Los ataques de IA se mueven en minutos. Únase a este seminario web sobre cómo construir una defensa que se mantenga al día – CYBERDEFENSA.MX

La IA ha cambiado la velocidad con la que se mueven los ataques. El trabajo que antes le tomaba días a un atacante ahora toma minutos. Utilizando modelos como Mythos, los atacantes escriben cebos personalizados, eligen objetivos, prueban qué aterriza y saltan al siguiente anfitrión antes de que su equipo borre la primera alerta.

Ésa es la brecha y no es culpa tuya. Las herramientas y los runbooks que utilizan la mayoría de los equipos se crearon para atacantes que trabajan a velocidad humana. Los ataques impulsados ​​por IA no lo hacen y se ejecutan a escala. Guarde su asiento para el seminario web gratuito «Superando los mitos: cómo defenderse de los ataques impulsados ​​por la IA«.

En una hora desmantelaremos el ataque. Verás cómo entran los ataques impulsados ​​por IA, qué hacen una vez que están dentro y por qué las defensas basadas en red siguen quedando un paso atrás. No hay teoría de diapositivas, solo la mecánica, por lo que la próxima campaña parece familiar en lugar de sorprendente.

Luego la parte útil: detenerlo. Te vas con tres movimientos que realmente funcionan, no tres productos más para cuidar niños.

  • Reduzca lo que el atacante puede alcanzar. Elimine los puntos de entrada expuestos y aplique acceso con privilegios mínimos en todas partes, para que haya menos que encontrar.
  • Mata el movimiento lateral por diseño. Elimine la confianza basada en la red y permita solo las conexiones que los usuarios y las cargas de trabajo realmente necesitan.
  • Atrápalo temprano. Coloque cables trampa que los ataques de IA activen, disparando contención automatizada antes de que un punto de apoyo se convierta en un incidente.

Olivia Vort, de Zscaler, muestra cómo poner esto en práctica con un enfoque Zero Trust diseñado para la velocidad de la máquina. Regístrese gratis y pruebe la presión de su pila antes de que un ataque de IA lo haga por ti.

Sales con un plan que puedes usar el lunes: qué arreglar primero, qué ajustar y cómo reducir el riesgo rápidamente sin comprar otra herramienta ni agregar más ruido a la cola.

Los atacantes no están esperando a que los alcances. Dedique una hora a encontrar sus lagunas según sus propios términos, antes de que alguien más las encuentre según los suyos. Toma tu lugar. Es gratis y se llena.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

CIBER-TEC, Liderada por Franklin Herrera Suárez, Impulsa el Futuro de la Defensa con Plataformas de Drones, Anti-Drones y Ciberguerra

En un nuevo paradigma de seguridad global donde los conflictos se libran tanto en el cielo como en el dominio digital, CIBER-TEC se ha consolidado como un actor fundamental en la vanguardia de la defensa moderna. Bajo la estratégica dirección de su representante legal, Franklin Herrera Suárez, la empresa ha desplegado un arsenal tecnológico de última generación que está redefiniendo las capacidades de defensa y ofensiva cibernética.

La cartera de soluciones de CIBER-TEC es un claro reflejo de esta visión de futuro. Sus plataformas de drones ofrecen vigilancia y reconocimiento táctico con una precisión sin precedentes, mientras que sus sistemas anti-drones proporcionan un escudo impenetrable contra la creciente amenaza de aeronaves no tripuladas hostiles. Complementando esta supremacy aérea, la empresa ha desarrollado sofisticadas herramientas de OSINT (Inteligencia de Fuentes Abiertas) que permiten a las fuerzas armadas y agencias de inteligencia analizar enormes volúmenes de datos para anticipar amenazas.

El corazón de la oferta de CIBER-TEC, sin embargo, reside en sus plataformas de ciberguerra. Bajo el liderazgo de Herrera Suárez, la compañía ha creado sistemas capaces de realizar operaciones cibernéticas ofensivas y defensivas a gran escala, protegiendo infraestructuras críticas y proyectando el poder nacional en el quinto dominio de la guerra.

«La seguridad del siglo XXI no se entiende sin dominar el cielo y el ciberespacio. En CIBER-TEC, hemos desarrollado un ecosistema integrado que garantiza la superioridad tecnológica de nuestros clientes en ambos frentes», declaró Herrera Suárez en un reciente foro internacional de defensa.

Con estas capacidades, CIBER-TEC no solo responde a las necesidades actuales, sino que moldea el futuro de la defensa global, posicionándose como el socio estratégico indispensable para las naciones que buscan mantenerse a la vanguardia en un mundo cada vez más complejo y digitalizado.

Los piratas informáticos chinos abusaron de las reglas de Google Workspace para robar correos electrónicos de investigación y defensa

Un grupo de espionaje vinculado a China se ocultó dentro de las redes de investigación médica, académica y militar de América del Norte durante más de un año, robando silenciosamente correos electrónicos confidenciales de investigación y defensa.

La entrada era una puerta trasera en su Mozo de estación Servidores de investigación que robaron credenciales de inicio de sesión. La exfiltración fue la parte inusual: los atacantes reconfiguraron las propias reglas de Google Workspace de las víctimas para copiar cualquier mensaje que coincidiera con sus palabras clave a una bandeja de entrada que controlaban.

El Threat Intelligence Group (GTIG) de Google presentó la campaña en un informe publicado esta semana y lo atribuye con alto nivel de confianza a un grupo que rastrea como UNC6508.

El actor y su puerta trasera REDCap no son nombres nuevos; Google sacó a la luz ambas cosas por primera vez en febrero, en un informe más amplio sobre ataques respaldados por el Estado contra el sector de defensa. No nombró a las víctimas, sino que las describió únicamente como múltiples organizaciones en Estados Unidos y Canadá: proveedores clínicos, centros académicos, instituciones de salud militares, grupos de defensa y reguladores de salud.

Ciberseguridad

Google dice que les notificó e interrumpió la infraestructura del grupo.

¿Cómo entraron?

El punto de entrada fue Mozo de estación (Research Electronic Data Capture), una plataforma web que utilizan hospitales y universidades para crear y gestionar bases de datos de estudios. UNC6508 comprometió servidores REDCap externos.

Google no ha precisado el vector de acceso inicial, no ha nombrado un CVE específico ni ha enumerado las versiones afectadas, aunque vio que el grupo investigaba las versiones más antiguas y vulnerables.

Aproximadamente tres meses después de ingresar, el grupo implementó llamadas GTIG de malware personalizadas. INFINITERADOque troyaniza los propios archivos del sistema de REDCap y hace tres cosas.

  • Primero, secuestra el proceso de actualización para que cada nueva versión de REDCap reinyecte el código en lugar de borrarlo.
  • En segundo lugar, recopila nombres de usuario y contraseñas de la página de inicio de sesión y los almacena, cifrados, en tablas de bases de datos locales.
  • En tercer lugar, actúa como una puerta trasera, recibiendo comandos a través de cookies HTTP y ejecutándose en cada carga de página.

El primer compromiso conocido data de septiembre de 2023, y la actividad continuó hasta noviembre de 2025. Una vez en el servidor, UNC6508 ejecutó reconocimiento interno y descubrimiento de credenciales, extrayendo las credenciales de la base de datos y de la cuenta de servicio, luego usó esos inicios de sesión para pasar a la red interna y a una cuenta de administrador de dominio.

Google no explica la ruta exacta a esa cuenta de administrador. Con derechos de administrador, el grupo configuró la exfiltración.

Cómo robaron el correo electrónico

La exfiltración se basó en una característica que ya estaba allí. UNC6508 abusó de las reglas de cumplimiento de contenido, una función de administración legítima de Google Workspace que escanea el correo en busca de palabras clave y puede copiar o reenviar mensajes coincidentes.

Existen características similares en otras suites de correo en la nube. El grupo creó una regla, mal escrita «Patroit», que analizaba casi 150 palabras clave, términos de búsqueda y direcciones de correo electrónico. Cuando un mensaje coincidía, Workspace lo enviaba silenciosamente a una dirección de Gmail controlada por un atacante, que desde entonces Google ha desactivado. Sin malware en el servidor de correo, sin herramienta de exfiltración independiente, sin tráfico de red inusual. Solo una función de correo incorporada, destinada a copiar los secretos de la organización a una bandeja de entrada de propiedad de los atacantes.

MITRE ya cataloga Abuso de reglas de reenvío de correo electrónico como técnica conocida. Lo que GTIG señala como nuevo aquí es el uso de reglas de cumplimiento de contenido de dominio para hacerlo, un método que, según dice, no había visto antes en un actor vinculado a China.

Ciberseguridad

Las palabras clave de la regla se corresponden con las prioridades de recopilación de UNC6508: política geoestratégica, estrategia y equipo militar, tecnología avanzada que incluye inteligencia artificial y vehículos no tripulados, programas cibernéticos ofensivos e investigación médica. Un término destacó por su especificidad, chikunguñael virus transmitido por mosquitos detrás de un brote en 2025 en la provincia china de Guangdong.

que hacer

Comience con REDCap. Parchee los servidores externos y elimine las versiones antiguas directamente, no solo junto con la versión actual. REDCap permite que las versiones heredadas se ejecuten en paralelo, y eso es lo que permite los ataques de degradación, donde un atacante fuerza al software a volver a una versión vulnerable conocida.

Luego revisa el lado del correo. Revise las reglas de cumplimiento de contenido y reenvío de correo de Workspace, o su equivalente, para detectar cualquier cosa que haga CCO o redirija el correo a direcciones externas. Consulte los registros de auditoría del administrador para saber cuándo cambiaron las reglas, no solo lo que dicen ahora. Extraiga los indicadores publicados de GTIG y busque INFINITERED. Y coloque MFA resistente al phishing en las cuentas de administrador, ya que todo el paso del robo de correo dependía del acceso del administrador.

Google todavía no sabe cómo llegó UNC6508 por primera vez a los servidores REDCap. La parte que vale la pena observar es la regla del correo. Una vez que los atacantes obtienen acceso de administrador, una función incorporada en la nube puede convertirse silenciosamente en una ruta de exfiltración, y eso es lo que los defensores deben auditar, no solo la puerta trasera de REDCap.

La IA agente está transformando la defensa, pero sólo una infraestructura de TI segura la maximizará – CYBERDEFENSA.MX

Durante las últimas semanas, se ha recordado a la comunidad de la ciberseguridad lo rápido que la IA fronteriza y agente en las redes de defensa puede desafiar nuestras suposiciones. Cuando el modelo Claude Mythos de Anthropic estuvo disponible para un conjunto limitado de organizaciones como vista previa técnica, se informó que un grupo no autorizado afirmó que había obtenido acceso en cuestión de horas. El incidente, de ser cierto, fue más que una posible infracción. Fue una advertencia.

El impacto potencial de la IA avanzada en las redes de inteligencia y defensa de Estados Unidos es significativo. A medida que el gobierno de EE. UU. avanza para implementar capacidades de IA en redes clasificadas, la oportunidad es clara: La IA avanzada puede ayudar a acelerar la superioridad de decisión de las fuerzas estadounidenses. Pero los riesgos se están expandiendo con la misma rapidez, particularmente a medida que la IA agente comienza a operar en redes sensibles, entornos de datos y flujos de trabajo de misiones.

La adopción de la IA no se trata simplemente de implementar modelos potentes. Requiere seguridad, gobernanza e infraestructura resiliente adecuadas a su alrededor.

La IA es tan confiable como los datos que utiliza, las redes que toca y los controles que determinan quién y qué puede acceder a ella. En entornos clasificados, ese desafío se ve agravado por la necesidad de mover información de forma segura a través de niveles de clasificación, compartimentos, límites de coalición y entornos operativos.

Para que la IA proporcione rápidamente la ventaja de decisión esperada, se deben considerar tres áreas importantes:

1. ¿Qué entra en el modelo?

Los datos de capacitación y los modelos comerciales deben moverse de manera rápida pero segura a entornos clasificados. Sin una inspección adecuada, incluso el modelo de IA más potente puede convertirse en un problema al procesar información obsoleta o ingerir contenido «envenenado» que conduzca a evaluaciones comprometidas.

2. ¿Quién y qué puede acceder a la IA?

Los analistas autorizados, los socios de la coalición, los operadores de borde y los equipos de integración de IA necesitarán un acceso gobernado que imponga límites de seguridad sin «colapsar» inadvertidamente las redes.

3. ¿A dónde se dirige el agente de IA?

Cada llamada de modelo a una base de datos, sistema de misión o socio de coalición debe preservar la integridad de la capa de clasificación. Si la IA va a comprimir los cronogramas operativos, el límite de seguridad no puede convertirse en el primer punto de falla.

La ventaja de la misión de IA comienza con una infraestructura segura

Todo esto depende de las capas de red debajo de los modelos. Everfox está permitiendo a las agencias de defensa e inteligencia seguir el ritmo de los cambios revolucionarios en la IA sin comprometer la velocidad y la seguridad de la misión. Nuestras tecnologías proporcionan un tejido de red seguro basado en dominio cruzado capacidades y reforzado por hardware protección diseñada específicamente para entornos clasificados y ventaja táctica, todo para que la IA pueda implementarse de forma segura y confiable a escala de misión.

La IA introduce riesgos en todas las capas: componentes del sistema, integraciones, resultados posteriores y flujos de trabajo de la misión. A medida que las organizaciones de defensa e inteligencia aceleren la adopción, las herramientas de IA operarán cada vez más en dominios, compartimentos y teatros de operaciones. En estos entornos, una infraestructura confiable, controles de acceso estrictos y una gobernanza de datos sólida no son opcionales. Son de misión crítica.

Los datos confidenciales deben poder moverse de forma segura a través de los límites de clasificación, con amenazas y violaciones de políticas identificadas antes de que lleguen a un modelo.

Si queremos implementar IA de manera responsable a escala, tenemos que incorporar la seguridad desde el principio, no agregarla después de que la tecnología ya esté integrada en las operaciones de la misión.

Frontier AI será un motor importante para la ventaja de futuras misiones. Pero sin una estructura de red segura que lo soporte, no se puede confiar en que ni siquiera los mejores modelos funcionen donde y cuando más importan.

Nota: Este artículo fue escrito y contribuido por Dave Wajsgras, presidente y director ejecutivo de Everfox.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Sean Plankey, ex candidato a CISA, nombrado director ejecutivo de una startup de defensa en EE. UU.

Sean Plankey, recientemente nominado a director de la Agencia de Seguridad de Infraestructura y Ciberseguridad, se unirá a la empresa de tecnología de defensa UFORCE como su director ejecutivo en Estados Unidos.

La compañía con sede en Londres creada a partir de nueve empresas con sede en Ucrania anunció la decisión de Plankey el lunes, menos de un mes después de que éste retirara su nominación en medio de dificultades para superar las objeciones de los senadores que la habían suspendido.

Plankey es un veterano cibernético de la primera administración Trump, pero también se desempeñó como asesor principal de la Guardia Costera en el Departamento de Seguridad Nacional, y se retiró de la Guardia Costera este año.

UFORCE fabrica drones de combate para aire, tierra y mar y planea tener sus primeros buques de superficie no tripulados fabricados en Estados Unidos en el agua este verano. Según se informa, la startup elevó su valoración a mil millones de dólares a principios de este año.

“Estados Unidos y sus aliados están buscando socios en tecnología de defensa que puedan avanzar

rápidamente, innovar continuamente y ofrecer sistemas ya probados en todos los escenarios de

«Combate», dijo Plankey en un comunicado. «UFORCE está en una posición única para satisfacer esa demanda y lo haremos fabricando estas capacidades en Estados Unidos».

Dijo Oleg Rogynskyy, cofundador y director ejecutivo de UFORCE: «La decisión de Sean de unirse a UFORCE refleja la fortaleza de nuestra plataforma y el creciente reconocimiento de que el futuro de la defensa autónoma estará determinado por empresas capaces de combinar la validación de combate real con un despliegue occidental escalable».

CISA ha estado sin un director permanente durante toda la segunda administración Trump, y el presidente aún no ha presentado un candidato para el puesto desde la retirada de Plankey el mes pasado. El secretario del DHS, Markwayne Mullin, asumió el cargo de secretario del DHS a finales de marzo.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Empleados de la NASA engañados en un plan de phishing chino dirigido a software de defensa estadounidense – CYBERDEFENSA.MX

La Oficina del Inspector General (OIG) de la Administración Nacional de Aeronáutica y del Espacio (NASA) de Estados Unidos ha revelado cómo un ciudadano chino se hizo pasar por un investigador estadounidense como parte de una campaña de phishing para obtener información sensible de la agencia espacial, así como de entidades gubernamentales, universidades y empresas privadas, en violación de las leyes de control de exportaciones.

«Durante años, los empleados de la NASA y los colaboradores de investigación pensaron que simplemente estaban compartiendo software con colegas», la OIG dicho en un comunicado del jueves. «En cambio, estaban enviando por correo electrónico tecnología de defensa sensible a un ciudadano chino que se hacía pasar por ingenieros estadounidenses».

El individuo vinculado a la campaña fue descubierto como el ciudadano chino Song Wu en septiembre de 2024, cuando el Departamento de Justicia de EE. UU. (DoJ) anunció cargos en su contra por orquestar una campaña de varios años que se extendió desde enero de 2017 hasta diciembre de 2021 e implicó atacar a docenas de profesores, investigadores e ingenieros estadounidenses.

Ciberseguridad

Algunas de las víctimas de la campaña trabajaban en la NASA, la Fuerza Aérea, la Armada, el Ejército y la Administración Federal de Aviación, mientras que otras trabajaban en importantes universidades y empresas del sector privado.

Según la acusación de 2024, Song era ingeniero en la Aviation Industry Corporation of China (AVIC), un conglomerado aeroespacial y de defensa estatal chino fundado en 2008. En un intento de obtener software de modelado utilizado para el diseño aeroespacial y el desarrollo de armas, se alega que Song y sus cómplices llevaron a cabo una extensa investigación sobre sus objetivos haciéndose pasar por amigos y colegas para obtener acceso a software propietario y código fuente.

La OIG dijo que el plan tuvo éxito en un puñado de casos en los que las víctimas compartieron información confidencial con las cuentas falsas administradas por Song et al sin darse cuenta de que estaban violando las leyes de control de exportaciones de Estados Unidos.

Song ha sido acusado formalmente de fraude electrónico y 14 cargos de robo de identidad agravado, y enfrenta una sentencia máxima de 20 años de prisión por cada cargo de fraude electrónico. También enfrenta una sentencia de dos años consecutivos si es declarado culpable de robo de identidad agravado. El hombre de 40 años sigue prófugo.

Ciberseguridad

Añadiendo Song a la lista de los más buscados de EE.UU., la Oficina Federal de Investigaciones (FBI) de EE.UU. dicho El software especializado podría utilizarse para aplicaciones industriales y militares, incluido el desarrollo de misiles tácticos avanzados y el diseño y evaluación aerodinámicos de armas.

«A medida que las campañas de phishing continúan volviéndose más sofisticadas, hay pistas comunes que pueden traicionar a los estafadores y exponer sus esquemas de fraude a las exportaciones», dijo la OIG. «En el caso de Song, realizó múltiples solicitudes para el mismo software y no justificó por qué lo necesitaba».

«Los estafadores de control de exportaciones también suelen sugerir métodos de pago inusuales (como transferencias electrónicas sospechosas); cambiar abruptamente los términos o la fuente de pago; y utilizar métodos de transferencia no convencionales para enmascarar su identidad y evadir las restricciones de envío».