día cero mientras que JFrog se refiere a múltiples vulnerabilidades.

El incidente comenzó como una de las pruebas de capacidad cibernética de OpenAI. OpenAI dijo La evaluación de ExploitGym se realizó sin los clasificadores de producción que normalmente bloquean la actividad cibernética de alto riesgo. GPT-5.6 Sol y un modelo de prelanzamiento más capaz también se ejecutaron con rechazos cibernéticos reducidos.

OpenAI dijo que la única ruta de red del entorno sellado era un proxy y caché de registro de paquetes alojado internamente, que JFrog identificó más tarde como Artifactorio. Los modelos utilizaron importantes recursos informáticos para buscar una salida.

OpenAI dice que los modelos aumentaron los privilegios y se movieron lateralmente hasta que alcanzaron un nodo con acceso abierto a Internet, luego infirieron que Hugging Face podría albergar modelos, conjuntos de datos o soluciones de ExploitGym. La compañía dijo que los modelos finalmente obtuvieron soluciones de prueba directamente de la base de datos de producción de Hugging Face.

En un ejemplo descrito por OpenAI, un modelo utilizó credenciales robadas y más días cero para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face. Hugging Face reveló la intrusión el 16 de julio sin saber qué modelo estaba detrás.

Ni OpenAI ni Hugging Face explican cómo ese ejemplo de RCE se relaciona con la cuenta de acceso inicial de Hugging Face a través de la ejecución de un conjunto de datos malicioso.

Ciberseguridad

JFrog presentó su cuenta en un publicación de blog por el director de tecnología, Yoav Landman. La compañía dijo que el equipo de seguridad de OpenAI reveló los hallazgos, después de lo cual desarrolló, validó y publicó correcciones para implementaciones en la nube y autohospedadas. Landman enmarcó el episodio en torno a la velocidad de respuesta: un día cero encontrado por un modelo y dejado reposar durante semanas, escribió, es «un regalo para los atacantes».

JFrog no ha revelado el número exacto de vulnerabilidades de Artifactory utilizadas, los ID de CVE correspondientes, los permisos disponibles antes de la explotación o la versión de Artifactory que se ejecuta dentro de OpenAI. Tampoco ha dicho si alguna de las fallas fue explotada fuera de la evaluación controlada.

OpenAI calificó el episodio como un «incidente cibernético sin precedentes». Dijo que agregó Hugging Face a su programa de acceso confiable y que todavía está investigando junto con la compañía.

The Hacker News se comunicó con JFrog para obtener más detalles y actualizará esta historia si recibe una respuesta.

OpenAI dice que sus modelos de IA escaparon del Sandbox y se dirigieron a abrazar la cara para engañar al punto de referencia – CYBERDEFENSA.MX

OpenAI dijo el martes que una combinación de sus modelos de inteligencia artificial (IA), incluido GPT-5.6 Sol y un «modelo de prelanzamiento aún más capaz», estaba detrás del incidente de seguridad que tuvo como objetivo la infraestructura de producción de Hugging Face la semana pasada.

La empresa de IA dicho los modelos operaban con «reducción de rechazos cibernéticos para fines de evaluación» que de otro modo podrían limitar su capacidad para realizar ataques cibernéticos, y agregó que espera que tales incidentes «se vuelvan más comunes con la proliferación de modelos cada vez más cibernéticos».

Al describirlo como un «incidente cibernético sin precedentes» y que involucra capacidades cibernéticas de última generación, OpenAI dijo que tiene la intención de realizar una investigación exhaustiva en asociación con Hugging Face para llegar al fondo del asunto.

Como parte de una evaluación interna, se dice que los modelos identificaron y encadenaron vulnerabilidades en todo el entorno de investigación de OpenAI y la infraestructura de producción de Hugging Face para encontrar soluciones para el ExplotarGym punto de referencia.

Ciberseguridad

La evidencia descubierta por OpenAI sugiere que el hiperenfoque de los modelos les hizo hacer todo lo posible para lograr el objetivo a cualquier precio, incluso logrando salir de su entorno aislado altamente aislado y obtener acceso abierto a Internet al descubrir y explotar una vulnerabilidad de día cero en el software de un proveedor no especificado, que actúa como proxy y caché para registros de paquetes. Esto requirió gastar una «cantidad sustancial de cálculo de inferencia».

«Con este acceso, nuestros modelos realizaron una serie de acciones de escalada de privilegios y movimiento lateral en nuestro entorno de prueba de investigación hasta que los modelos alcanzaron un nodo con acceso a Internet», explicó la compañía.

Superando el bloqueo de acceso a Internet, los modelos posteriormente dedujeron que Hugging Face era el repositorio que alojaba modelos, conjuntos de datos y soluciones para ExploitGym, lo que, a su vez, les llevó a buscar formas de obtener acceso a información secreta que podría utilizar para engañar al punto de referencia.

En un momento dado, los modelos unieron varios vectores de ataque, incluido el uso de credenciales robadas y vulnerabilidades de día cero, para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face.

Como parte de los esfuerzos de respuesta a incidentes, OpenAI dijo que está implementando controles estrictos en la configuración de la infraestructura, reveló responsablemente la falla de día cero en el software de terceros, agregó Hugging Face a su programa de acceso confiable para mejorar sus defensas e incorpora barreras de seguridad más sólidas en torno a futuras capacitaciones y evaluaciones.

Ciberseguridad

«Este incidente apunta a la necesidad de fortalecer aún más la alineación de nuestro modelo, las protecciones cibernéticas durante el tiempo de evaluación y el monitoreo durante las pruebas internas», dijo OpenAI.

El desarrollo se produce cuando la empresa también reveló que los modelos de larga duración, si bien abordan problemas complejos y abiertos, pueden abrir la puerta a la adopción de acciones no deseadas, como encontrar debilidades en el entorno operativo, en la búsqueda de su objetivo mediante intentos repetidos durante períodos prolongados.

«También muestra cómo un modelo que opera eficazmente en horizontes de tiempo prolongados puede aprender los puntos ciegos de un sistema de aprobación y solucionarlos para lograr sus objetivos», dijo OpenAI. «La seguridad a largo plazo requiere no sólo preguntarse ‘¿está permitida esta acción?’ pero también ‘¿hacia qué resultado apunta esta secuencia de acciones?’».

El repositorio de modelos de IA más grande del mundo abrazando la cara violada por un agente de IA autónomo – CYBERDEFENSA.MX

En un giro irónico, la plataforma de inteligencia artificial (IA) de código abierto Hugging Face reveló que fue víctima de un ataque perpetrado por un sistema autónomo de agentes de IA.

La compañía dijo que detectó y respondió al incidente que tuvo como objetivo su infraestructura de producción a principios de la semana pasada.

«Identificamos acceso no autorizado a un conjunto limitado de conjuntos de datos internos y a varias credenciales utilizadas por nuestros servicios», dijo la empresa. dicho en un comunicado.

Si bien la investigación sobre la intrusión continúa en curso, Hugging Face dijo que no ha encontrado evidencia de que el agente de IA haya manipulado modelos, conjuntos de datos o espacios públicos orientados al usuario, ni su propia cadena de suministro de software.

Ciberseguridad

El punto de partida del ataque fue el proceso de procesamiento de datos en sí, con un conjunto de datos malicioso que abusaba de dos rutas de ejecución de código, a saber, en su cargador de conjunto de datos de código remoto y una inyección de plantilla en una configuración de conjunto de datos, para ejecutar código en un trabajador de procesamiento.

Con ese acceso, se dice que el actor de amenazas escaló al acceso a nivel de nodo, recopiló credenciales de nube y clúster y se movió lateralmente a varios clústeres internos durante un fin de semana.

El modelo de lenguaje grande (LLM) exacto utilizado para llevar a cabo el ataque no está claro, pero la campaña fue ejecutada por un marco de agente autónomo que realizaba «muchos miles de acciones individuales a través de un enjambre de entornos limitados de corta duración, con comando y control automigratorio organizado en servicios públicos».

Hugging Face dijo que desde entonces ha abordado la causa raíz del problema, precisamente las vías de ejecución del código utilizadas para el acceso inicial. Tambien llevo a cabo las siguientes medidas de remediacion:

  • Se eliminó el punto de apoyo del atacante en los clústeres afectados y se reconstruyeron los nodos comprometidos.
  • Se revocaron y rotaron las credenciales y tokens afectados, y se llevó a cabo una rotación más amplia de secretos como medida de precaución.
  • Implementó barreras de seguridad adicionales y controles de admisión más estrictos en sus grupos.
  • Detección y alertas mejoradas para garantizar que los socorristas reciban notificaciones en cuestión de minutos, 24 horas al día, 7 días a la semana.

Como medida de seguridad adicional, Hugging Face insta a los clientes a rotar los tokens de acceso y revisar la actividad reciente en sus cuentas.

Ciberseguridad

La compañía también dijo que recurrió a Z.ai. GLM 5.2un modelo chino de peso abierto, para realizar el análisis forense después de que los modelos de la frontera occidental rechazaran solicitudes que contenían comandos de ataque reales, cargas útiles de explotación y artefactos de comando y control (C2) porque se activaron sus barreras de seguridad y su incapacidad para diferenciar entre un atacante y un esfuerzo legítimo de respuesta a incidentes.

«Esta experiencia apunta a una brecha que vale la pena planificar», afirmó la empresa con sede en Nueva York. «No sabemos qué modelo impulsó a los agentes del atacante, si un modelo alojado con jailbreak o uno de peso abierto sin restricciones; de cualquier manera, el atacante estaba sujeto a una política de no uso, mientras que nuestro propio trabajo forense fue bloqueado por las barreras de los modelos alojados que probamos por primera vez».

«La lección práctica para los defensores: tener un modelo capaz que pueda ejecutar en su propia infraestructura, examinado y listo antes de un incidente, tanto para evitar el bloqueo de la barrera como para evitar que los datos y credenciales del atacante abandonen su entorno».

El repositorio falso de filtros de privacidad OpenAI alcanza el puesto número 1 en abrazar la cara y atrae 244.000 descargas – CYBERDEFENSA.MX

Un repositorio malicioso de Hugging Face logró ocupar un lugar en la lista de tendencias de la plataforma al hacerse pasar por el modelo de peso abierto del filtro de privacidad de OpenAI para ofrecer un ladrón de información basado en Rust a los usuarios de Windows.

El proyecto, denominado Open-OSS/filtro de privacidaddisfrazado de su contraparte legítima, lanzado por OpenAI a fines del mes pasado (openai/filtro de privacidad), incluida la copia literal de la descripción completa para engañar a los usuarios desprevenidos para que la descarguen. Desde entonces, Hugging Face ha desactivado el acceso al modelo malicioso.

El filtro de privacidad era desvelado en abril de 2026 por la empresa de inteligencia artificial (IA) como una forma de detectar y redactar información de identificación personal (PII) en texto no estructurado con el objetivo de incorporar sólidas protecciones de privacidad y seguridad en las aplicaciones.

«El repositorio había escrito errores tipográficos en la versión legítima del filtro de privacidad de OpenAI, copió su tarjeta modelo casi palabra por palabra y envió un archivo loader.py que recupera y ejecuta malware de robo de información en máquinas con Windows», dijo el equipo de investigación de HiddenLayer. dicho en un informe publicado la semana pasada.

Ciberseguridad

El proyecto malicioso indica a los usuarios que clonen el repositorio y ejecuten un script por lotes («start.bat») para Windows o un script Python («loader.py») para sistemas Linux o macOS para configurar todas las dependencias necesarias e iniciar el modelo.

Una vez iniciado, el script Python activa un código malicioso responsable de deshabilitar la verificación SSL, decodificar una URL codificada en Base64 alojada en JSON Keeper y usarla para extraer un comando que se pasa a PowerShell para su posterior ejecución. El uso de JSON Keeper, un servicio público de pegado de JSON, como solucionador de entrega muerta permite a los atacantes cambiar cargas útiles sobre la marcha sin necesidad de modificar el repositorio.

El comando PowerShell se utiliza para descargar un script por lotes desde un servidor remoto («api.eth-fastscan[.]org») y ejecútelo usando «cmd.exe». El script por lotes funciona como un descargador de segunda etapa que prepara el entorno elevando sus privilegios mediante un mensaje de Control de cuentas de usuario (UAC), configurando exclusiones de Microsoft Defender Antivirus, descargando el binario de la siguiente etapa del mismo dominio y configurando una tarea programada que inicia un script de PowerShell para ejecutar el ejecutable.

Una vez que se inicia la tarea programada, el malware espera dos segundos antes de eliminarse. La etapa final es un ladrón de información diseñado para tomar capturas de pantalla y recopilar datos de Discord, billeteras y extensiones de criptomonedas, metadatos del sistema, archivos como configuraciones de FileZilla y frases iniciales de billetera, y navegadores web basados ​​en los motores de renderizado Chromium y Gecko.

«A pesar de utilizar una tarea programada, esta etapa no establece persistencia: la tarea se destruye antes de reiniciar. Se utiliza como un iniciador de contexto de SISTEMA de una sola vez», explicó HiddenLayer.

El ladrón también ejecuta comprobaciones para detectar depuradores y entornos sandbox, verifica que no se está ejecutando en una máquina virtual e intenta deshabilitar la interfaz de escaneo antimalware de Windows (AMSI) y el seguimiento de eventos para Windows (ETW) para evadir la detección de comportamiento. Los datos robados se exfiltran en formato JSON a la «recargapopular[.]dominio com».

Antes de ser desactivado, se dice que el modelo alcanzó la posición número 1 en tendencia en Hugging Face con aproximadamente 244.000 descargas y 667 me gusta en 18 horas. Se sospecha que estos números fueron inflados artificialmente para darle al repositorio una ilusión de confianza y lograr que los usuarios lo descargaran.

Un análisis más profundo de la actividad ha descubierto seis repositorios más que cuentan con un cargador de Python similar para implementar el ladrón:

  • anthfu/Bonsai-8B-gguf
  • anthfu/Qwen3.6-35B-A3B-APEX-GGUF
  • anthfu/DeepSeek-V4-Pro
  • anthfu/Qwopus-GLM-18B-Ferged-GGUF
  • anthfu/Qwen3.6-35B-A3B-Claude-4.6-Opus-Reasoning-Distilled-GGUF
  • anthfu/supergemma4-26b-sin censura-gguf-v2
Ciberseguridad

HiddenLayer dijo que también observó la «api[.]eth-fastscan[.]org» que se utiliza para servir un ejecutable de Windows diferente («o0q2l47f.exe«) que señala «welovechinatown[.]info», un servidor de comando y control (C2) que se utilizó anteriormente en una campaña que aprovechó un paquete npm malicioso llamado trevlo para entregar ValleyRAT (también conocido como Winos 4.0).

«El gancho postinstalación del paquete ejecuta silenciosamente un cargador de JavaScript ofuscado que genera un comando de PowerShell codificado en base64, que a su vez recupera y ejecuta un script de PowerShell de segunda etapa desde la infraestructura controlada por el atacante», Panther anotado mes pasado.

«Ese script descarga y ejecuta un binario stager de Winos 4.0 («CodeRun102.exe») con evasión completa, completo con ejecución de ventana oculta, eliminación del identificador de zona y separación de procesos».

El ataque es digno de mención por el hecho de que representa un nuevo vector de acceso inicial para ValleyRAT, un troyano modular de acceso remoto que se sabe que se distribuye a través de correos electrónicos de phishing y envenenamiento de optimización de motores de búsqueda (SEO). El uso de ValleyRAT se atribuye exclusivamente a un grupo de hackers chino llamado Silver Fox.

«La infraestructura compartida sugiere que estas campañas posiblemente estén vinculadas y probablemente formen parte de una operación de cadena de suministro más amplia dirigida a ecosistemas de código abierto», dijo HiddenLayer.

Un fallo crítico sin parchear deja al LeRobot con cara abrazada expuesto a RCE no autenticado – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una falla de seguridad crítica que afecta lerobotla plataforma robótica de código abierto de Hugging Face con casi 24.000 estrellas de GitHubque podría explotarse para lograr la ejecución remota de código.

La vulnerabilidad en cuestión es CVE-2026-25874 (Puntuación CVSS: 9,3), que se ha descrito como un caso de deserialización de datos no confiables derivada del uso del formato pickle inseguro.

«LeRobot contiene una vulnerabilidad de deserialización insegura en el proceso de inferencia asíncrona, donde pickle.loads() se utiliza para deserializar datos recibidos a través de canales gRPC no autenticados sin TLS en el servidor de políticas y los componentes del cliente del robot», según un Aviso de GitHub por el defecto.

«Un atacante no autenticado accesible en la red puede lograr la ejecución de código arbitrario en el servidor o cliente enviando una carga útil de pickle diseñada a través de las llamadas gRPC SendPolicyInstructions, SendObservations o GetActions».

Ciberseguridad

Según Resecurity, el problema es arraigado en el componente PolicyServer de inferencia asíncrona, lo que permite a un atacante no autenticado que pueda alcanzar el puerto de red de PolicyServer enviar una carga útil serializada maliciosa y ejecutar comandos arbitrarios del sistema operativo en la máquina host que ejecuta el servicio.

La empresa de ciberseguridad dijo que la vulnerabilidad es «peligrosa», ya que el servicio está diseñado para sistemas de inferencia de inteligencia artificial, que tienden a ejecutarse con privilegios elevados para acceder a redes internas, conjuntos de datos y costosos recursos informáticos. Si un atacante explotara la falla, podría permitir una amplia gama de acciones, que incluyen:

  • Ejecución remota de código no autenticado
  • Compromiso total del host PolicyServer
  • Robots conectados a impacto
  • Robo de datos confidenciales, como claves API, credenciales SSH y archivos de modelo.
  • Moverse lateralmente a través de la red
  • Servicios fallidos, modelos corruptos u operaciones de sabotaje que generan riesgos para la seguridad física

El investigador de seguridad de VulnCheck Valentin Lobstein, quien descubierto y publicó detalles adicionales de la deficiencia la semana pasada, dijo que había sido validado con éxito contra la versión 0.4.3 de LeRobot. El problema actualmente sigue sin parchear, con una solución. planificado en versión 0.6.0.

Curiosamente, el mismo defecto se detectó de forma independiente. reportado por otro investigador que utiliza el alias en línea «chenpinji» en algún momento de diciembre de 2025. El equipo de LeRobot respondió a principios de enero, reconociendo el riesgo de seguridad y señalando «que parte del código base debe refactorizarse casi por completo ya que su implementación original era más experimental».

Ciberseguridad

«Dicho esto, LeRobot ha sido hasta ahora principalmente una herramienta de investigación y creación de prototipos, por lo que la seguridad de la implementación no ha sido un foco importante hasta ahora», dijo Steven Palma, líder tecnológico del proyecto. «A medida que LeRobot siga siendo adoptado e implementado en producción, comenzaremos a prestar mucha más atención a este tipo de problemas. Afortunadamente, al ser un proyecto de código abierto, la comunidad también puede ayudar informando y solucionando vulnerabilidades».

Los hallazgos exponen una vez más los peligros del uso del formato pickle, ya que allana el camino para ataques de ejecución de código arbitrario simplemente cargando un archivo especialmente diseñado.

«Es difícil exagerar la ironía aquí», señaló Lobstein. «Hugging Face creó Safetensors, un formato de serialización diseñado específicamente porque pickle es peligroso para los datos de ML. Y, sin embargo, su propio marco robótico deserializa la entrada de red controlada por el atacante con pickle.loads(), con # comentarios de nosec para silenciar la herramienta que intentaba advertirles».