Worm Code Leaked, AI Agent Phished, Claude Action Patch + 28 New Stories – CYBERDEFENSA.MX

It’s been one of those weeks. You expect the usual noise: recycled malware, sloppy attacks, another easy target getting hit. Instead, there’s a supply chain attack kit in a public repo, a $5,000-a-month RAT that clones browsers, and research showing AI agents can be tricked into leaking real credentials.

The bigger problem is how polished this all looks now. Mule networks run like SaaS. Deepfake KYC bypass is sold as a feature. Endpoint tools can be quietly weakened using built-in OS settings, with no exploit needed.

Here’s the full list of threats, tools, flaws, and updates worth knowing.

  1. 3.3B identity records exposed

    A new analysis from Flashpoint has revealed that «more than 11.1 million devices were infected with infostealers last year, fueling a supply of over 3.3 billion stolen credentials, session cookies, cloud tokens, and other forms of identity data now circulating across illicit markets.» There are over 30 unique infostealer strains actively listed for sale across illicit marketplaces, forums, and underground communities, indicating the «scale and accessibility of the modern malware-as-a-service ecosystem.» Lumma, Acreed, Rhadamanthys, Vidar, and StealC were the most prolific stealers in 2025. India, Brazil, Indonesia, Vietnam, the Philippines, and the U.S. were the top six countries affected by stealer malware during the same period.

The throughline is simple: attackers do not always need exploits. They need patience, stolen credentials, trusted tools, and one policy setting nobody has checked since the last reorg. The perimeter is not the real problem anymore. The problem is everything inside it that still trusts by default.

Same old lesson: audit what your agents can access, treat every identity in the pipeline as a risk, and check what your browser extensions are sending home. See you Thursday.

VS Code agrega un retraso de actualización automática de extensión de 2 horas para limitar los ataques a la cadena de suministro

Microsoft ha anunciado que Visual Studio Code (VS Code) aplicará un retraso de dos horas antes de que las extensiones para el entorno de desarrollo integrado (IDE) se actualicen automáticamente a una versión más nueva en un intento de abordar las amenazas a la cadena de suministro de software.

«Cuando las actualizaciones automáticas están habilitadas, las nuevas versiones se actualizan automáticamente dos horas después de su publicación, agregando una capa adicional de protección contra versiones problemáticas o potencialmente comprometidas», Microsoft dicho.

La nueva función está disponible a partir de VS Code 1.123.

El gigante tecnológico señaló que los usuarios aún tienen la opción de actualizar cualquier extensión inmediatamente en cualquier momento usando el botón «Actualizar». Cuando las extensiones tienen actualizaciones pendientes, un motivo por el cual aún no se han actualizado estará disponible en la vista de detalles, junto con cuándo se realizará la actualización automática.

Dicho esto, este retraso de dos horas no se aplica a extensiones de editores confiables como Microsoft, GitHub y OpenAI, agregó. Las extensiones de dichos editores seguirán actualizándose inmediatamente.

Ciberseguridad

El desarrollo se produce días después de que RubyGems agregara una función de enfriamiento opcional a Bundler 4.0.13 que retrasa la instalación de versiones de gemas recién publicadas durante un período predefinido.

Específicamente, la función permite a los desarrolladores configurar Bundler para introducir un retraso de instalación basado en el tiempo con el objetivo de reducir la exposición potencial que surge de las versiones maliciosas recientemente publicadas.

Durante el año pasado, también se agregaron controles de instalación similares a Bun, pnpm, npm y Yarn.

  • Bollo – edad mínima de liberación (Bun 1.3+)
  • mpn – edad mínima de lanzamiento (npm v11.10.0+)
  • pnpm – edad mínima de liberación (pnpm 10.16+)
  • Hilo – npmMinimalAgeGate (Yarn Berry 4.10.0+)

Estos cambios llegan en el contexto de un aumento en los incidentes en la cadena de suministro de software que tienen como objetivo varios ecosistemas para violar los sistemas de los desarrolladores y propagar malware a los usuarios intermedios.

Antes de imponer un umbral de edad mínima antes de que se pueda instalar una versión de paquete en particular, el control defensivo minimiza la ventana durante la cual se propaga antes de que los mantenedores del registro lo marquen como malicioso y lo eliminen.

La falla de acción de Claude Code GitHub permitió que un problema malicioso secuestrara los repositorios – CYBERDEFENSA.MX

Un investigador de seguridad encontró una falla en Claude Code GitHub Action de Anthropic que permitía a un atacante hacerse cargo de los repositorios públicos vulnerables que lo ejecutaban, con nada más que un único problema de GitHub abierto. Debido a que el propio repositorio de acciones de Anthropic utilizó el mismo flujo de trabajo, un ataque funcional podría haber introducido código malicioso en la acción misma y en los proyectos posteriores que la ejecutan.

RyotaK de GMO Flatt Seguridad reportado el desvío central a Anthropic en enero, y Anthropic Lo solucioné en cuatro días.con mayor endurecimiento durante la primavera; las correcciones están en claude-code-action v1.0.94. Anthropic calificó los problemas con 7.8 en CVSS v4.0 y pagó una recompensa por errores.

Claude Code GitHub Actions coloca a Claude en canales de CI/CD para clasificar problemas, colocar etiquetas, revisar solicitudes de extracción o ejecutar comandos de barra diagonal. De forma predeterminada, el flujo de trabajo obtiene acceso de lectura y escritura al código, los problemas, las solicitudes de extracción, las discusiones y los archivos de flujo de trabajo de un repositorio. Debido a que esos permisos son amplios, se supone que la acción debe ser exigente en cuanto a quién puede activarla: sólo los usuarios con acceso de escritura.

Ciberseguridad

El control del gatillo tenía un agujero. Saludó a cualquier actor cuyo nombre terminara en [bot]asumiendo que las GitHub Apps son cosas confiables que instalan los administradores. El problema es que cualquiera puede registrar una aplicación GitHub, instalarla en un repositorio de su propiedad y usar su token para abrir una incidencia o una solicitud de extracción en cualquier repositorio público. La acción detectó «un robot» y dejó pasar el contenido del atacante. El modo Etiqueta tenía una verificación adicional para confirmar que el actor era un ser humano real; el modo agente no lo hizo, lo que lo dejó abierto.

A partir de ahí, el atacante se apoya en la inyección indirecta, el truco de colocar instrucciones dentro del contenido que lee una IA para que el modelo las siga en lugar de su tarea real. RyotaK escribió un problema cuyo cuerpo parecía un mensaje de error, luego refinó el mensaje hasta que Claude se «recuperó» ejecutando los comandos ocultos en él. El objetivo es /proc/self/environ, el archivo de Linux que contiene las variables de entorno de un proceso, incluidos los secretos. Claude Code bloquea las lecturas ingenuas, pero RyotaK evita la guardia de todos modos y consigue que Claude vuelva a escribir los valores en el problema, donde el atacante puede capturarlos.

El verdadero premio en esas variables es el par de credenciales que GitHub Actions usa para solicitar un token OIDC, un token firmado que demuestra «Soy este flujo de trabajo ejecutándose en este repositorio». Claude Code intercambia ese token con el backend de Anthropic por un token de instalación de la aplicación Claude GitHub con acceso de escritura. Roba esas credenciales, reproduce el intercambio y tendrás acceso de escritura al código, los problemas y los flujos de trabajo del objetivo. Apunte al repositorio claude-code-action y podría envenenar la acción que realizan los proyectos posteriores.

RyotaK también marcó una ruta más suave que omitió por completo el truco del bot. El propio flujo de trabajo de ejemplo de clasificación de problemas de Anthropic se incluye con Allow_non_write_users: «*», que permite que cualquiera lo active, una configuración que los documentos de Anthropic ya marcan como riesgosa. Peor aún, Claude estaba publicando resúmenes de tareas en el panel de resumen visible públicamente de la ejecución del flujo de trabajo, una forma lista para filtrar datos. Muchos repositorios copiaron ese ejemplo y heredaron el agujero.

También hay un camino para un atacante que puede editar problemas pero no puede activar Claude por sí solo: editar el problema de un usuario confiable después de haber activado el flujo de trabajo, pero antes de que Claude lo lea y la carga útil se instale como entrada «confiable».

¿Qué hacer? Actualice a claude-code-action v1.0.94 o posterior. Luego audite cualquier flujo de trabajo que permita a los usuarios sin acceso de escritura o bots activar Claude: si está recibiendo entradas que no son de confianza, no le proporcione ningún secreto más allá de la clave API de Anthropic y GITHUB_TOKEN, y elimine las herramientas y permisos que puedan usarse para la exfiltración.

Ciberseguridad

Nada de esto es teórico. La misma configuración, un sistema de clasificación de problemas de IA más permisos amplios e inyección rápida, ya causó un verdadero impacto en la cadena de suministro:

  • En febrero, un título de problema inyectado rápidamente contra el flujo de trabajo de clasificación de acciones de código claude de Cline permitió a los atacantes robar un token de publicación npm y enviar un cline@2.3.0 no autorizado. La versión maliciosa solo instaló a la fuerza un agente de IA independiente y no malicioso y fue retirada unas ocho horas después, pero la misma cadena podría haber enviado malware real con la misma facilidad a todos los que actualizaron.
  • El robot autónomo «HackerBot-Claw» pasó a finales de febrero investigando configuraciones erróneas de GitHub Actions en proyectos de Microsoft, Datadog, CNCF y otros, aunque cuando intentó inyectar rápidamente a un revisor basado en Claude a través de un archivo de configuración envenenado, Claude lo detectó y se negó.

No hay ninguna señal pública de que este camino exacto, el que envenena la propia acción de Anthropic, se haya utilizado contra un objetivo vivo; RyotaK lo demostró sólo en sus propios repositorios de prueba, y tiene cuidado de separarlo de las variantes anteriores que sí fueron explotadas.

RyotaK dice que ahora ha informado alrededor de 50 formas distintas de eludir el sistema de permisos de Claude Code y ejecutar comandos, parte de una serie constante de fallas de inyección rápida en agentes de codificación de IA. La inyección rápida todavía no está resuelta, y un agente con herramientas y tokens reales puede ser empujado hasta donde sus permisos lo permitan.

Kimsuky implementa HTTPSpy y amplía su arsenal con HelloDoor y VS Code Tunnels

El actor de amenazas patrocinado por el estado de Corea del Norte conocido como Kimsuky (también conocido como Velvet Chollima) se ha atribuido a una nueva serie de ataques cibernéticos dirigidos a entidades militares y corporativas de Corea del Sur durante marzo y abril de 2026.

«Kimsuky empleó una variedad de tácticas de ingeniería social personalizadas, como falsificar páginas de instalación de software de seguridad y crear una página de reunión de Webex falsa que aprovechaba un calendario de reuniones legítimo», ENKI dicho en un análisis publicado esta semana.

Se ha descubierto que los ataques generan una variante de una conocida familia de malware denominada HTTPSpy disfrazándolo como instaladores de software de seguridad surcoreano, una táctica que actor de amenaza tiene consecuentemente adoptado desde 2023.

En la última campaña observada en marzo de 2026, se descubrió que el adversario propagaba cargas maliciosas a través de una página web falsa que se hacía pasar por la página de instalación de software de seguridad de un servicio de mensajería B2B de Corea del Sur. Dada la naturaleza del señuelo, se sospecha que la actividad puede haber sido diseñada específicamente para señalar a los administradores de mensajería dentro de entornos corporativos.

La página afirma ofrecer dos herramientas de seguridad: un firewall y un programa de seguridad de teclado. Una vez que los usuarios desprevenidos inician la descarga, se descarga cualquiera de los dos ejecutables, «nos-setup.exe» y «astx-setup.exe», que se hacen pasar por nProtect Online Security y AhnLab Safe Transaction (ASTx). A pesar de las diferencias en el nombre, el comportamiento malicioso que contienen es idéntico.

Ciberseguridad

La responsabilidad principal de los archivos binarios es iniciar una carga útil DLL de segunda etapa («MemLoader.dll») a través de «regsvr32.exe», después de lo cual se ejecuta un script por lotes para eliminarlos del disco. La DLL establece persistencia en el host mediante una tarea programada y se comunica con un servidor de comando y control (C2) para recuperar una carga útil aún desconocida.

«El atacante probablemente monitoreó las solicitudes GET recurrentes del malware y entregó selectivamente cargas útiles a víctimas específicas», dijo ENKI.

En otra campaña observada en abril de 2026, se dice que se utilizó una página web falsificada que imitaba a Cisco Webex para mostrar un mensaje emergente que instaba a la víctima a descargar y ejecutar un script para solucionar los problemas de acceso a la cámara. Al hacerlo, se recuperará un archivo ZIP que contiene un archivo JavaScript (JSE) cifrado («fix-camera.jse»).

La ejecución del archivo JSE da como resultado la implementación de un descargador intermedio («mTSTCv8.mdxm») usando PowerShell, que luego ejecuta comprobaciones antianálisis y contacta a un servidor C2 para recuperar el malware de la siguiente etapa («engine.dat» o «spyInster.dll»). En la etapa final, la DLL elimina un componente de carga («cacheMon.dat») que, a su vez, ejecuta HTTPSpy en el sistema comprometido.

HTTPSpy es un troyano de acceso remoto con todas las funciones que admite una amplia gama de capacidades para ejecutar comandos de shell, cargar/descargar archivos, ejecutar procesos, capturar capturas de pantalla, inyectar rutas DLL en procesos PID específicos y borrarse del terminal.

Esta no es la primera vez que Kimsuky implementa HTTPSpy. En su Informe sobre el panorama de amenazas en Europa de 2025, CrowdStrike dicho El grupo de hackers probablemente apuntó a los empleados de un fabricante de defensa alemán a través de una campaña de phishing de credenciales que implementó el malware entre mayo de 2024 y al menos septiembre de 2024. El primer uso de HTTPSpy se remonta a 2022.

Al mismo tiempo, el malware también coloca y abre un archivo HTML llamado «meeting.html», que inmediatamente redirige a la víctima a una sala de reuniones de Webex. Al acceder a la URL, se abre una sala de reuniones legítima de Webex asociada con un evento programado real que tuvo lugar aproximadamente al mismo tiempo.

«Esto indica que el atacante probablemente comprometió el dispositivo o la cuenta de un miembro del servicio para obtener el calendario de la reunión y luego creó una página de reunión falsa para distribuir malware a los demás asistentes», dijo la compañía de ciberseguridad.

ENKI dijo que también descubrió páginas web falsas adicionales que consultan un servidor local configurado por el malware en la máquina de la víctima a través de JSONP (JSON con relleno) para verificar el estado de ejecución del malware y mostrar un mensaje de instalación si no se está ejecutando. La técnica ha recibido el nombre en código JSONPing. Sin embargo, se desconoce la naturaleza exacta del malware descargado ya que la URL está actualmente inactiva.

«Kimsuky fue más allá de la simple distribución de malware, introduciendo mecanismos sofisticados para maximizar el éxito de la entrega, incluida la verificación de infecciones en tiempo real a través de JSONPing y la creación de una página falsa utilizando un calendario de reuniones robado», dijo ENKI.

Kimsuky evoluciona con HelloDoor y HttpMalice

La divulgación se produce cuando Kaspersky detalló el uso por parte del actor de amenazas de los túneles Microsoft Visual Studio Code (VS Code), Cloudflare Quick Tunnels, DWAgent, modelos de lenguaje grande (LLM) y el lenguaje de programación Rust en sus últimas campañas, destacando su continua adaptación y evolución.

«Específicamente, Kimsuky aprovechó los mecanismos legítimos de túnel VS Code para establecer persistencia y distribuyó la herramienta de gestión y monitoreo remoto de código abierto DWAgent para actividades posteriores a la explotación», dijo la empresa rusa de ciberseguridad. dicho. «Estas actividades afectaron a varios sectores en Corea del Sur, impactando tanto a entidades públicas como privadas».

Se ha descubierto que las cadenas de ataque dependen de una variedad de droppers escritos en JSE, PIF, SCR y EXE para entregar dos amplias familias de malware: PebbleDash y AppleSeed. Si bien también se han registrado ataques de PebbleDash contra organizaciones de defensa en Brasil y Alemania, el clúster AppleSeed se ha dirigido principalmente a organizaciones gubernamentales.

Ciberseguridad

Algunas de las familias de malware clave entregadas por los droppers son las siguientes:

  • Hola puertauna variante de PebbleDash basada en Rust identificada por primera vez en agosto de 2025 y probablemente desarrollada mediante un LLM. Admite funciones básicas para configurar el directorio actual, suspender durante un intervalo de tiempo específico y ejecutar comandos.
  • httpmalicela última variante de puerta trasera de PebbleDash, surgió a más tardar en diciembre de 2025. Viene con capacidades para recopilar información sobre el sistema comprometido, configurar la persistencia, realizar reconocimiento utilizando comandos nativos de Windows, capturar capturas de pantalla, cargar cargas útiles descargadas en la memoria, ejecutar comandos y filtrar el resultado de la ejecución.
  • HttpTroyuna puerta trasera entregada a través de un cargador llamado MemLoad, permite la carga/descarga de archivos, captura de pantalla, ejecución de comandos, carga de ejecutables en memoria, shell inverso, finalización de procesos y eliminación de rastros.
  • semilla de manzanaque viene en dos variantes: Dropper y Spy. El Dropper es responsable de descargar malware adicional y ejecutar comandos recibidos de su servidor C2. La versión Spy recopila información confidencial como documentos, capturas de pantalla, pulsaciones de teclas y listas de unidades USB. Esto también incluye la recopilación de datos del directorio C:\GPKI, reflejando una característica similar implementada en Troll Stealer.
  • puerta felizuna versión avanzada de AppleSeed que apareció por primera vez en 2021.

Otro cambio táctico notable implica el abuso de la función legítima VS Code Remote Tunneling para establecer un acceso remoto encubierto al dispositivo de la víctima, eliminando así la necesidad de canales C2 tradicionales basados ​​en malware. Este enfoque también ha sido destacado por rastro oscuro y Logpresso.

«Nuestro análisis muestra que el actor conserva el acceso al código fuente original de los grupos de malware y la capacidad de modificarlo», afirmó el investigador de Kaspersky, Sojun Ryu. «Dos grupos tienen sectores objetivo superpuestos que abarcan las industrias de defensa, militar, gubernamental, médica, de maquinaria y energética».

«El clúster AppleSeed está cambiando su enfoque hacia la exfiltración de datos y la extracción de certificados GPKI se ha convertido en una capacidad de firma. Mientras tanto, el clúster PebbleDash demuestra capacidades avanzadas de control remoto y un conjunto de objetivos en expansión».

GitHub dice que los repositorios internos fueron tomados en un ataque de extensión de VS Code envenenado

GitHub dijo el martes por la noche que los repositorios internos fueron exfiltrados después de que el dispositivo de un empleado se viera comprometido a través de una extensión envenenada de Visual Studio Code, un incidente que subraya los crecientes riesgos que enfrentan las plataformas de desarrollo de software y los ecosistemas construidos alrededor de herramientas de desarrollo de terceros.

La empresa propiedad de Microsoft dijo en publicaciones en X que detectó y contuvo el compromiso, eliminó la versión de la extensión maliciosa, aisló el punto final afectado y comenzó una investigación de respuesta al incidente. La evaluación actual de la empresa es que la actividad involucró únicamente repositorios internos de GitHub.

GitHub también dijo que una afirmación de TeamPCP, un grupo de hackers detrás de ataques dirigidos a paquetes de desarrollo de software, de que 3.800 repositorios se vieron afectados era «direccionalmente consistente» con su investigación hasta el momento. Dijo que los secretos críticos se rotaron el martes, dando prioridad primero a las credenciales de mayor impacto. La compañía dijo que continuó analizando registros, validando la rotación secreta y monitoreando la actividad de seguimiento.

La empresa no ha nombrado públicamente la extensión involucrada ni ha atribuido la actividad a un grupo en particular. Según se informa, TeamPCP anunció la venta del material en un foro sobre delitos cibernéticos y amenazó con publicarlo si no aparecía ningún comprador.

El episodio también sigue una serie de ataques a la cadena de suministro que involucran a npm, PyPI, Docker y otros ecosistemas de desarrolladores. En esos incidentes, los atacantes a menudo se han dirigido a los mantenedores, paquetes o credenciales en lugar de atacar directamente a los usuarios finales. Los múltiples ataques muestran cuán frágiles se han vuelto los entornos de desarrollo a medida que los actores de amenazas los atacan cada vez más. Una única cuenta, paquete, extensión o proceso de compilación de desarrollador comprometido puede crear acceso a muchos sistemas posteriores.

GitHub ha dicho que no tiene evidencia de que los datos de los clientes almacenados fuera de los repositorios afectados se hayan visto afectados.

Los desarrolladores utilizan ampliamente las extensiones de Visual Studio Code para agregar funciones al editor de código de Microsoft, incluida la compatibilidad con lenguajes de programación, herramientas de prueba, servicios en la nube y asistentes de inteligencia artificial. Debido a que estas extensiones a menudo operan dentro de entornos de desarrollo, una extensión maliciosa o comprometida puede ubicarse cerca del código fuente, las credenciales y los sistemas de compilación.

«Lo que la gente subestima acerca de las extensiones de VS Code es que tienen acceso completo a todo lo que hay en la máquina del desarrollador», dijo a CyberScoop Charlie Eriksen, investigador de seguridad de Aikido Security. «EDR no cubre esta capa en absoluto. Lo que falta para la mayoría de las organizaciones es cualquier tipo de visibilidad de lo que realmente se ejecuta en las máquinas de desarrollo y la capacidad de controlarlo».

Extensiones troyanizadas han aparecido en VS Code Marketplace antes. Los investigadores de seguridad han identificado extensiones maliciosas que se hacen pasar por herramientas de desarrollo legítimas, incluidos paquetes utilizados para robar credenciales, extraer criptomonedas o exfiltrar datos. Algunos han acumulado un gran número de instalaciones antes de su eliminación, lo que refleja la dificultad de controlar los ecosistemas de complementos abiertos a escala.

Para GitHub, la infracción se produce en medio de un escrutinio más amplio de la seguridad de la infraestructura de los desarrolladores. La plataforma se encuentra en el centro de la producción de software para empresas, gobiernos, mantenedores de código abierto y desarrolladores independientes. Sus sistemas internos y su código son de evidente interés para los atacantes porque los servicios de GitHub admiten alojamiento de código, distribución de paquetes, automatización y flujos de trabajo de identidad en gran parte de la industria del software.

GitHub dijo que publicaría un informe más completo cuando finalice la investigación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Cómo Ceros brinda visibilidad y control a los equipos de seguridad en Claude Code – CYBERDEFENSA.MX

Los equipos de seguridad han pasado años creando controles de identidad y acceso para usuarios humanos y cuentas de servicio. Pero una nueva categoría de actor ha entrado silenciosamente en la mayoría de los entornos empresariales y opera completamente fuera de esos controles.

Claude Code, el agente de codificación de IA de Anthropic, ahora se ejecuta en organizaciones de ingeniería a escala. Lee archivos, ejecuta comandos de shell, llama a API externas y se conecta a integraciones de terceros llamadas servidores MCP. Hace todo esto de forma autónoma, con todos los permisos del desarrollador que lo lanzó, en la máquina local del desarrollador, antes de que cualquier herramienta de seguridad de capa de red pueda verlo. No deja ningún rastro de auditoría para cuya captura se construyó la infraestructura de seguridad existente.

Este tutorial cubre Ceros, una capa de confianza de IA creada por Más allá de la identidad que se encuentra directamente en la máquina del desarrollador junto con Claude Code y proporciona visibilidad en tiempo real, aplicación de políticas en tiempo de ejecución y un seguimiento de auditoría criptográfica de cada acción que realiza el agente.

El problema: Claude Code opera fuera de los controles de seguridad existentes

Antes de analizar el producto, es útil comprender por qué las herramientas existentes no pueden abordar este problema.

La mayoría de las herramientas de seguridad empresarial se encuentran en el borde de la red o en la puerta de enlace API. Estas herramientas ven el tráfico después de que sale de la máquina. Para cuando un SIEM ingiere un evento o un monitor de red señala tráfico inusual, Claude Code ya ha actuado: el archivo ya ha sido leído, el comando de shell ya se ha ejecutado y los datos ya se han movido.

El perfil de comportamiento de Claude Code agrava significativamente este problema. Vive de la tierra, utilizando herramientas y permisos que ya están en la máquina del desarrollador en lugar de traer los suyos propios. Se comunica a través de llamadas de modelos externos que parecen tráfico normal. Ejecuta secuencias complejas de acciones que ningún ser humano programó explícitamente. Y se ejecuta con todos los permisos heredados de quien lo lanzó, incluido el acceso a credenciales, sistemas de producción y datos confidenciales que los desarrolladores tienen en sus máquinas.

El resultado es una brecha que las herramientas de la capa de red estructuralmente no pueden cerrar: todo lo que Claude Code hace en la máquina local, antes de que cualquier solicitud abandone el dispositivo. Ahí es donde opera Ceros.

Primeros pasos: dos comandos, treinta segundos

Ceros está diseñado para que la instalación no interrumpa el flujo de trabajo del desarrollador. La configuración requiere dos comandos:

curl -fsSL https://agent.beyondidentity.com/install.sh | bash

ceros claude

El primer comando instala la CLI. El segundo lanza Claude Code a través de Ceros. Se abre una ventana del navegador, solicita una dirección de correo electrónico y envía un código de verificación de seis dígitos. Después de ingresar el código, Claude Code se inicia y funciona exactamente como antes. Desde la perspectiva del desarrollador, nada ha cambiado.

Para implementaciones en toda la organización, los administradores pueden configurar Ceros para que se solicite a los desarrolladores que se inscriban automáticamente cuando inicien Claude Code. La seguridad se vuelve invisible para el desarrollador, que es la única forma en que la seguridad se adopta a escala.

Una vez inscrito, antes de que Claude Code genere un único token, Ceros captura el contexto completo del dispositivo, incluido el sistema operativo, la versión del kernel, el estado de cifrado del disco, el estado de arranque seguro y el estado de protección del endpoint, todo en menos de 250 milisegundos. Captura la ascendencia completa del proceso de cómo se invocó Claude Code, con hashes binarios de cada ejecutable en la cadena. Y vincula la sesión a una identidad humana verificada a través de la plataforma de Beyond Identity, firmada con una clave criptográfica vinculada al hardware.

La consola: vea lo que Claude Code ha estado haciendo realmente

Después de registrar un dispositivo y ejecutar Claude Code normalmente durante unos días, navegar a la consola de administración de Ceros revela algo que la mayoría de los equipos de seguridad nunca antes habían visto: un registro completo de lo que Claude Code ha estado haciendo realmente en su entorno.

La vista de conversaciones muestra cada sesión entre un desarrollador y Claude Code en todos los dispositivos registrados, enumerados por usuario, dispositivo y marca de tiempo. Al hacer clic en cualquier conversación se muestra el intercambio completo entre el desarrollador y el agente. Pero entre las indicaciones y las respuestas, algo más es visible: llamadas a herramientas.

Cuando un desarrollador le pregunta a Claude Code algo tan simple como «¿qué archivos hay en mi directorio?», el LLM no simplemente sabe la respuesta. Le indica al agente que ejecute una herramienta en la máquina local, en este caso bash ls -la. Ese comando de shell se ejecuta en el dispositivo del desarrollador con los permisos del desarrollador. Una pregunta casual desencadena una ejecución real en una máquina real.

La vista Conversaciones muestra cada una de estas invocaciones de herramientas en cada sesión. Para la mayoría de los equipos de seguridad, esta es la primera vez que ven estos datos.

La vista Herramientas tiene dos pestañas. La pestaña Definiciones muestra todas las herramientas disponibles para Claude Code en el entorno inscrito, incluidas herramientas integradas como Bash, ReadFile, WriteFile, Edit y SearchWeb, así como todos los servidores MCP que los desarrolladores han conectado a sus agentes. Cada entrada incluye el esquema completo de la herramienta: las instrucciones dadas al LLM sobre lo que hace la herramienta y cómo invocarla.

La pestaña Llamadas muestra lo que realmente se ejecutó. No sólo lo que existe, sino lo que se invocó, con qué argumentos y lo que se devolvió. Los equipos de seguridad pueden profundizar en cualquier llamada de herramienta individual y ver el comando exacto que se ejecutó, los argumentos pasados ​​y el resultado completo que se obtuvo.

La vista del servidor MCP Es donde muchos equipos de seguridad tienen su momento de descubrimiento más significativo. Los servidores MCP son la forma en que Claude Code se conecta a herramientas y servicios externos, incluidas bases de datos, Slack, correo electrónico, API internas e infraestructura de producción. Los desarrolladores los agregan de manera casual, pensando en la productividad más que en la seguridad. Cada uno es una ruta de acceso a datos que nadie revisó.

El panel de Ceros muestra cada servidor MCP conectado a Claude Code en todos los dispositivos registrados, cuándo se vio por primera vez, en qué dispositivos aparece y si ha sido aprobado. Para la mayoría de las organizaciones, la brecha entre lo que los equipos de seguridad asumieron que estaba conectado y lo que realmente está conectado es significativa.

Políticas: Aplicación de controles en el código Claude en tiempo de ejecución

La visibilidad sin gobernanza pone de manifiesto el riesgo, pero no lo previene. La sección de Políticas es donde Ceros pasa de la observabilidad a la aplicación, y donde la historia del cumplimiento se vuelve concreta.

Políticas en Ceros se evalúan en tiempo de ejecución, antes de que se ejecute la acción. Esta distinción es importante para el cumplimiento: el control opera en el momento de la acción, no reconstruido después del hecho.

Lista de permitidos del servidor MCP es la política de mayor impacto que la mayoría de las organizaciones escriben primero. Los administradores definen una lista de servidores MCP aprobados y configuran el valor predeterminado para bloquear todo lo demás. A partir de ese momento, cualquier instancia de Claude Code que intente conectarse a un servidor MCP no aprobado se bloquea antes de que se establezca la conexión y el intento se registra.

Políticas a nivel de herramienta Permitir a los administradores controlar qué herramientas Claude Code puede invocar y bajo qué condiciones. Una política puede bloquear completamente la herramienta Bash para equipos que no necesitan acceso de shell por parte de sus agentes. Puede permitir lecturas de archivos dentro del directorio del proyecto mientras bloquea lecturas en rutas confidenciales como ~/.ssh/ o /etc/. El motor de políticas evalúa no sólo qué herramienta se está utilizando sino también qué argumentos se están pasando, lo cual es la diferencia entre una política útil y un teatro de políticas.

Requisitos de postura del dispositivo sesiones de Gate Claude Code sobre el estado de seguridad de la máquina. Una política puede requerir que se habilite el cifrado de disco y que se ejecute la protección de endpoints antes de que se permita iniciar una sesión. Ceros reevalúa continuamente la postura del dispositivo durante toda la sesión, no solo al iniciar sesión. Si la protección de endpoints está deshabilitada mientras Claude Code está activo, Ceros lo ve y actúa en consecuencia según la política.

El registro de actividad: evidencia lista para auditoría

El Registro de actividad es donde Ceros se vuelve directamente relevante para los equipos de cumplimiento. Cada entrada no es simplemente un registro; es una instantánea forense del entorno en el momento exacto en que se invocó el Código Claude.

Una única entrada de registro contiene la postura de seguridad completa del dispositivo en ese momento, la ascendencia completa del proceso que muestra cada proceso en la cadena que invocó Claude Code, firmas binarias de cada ejecutable en esa ascendencia, la identidad del usuario a nivel de sistema operativo vinculada a un humano verificado y cada acción que Claude Code realizó durante la sesión.

Esto es importante para el cumplimiento porque los auditores exigen cada vez más pruebas de que los registros son inmutables. Los archivos de registro estándar que los administradores pueden editar no cumplen este requisito. Ceros firma cada entrada con una clave criptográfica vinculada al hardware antes de salir de la máquina. El registro no se puede modificar después del hecho.

Para los marcos que requieren registros de auditoría a prueba de manipulaciones, incluidos CC8.1 de SOC 2, AU-9 de FedRAMP, requisitos de control de auditoría de HIPAA y Requisito 10 de PCI-DSS v4.0, este es el artefacto de evidencia específico que satisface el control. Cuando un auditor solicita evidencia de monitoreo y controles de acceso a agentes de IA, la respuesta es una exportación desde el panel de Ceros que cubre todo el período de auditoría, firmada criptográficamente, con atribución de usuario y contexto del dispositivo en cada entrada.

Implementación de MCP administrada: estandarización de las herramientas de Claude Code en toda la organización

Para las organizaciones que desean estandarizar las herramientas disponibles para Claude Code en lugar de bloquear únicamente las no aprobadas, Ceros proporciona implementación de MCP administrada desde la consola de administración.

Los administradores pueden enviar servidores MCP aprobados a la instancia de Claude Code de cada desarrollador desde una única interfaz, sin necesidad de ninguna configuración del desarrollador. El servidor MCP aparece automáticamente en el agente del desarrollador en el próximo lanzamiento.

Combinado con la lista de permitidos del servidor MCP, esto crea un modelo de gobierno completo: los administradores definen qué se requiere, qué se permite y qué se bloquea. Los desarrolladores trabajan dentro de ese ámbito sin fricciones.

El panel: postura de riesgo de IA agente en toda la organización

Lo que viene es El tablerouna vista única de la postura de riesgo de la IA en toda su organización inscrita. Mientras que las vistas a nivel de sesión le indican lo que hizo el agente de un desarrollador, el Panel le informa lo que está sucediendo en toda la flota: cuántos dispositivos están aprovisionados, inscritos y ejecutando activamente Claude Code, con señalización automática cuando las brechas de adopción indican que los agentes se están ejecutando fuera de la ruta de inscripción de Ceros y fuera de sus controles. Inscribirse para recibir una notificación cuando se envíe The Dashboard.

Conclusión

La brecha de seguridad que crea Claude Code no está en el borde de la red. Es en la máquina del desarrollador, donde opera el agente antes de que cualquier herramienta de seguridad existente pueda verlo. Ceros cierra esa brecha viviendo donde vive el agente, capturando todo antes de que se ejecute y produciendo evidencia firmada criptográficamente sobre la cual los equipos de seguridad y cumplimiento pueden actuar.

Para los equipos de seguridad cuyas organizaciones han implementado Claude Code y están comenzando a considerar lo que eso significa para su postura y controles de auditoría, el punto de partida es la visibilidad. No se puede gobernar lo que no se puede ver y, hasta ahora, no ha habido ninguna herramienta que pueda mostrar lo que Claude Code estaba haciendo realmente.

Ceros ya está disponible y comenzar es gratis. Los equipos de seguridad pueden registrar un dispositivo y ver la actividad de su Código Claude por primera vez en más allá de la identidad.ai.

Ceros está desarrollado por Beyond Identity, que cumple con SOC 2/FedRAMP y se puede implementar como SaaS en la nube, autohospedado o totalmente aislado en las instalaciones.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.