Los agentes de Kimi K3 encontraron Redis Zero-Days y construyeron un exploit RCE, dicen los investigadores – CYBERDEFENSA.MX

Redis enviado siete comunicados de seguridad el 23 de julio después de que los investigadores publicaran PoC de RCE autenticados para el stock Redis 6.2.22, 7.4.9, 8.6.4 y 8.8.0.

Las cuatro cadenas requieren RESTAURAR. Las cadenas Streams también necesitan EVAL y XGROUP; la cadena 8.8.0 necesita EVAL y el módulo RedisBloom incluido. Redis dice que la memoria subyacente Las fallas pueden conducir a la ejecución remota de código..

Redis 6.2.23, 7.2.15 y 7.4.10 corrigen el uso después de la liberación de NACK compartido de Streams; Redis 8.2.8, 8.4.5 y 8.6.5 solucionan el problema de Streams y las escrituras fuera de límites de RedisBloom y TDigest; Redis 8.8.1 corrige los cargadores RedisBloom y TDigest, mientras que la protección Streams ya estaba presente en Redis 8.8.0.

Dos objetivos de PoC, Redis 6.2.22 y 7.4.9, fueron las actualizaciones de seguridad de mayo que Redis les dijo a los usuarios que instalaran, pero esas versiones no incluían la protección de propiedad NACK compartida.

Actualice a la versión fija para la rama implementada. Hasta entonces, revoque RESTORE de las cuentas que no lo necesiten estrictamente y bloquee el acceso a la red que no sea de confianza. Restringir RESTORE corta ambos caminos revelados.

Ciberseguridad

Ni las notas de la versión de Redis del 23 de julio ni el repositorios públicos de PoC revisó la explotación en estado salvaje reportada al 24 de julio de 2026.

Dos caminos a través de RESTORE

La ruta de Redis Streams es un error de propiedad compartida. Un objeto RDB corrupto puede hacer que dos consumidores apunten al mismo registro de entrada pendiente, por lo que eliminar a ambos consumidores libera el mismo objeto dos veces.

El script publicado está diseñado para convertir la corrupción de la memoria resultante en un acceso arbitrario a la memoria y, en última instancia, invocar el sistema().

La ruta de RedisBloom es una escritura fuera de límites en el cargador TDigest RDB. El cargador asignó memoria a partir de un valor serializado, pero confió en un campo de capacidad independiente controlado por el atacante al decidir cuántos datos cargar.

El script de Redis 8.8.0 está diseñado para convertir esa discrepancia en primitivas de lectura y escritura, filtrar direcciones de Redis y libc y llamar al sistema().

La cadena NACK compartida de Streams

El primer camino está en Redis Streams. Un objeto RDB corrupto puede hacer que dos consumidores apunten al mismo registro de entrada pendiente, representado internamente por un streamNACK. Quitar al primer consumidor libera el objeto y deja al segundo con un puntero colgando. Luego, los scripts también eliminan al segundo consumidor. Un trozo, dos gratis.

Notas de la versión de Redis 8.6.4 citar PR #15081. Pero una revisión de la fuente realizada por The Hacker News encontró que el etiquetado fuente 8.6.4 carece de la verificación de propiedad duplicada agregada por ese cambio. El guardia aparece en Redis 8.6.5lanzado el 23 de julio.

El script Redis 8.6.4 publicado está diseñado para convertir la doble liberación en acceso a memoria arbitrario y luego envenenar una función hash de base de datos para que un GET diseñado invoque system(). Restaura el puntero y comprueba si Redis todavía responde.

La cadena RedisBloom TDigest

La segunda ruta se encuentra en el cargador RedisBloom TDigest RDB. Asignó sus matrices de centroides a partir de un valor de compresión serializado y luego confió en un campo de capacidad separado controlado por el atacante al decidir cuántos nodos se podían cargar. Una pequeña asignación real combinada con metadatos inflados produce una escritura fuera de límites.

El Secuencia de comandos de Redis 8.8.0 está diseñado para convertir la escritura en primitivas de lectura y escritura, filtrar direcciones Redis y libc y envenenar una función hash de base de datos para que un GET diseñado llame al sistema(). A prueba de concepto separada publicó la misma causa raíz y una cadena RCE autenticada contra Redis 8.8.0.

Ciberseguridad

Redis arreglo de julio requiere que la capacidad TDigest cargada coincida con la asignación derivada del valor de compresión. También limita los contadores de nodos fusionados y no fusionados antes de leer las matrices.

Siete lanzamientos, ningún nuevo registro CVE

El repositorio considera que el problema de Streams es parte de una «familia de arreglos incompletos» CVE-2026-25589, pero Redis asigna ese CVE a la corrupción de memoria de RedisBloom durante la RESTAURACIÓN, no a la falla de NACK compartido de Streams. Las notas de la versión de julio de Redis no enumeran ninguna puntuación CVE o CVSS para ninguna de las nuevas clases de errores.

Hasta el 24 de julio, las búsquedas realizadas por The Hacker News no encontraron ningún registro NVD separado para los hallazgos compartidos de NACK o TDigest de julio. NVD todavía enumera los registros de mayo para CVE-2026-25243 y CVE-2026-25589. una búsqueda de Catálogo de vulnerabilidades explotadas conocidas de CISA no devolvió ninguna entrada para ninguno de los identificadores.

La divulgación sigue a otra falla de Redis RCE descubierta por IA y corregida en mayo. Amigos de Bera se describe a sí mismo como «Investigación de agentes de IA». chaofan shou dijo en X que los agentes de Kimi K3 encontraron 19 días cero de Redis en aproximadamente 90 minutos, y dijo otra carrera produjo el exploit Redis 8.8.0 en 27 minutos.

Esos recuentos, tiempos y el grado de autonomía reclamado siguen siendo autoinformados. El registro público de Redis confirma las fallas y las soluciona. No valida el recuento de días cero reclamado ni la independencia con la que trabajaron los agentes.

Redis 6.2.22 y 7.4.9 fueron el destino de mayo. En julio, ambos necesitaban otra actualización. Verifique la versión exacta de la rama, no si Redis fue simplemente «parcheado recientemente».

Armenia detiene a un turista ruso bajo orden de arresto estadounidense por hacker REvil, los abogados dicen que es el hombre equivocado

Armenia retuvo a un turista ruso llamado Aleksandr Ermakov en un centro de detención desde el 28 de junio, por una solicitud de extradición de Estados Unidos por un REVOLVER El sospechoso de ransomware llamado Aleksandr Ermakov.

Su esposa, María Yurova, dijo TV REN que los agentes fronterizos lo sacaron de la sala de salidas del aeropuerto Zvartnots de Ereván, levantaron un teléfono con una foto suya de su página de VKontakte y lo acompañaron a una habitación lateral. Sus abogados dicen que Washington tiene al hombre equivocado.

El Ermakov que Estados Unidos quiere es Aleksandr Gennadievich Ermakov, sancionado por Australia, EE. UU. y el Reino Unido en enero de 2024 por robar 9,7 millones de registros de Medibank Privadouna de las aseguradoras de salud privadas más grandes de Australia, y arrojando algunas a la web oscura.

También está cumpliendo una sentencia rusa de dos años que le impide salir del país, según TASS y los expedientes del caso que dos medios rusos dicen haber leído. El hombre en la celda armenia, dicen sus abogados, es Aleksandr Yuryevich Ermakovde Omsk, un ex abogado del servicio penitenciario que no habla inglés.

Ermakov está acusado de participar en ataques de Sodinokibi/REvil desde aproximadamente abril de 2019 hasta el 12 de julio de 2021, con más de 1.000 víctimas entre empresas privadas, fuerzas del orden, oficinas gubernamentales, escuelas y hospitales, algunos en el Distrito Norte de Texas.

Esto se desprende del documento de acusación estadounidense, que RIA Novosti dice que aguanta. El aviso de Interpol se basó en esto, que Izvestia dice que sí, va más allá: uno de los administradores de la plataforma, con una recaudación de más de 13,7 millones de dólares. Channel Five fecha la orden de arresto ante el tribunal federal de ese distrito el 26 de junio, dos días antes del arresto.

Ciberseguridad

Medibank fue pirateado en octubre de 2022, quince meses después de que se cerrara esa ventana, y Estados Unidos nunca ha anunciado cargos contra Ermakov por ello. Hacienda designación lo puso al borde de REvil, un actor «que se cree que está vinculado» a la pandilla. El aviso lo sitúa en el centro. Ese tribunal ha visto REvil antes: DOJ cargado Yevgeniy Polyanin estuvo allí en 2021 por los ataques de Sodinokibi/REvil a empresas y entidades gubernamentales de Texas el 16 de agosto de 2019 o alrededor de esa fecha.

Los pasaportes rusos llevan un patronímico, y es el campo el que distingue a Aleksandr Ermakov de otro. La lista consolidada de Australia lo incluye: Aleksandr Gennadievich Ermakov, nacido el 16 de mayo de 1990. El representante del Reino Unido la entrada lo tiene. La OFAC no.

El registro SDN dice: ERMAKOV, Aleksandr, Moscú, fecha de nacimiento 16 de mayo de 1990, hombre, una dirección Yandex, cuatro identificadores (blade_runner, GistaveDore, GustaveDore, JimJones). Nombre de pila, apellido, nada intermedio. Lo que contiene el aviso de Interpol no es público.

Dylan Rajavi, uno de los abogados del detenido, dijo Izvestia La teoría de trabajo de la defensa es que los documentos estadounidenses llevaban un nombre y un apellido, nada más, y una verificación automática hizo el resto. También dijo que existen formas estándar de determinar quién es alguien, huellas dactilares o datos completos del pasaporte, y que ninguna de las dos se ha presentado.

«Sólo existe una orden de arresto», afirmó. Ése es el relato de la defensa, no un hallazgo.

Las autoridades armenias no han dicho nada, el Departamento de Justicia no ha anunciado cargos y ninguno de los medios rusos que tienen los documentos dice cómo los obtuvo. Tampoco hay tantos medios como parece: Izvestia, REN TV y Channel Five se encuentran debajo Grupo Nacional de Mediosy la redacción de Izvestia ha proporcionado las noticias a los otros dos desde 2017. El hombre se encuentra detenido bajo una orden de detención de Interpol de 30 días mientras Moscú solicita a Ereván acceso consular.

De dónde vino el nombre

La dirección de señales de Australia y la policía federal pasaron 18 meses en la Operación Aquila antes de nombrarlo. Y la cadena que va del sancionado Ermakov a SugarLocker no pasa por los medios estatales rusos.

Una vez que Australia publicó los apodos, Intel 471 Revisé años de datos recopilados en foros. SHTAZI y shtaziIT estaban entre los nombres de Ermakov, informó, y su alias JimJones había pasado 2019 y 2020 en el foro Exploit promocionando el desarrollo de malware y una tienda de desarrollo llamada Shtazi-IT.

Ciberseguridad

Un mes después, la policía rusa dijo que habían enrollado la SugarLocker ransomware equipo que opera detrás de Shtazi-IT, con @GustaveDore sentado en el campo de contacto de sus anuncios de trabajo de desarrollador. Un vendedor estadounidense y el Ministerio del Interior de Rusia llegaron al mismo escaparate desde extremos opuestos.

En octubre de 2024, un tribunal de Moscú concedió a Ermakov dos años de restricción de libertad en virtud del artículo 273(2), el estatuto ruso sobre malware, por coescribir SugarLocker y venderlo a un comprador con un panel de control Tor adjunto.

Material del caso visto por Izvestia dice que se declaró culpable y el caso pasó por el procedimiento sumario de Rusia. «Ermakov fue condenado a dos años de restricción de libertad», dijo una fuente policial a la agencia estatal. TAS el jueves. El plazo no se ha acabado.

El tribunal de Armenia todavía tiene que decidir si sube al otro Ermakov a un avión con destino a Dallas, y su hermano dijo a RIA el viernes que la familia espera que se lleve a cabo. Dos años y medio de sanciones, una operación de inteligencia de 18 meses y una nueva orden de arresto estadounidense han colocado en conjunto exactamente a un tal Aleksandr Ermakov en una celda, y sus abogados dicen que es la celda equivocada.

El nombre de la orden judicial Ermakov está en casa, informando una vez al mes al servicio penitenciario para el cual el hombre en la celda trabajó durante su carrera.

Los investigadores dicen que Claude por la falla de Chrome permite que las extensiones no autorizadas activen lecturas de Gmail – CYBERDEFENSA.MX

Cualquier otra extensión del navegador que pueda ejecutar un script en claude.ai aún puede activar tareas de Claude para Chrome dirigidas a su Gmail, su último documento de Google y sus comentarios, y su Calendario.

Tanto esto como ClaudeBleed necesitan una extensión maliciosa que ya pueda ejecutar un script en claude.ai; la diferencia es el alcance. Anthropic restringió el camino arbitrario en mayo como parte de su respuesta a la claude sangrar defecto, agrupar a las personas que llaman externamente en un conjunto fijo de tareas, pero Seguridad múltiple dice que la brecha aún está abierta en v1.0.80, la versión actual, ocho versiones después.

Si ejecuta Claude para Chrome y cualquier otra extensión que pueda tocar claude.ai, está dentro del alcance. En el modo predeterminado «preguntar antes de actuar», la tarea falsificada aún aparece en un cuadro de aprobación en el que debe hacer clic.

Si activó «Actuar sin preguntar», el modo de automatización sin intervención, se ejecuta sin ningún aviso. La medida más rápida es desactivar «Actuar sin preguntar» y revisar cualquier extensión con permiso para leer o cambiar datos en claude.ai. Eso restaura el paso de aprobación pero no elimina la ruta de clic falsificada y no hay parche a partir del 14 de julio.

The Hacker News descomprimió la versión actual y confirmó que ambos mecanismos permanecen en la versión 1.0.80.

El gatillo acepta un clic falsificado.

Después claude sangrarAnthropic dejó de permitir que la página le entregara a Claude cualquier texto que quisiera y encajonó a las personas que llamaban externas en nueve ID de tareas fijas integradas en el paquete de extensión.

Tres son indicaciones de práctica de incorporación, tres impulsan DoorDash, Salesforce y Zillow, y las últimas tres, usecase-gmail, usecase-gdocsy usecase-calendarson los que leen tu correo, tu último documento y sus comentarios, y tu calendario. La lista de permitidos es una mejora real. El paje ya no puede poner palabras en boca de Claude.

Ciberseguridad

El punto débil es lo que aprieta el gatillo. Un script de contenido en la extensión escucha en claude.ai un clic en un elemento específico (#claude-onboarding-button), lee su data-task-idy si el ID es una de las nueve tareas incluidas en la lista permitida, envía a la extensión un open_side_panel mensaje que lo lleva. El panel se abre con el mensaje coincidente cargado. Lo que el manejador nunca verifica es event.isTrustedla bandera del navegador que le indica a un usuario real que haga clic en uno de los scripts enviados.

Por lo tanto, cualquier extensión cuyo script de contenido pueda llegar al DOM en claude.ai puede crear el elemento, establecer el ID de la tarea y enviar un clic sintético. La extensión lo trata como un grifo genuino. Manifold demostró el disparador con seis líneas pegadas en la consola claude.ai, con isTrusted: false en los registros que confirman que se respetó el clic falso.

Con el control del navegador activado, el valor predeterminado una vez que finaliza la incorporación, ese clic falsificado carga el usecase-gmail tarea en el panel. En el modo predeterminado, todavía hay un cuadro de aprobación entre esa lectura y cualquier lectura real, y el usuario debe hacer clic en él. Manifold califica la falla CVSS como 7.7 Alta en ese modo y 9.6 Crítica una vez que un usuario ha habilitado «Actuar sin preguntar», donde la misma tarea se ejecuta silenciosamente.

La solución de una sola línea, dicen los investigadores, rechaza los clics sintéticos en la parte superior del controlador. No se ha enviado.

Un defecto más silencioso se encuentra debajo

El segundo problema no es ni remotamente abordable hoy en día, pero es lo que elimina el paso de aprobación si alguna vez otro defecto lo expone. Cuando el panel lateral de Claude se carga con ?skipPermissions=true en su URL, arranca directamente en skip_all_permission_checks y comienza a actuar sin preguntar.

Sin gesto, sin pantalla de consentimiento. Aparece una pancarta roja que advierte que Claude ahora puede realizar la mayoría de las acciones en línea, pero solo después de que la sesión privilegiada ya se esté ejecutando. La pancarta te cuenta lo que pasó. Eso no impide que esto suceda.

Por ahora, esa URL solo puede ser creada por la propia extensión, por lo que no existe una ruta remota directa. Un error futuro que permita que un contexto con menos privilegios establezca ese parámetro podría convertir el truco del clic falsificado en una lectura de cuenta completamente silenciosa. Esa ruta podría quedar expuesta por un controlador de mensajes que acepta URL, una regresión de creación de paneles o una falla XSS en la página de opciones. La solución de Manifold es dejar de leer el modo de permiso desde la URL e iniciar el panel en modo de solicitud cada vez.

Manifold asigna el ataque funcional al Top 10 de OWASP para aplicaciones LLM como inyección de aviso indirecto, ya que el atacante activa uno de los nueve avisos permitidos de la extensión con un clic falso y el riesgo de ejecución silenciosa es una agencia excesiva. Ambos reproducen si el panel lateral está configurado en Opus, Sonnet o Fable. El error está en la extensión, no en el modelo.

Reportado en mayo, todavía en el código de envío.

Manifold informó ambos problemas el 21 de mayo en la versión 1.0.72. Anthropic los reconoció al día siguiente y luego cerró ambos. Cerró el informe sobre el clic falsificado basándose en que el problema subyacente del límite de confianza ya había sido rastreado en el informe anterior de ClaudeBleed, que Antrópico dijo «permanece abierto en espera de una solución completa».

Ciberseguridad

Cerró el informe de URL como informativo, argumentando que la extensión solo establece el parámetro para tareas que el usuario ya le indicó que ejecutara sin supervisión.

Sin embargo, el informe interno destinado a cubrir esa solución se marcó como resuelto antes del 9 de junio, y ocho versiones después, el código vulnerable no se ha movido: Manifold verificó la versión 1.0.80 el 7 de julio y encontró que el controlador de clic del script de contenido y la inicialización del panel lateral byte por byte son idénticos a la versión 1.0.72 que informó por primera vez.

Anthropic no había publicado una respuesta pública a los hallazgos de Manifold hasta el 14 de julio, y si «resuelto» significa que todavía hay una solución por llegar o que el riesgo restante no la justifica, no es algo que nadie fuera de la empresa pueda decir.

El escaneo lo confirmó. The Hacker News sacó la versión 1.0.80 del Tienda web de Chromeactualizado el 7 de julio y disponible para todos los suscriptores pagos, lo descomprimió y revisó los 90 paquetes de JavaScript: el controlador de clics de incorporación se activa con cualquier clic coincidente sin event.isTrusted protector y en el panel lateral se lee skipPermissions desde su propia URL y cambia a skip_all_permission_checks cuando esté configurado.

A partir de esa fecha, no encontramos ningún CVE para ninguno de los problemas ni ningún aviso de Anthropic.

Nada de esto es nuevo para la extensión. Una falla separada parcheada a principios de este año permitía que cualquier sitio web le inyectara indicaciones silenciosamente, y ClaudeBleed comenzó de la misma manera a fines de abril, cuando LayerX descubrió que Claude para Chrome confiaba en el origen claude.ai en lugar de verificar qué script realmente estaba hablando con él, expulsó al asistente de una extensión de permiso cero y encontró que la primera mitigación de Anthropic estaba incompleta.

LayerX llamó a ClaudeBleed un problema de ayudante confundido, un programa con autoridad real que actúa para la persona que llama equivocada. Claude Code ha mostrado una versión del mismo error: un repositorio hostil podría filtrar las claves API de Anthropic de un desarrollador. Anthropic llama a la extensión. una betay está abierto a todos los suscriptores pagos de Claude.

Coloque un agente de IA en su navegador con sus cuentas ya iniciadas, y otra extensión que pueda alcanzarlo podrá impulsar las capacidades que expone Claude, dentro del conjunto de tareas fijas y cualquier modo de aprobación que haya establecido.

Ambos hallazgos debilitan el mismo límite: Claude acepta un clic generado por un script como su intención, y su estado de permiso se puede establecer desde una URL. Ocho lanzamientos después, ese límite sigue donde lo dejó Manifold en mayo.

Lo que dicen los números sobre el riesgo cibernético de FIFA 2026 – CYBERDEFENSA.MX

La Copa Mundial de la FIFA 2026 se inauguró el 11 de junio. Para esa fecha, según Check Point Research, la infraestructura de fraude dirigida a ella ya se había construido, preparado y parcialmente implementado. La actividad de los actores de amenazas se planificó previamente, con meses de antelación, en tres sectores y al menos diez idiomas.

Check Point Exposure Management publicó el Informe sobre amenazas cibernéticas de la Copa Mundial de la FIFA 2026 este mes, que cubre servicios financieros, transporte, hotelería y juegos de azar. Aquí hay tres hallazgos que vale la pena leer atentamente.

1 de cada 3 socios de FIFA no puede bloquear la suplantación de correo electrónico

La investigación previa al torneo realizada por Proofpoint encontró que más de un tercio de los socios oficiales de la Copa Mundial de la FIFA 2026 carecen de suficiente aplicación de DMARC para evitar la suplantación de dominio. Eso significa que los atacantes pueden enviar un correo electrónico que parece provenir de un patrocinador, un proveedor o un socio logístico, sin que ninguna barrera técnica lo detenga.

La cadena de suministro del Mundial es enorme. Aerolíneas, hoteles, socios de transmisión, contratistas de mercancías y empresas de catering. Cada correo electrónico de adquisiciones que viaja por esa cadena es un punto potencial de interceptación. Los altos volúmenes de transacciones, los plazos ajustados y el caos operativo de un evento global crean exactamente las condiciones que suprimen el rigor de la verificación de pagos.

Puntos de control gestión de la superficie de ataque y protección de marca digital Las capacidades están diseñadas para este tipo de exposición externa, monitoreando continuamente los ecosistemas de socios para detectar brechas de autenticación e infraestructura de suplantación de identidad antes de que los atacantes puedan usarlas.

Las aplicaciones de apuestas deportivas falsas aumentaron 60 veces por encima del valor inicial

Una comparación controlada entre ocho marcas importantes de apuestas deportivas, que abarca períodos de 60 días en 2025 y 2026 utilizando una metodología idéntica, no encontró detecciones de aplicaciones de imitadores en la línea de base fuera del torneo. La ventana previa al torneo encontró 64. Esto es aproximadamente 60 veces la tasa de referencia, concentrada en abril y mayo de 2026, y concentrada en Google Play.

Al menos cinco cuentas de desarrolladores distintas publicaron aplicaciones que falsificaban dos o más marcas de apuestas deportivas diferentes con horas o días de diferencia entre sí. Se trata de una operación multimarca coordinada, programada para la activación del torneo.

La superficie de ataque aquí se extiende mucho más allá de las tiendas de aplicaciones. Check Point Exposure Management también identificó canales activos de Telegram en ruso que operan como servicios de informantes falsos, enrutando a los seguidores a través de enlaces de referencia para generar comisiones de afiliados sobre depósitos fraudulentos. Los canales dividen sus selecciones entre la audiencia, por lo que aproximadamente la mitad de los suscriptores siempre «ganan» lo suficiente como para seguir depositando. La casa de apuestas paga la comisión del afiliado por cada conversión.

Monitoreo de la web oscura de Check Point cubre los canales de Telegram a esta profundidad, brindando a los equipos de seguridad y fraude visibilidad de las operaciones antes de que el contenido de la marca de la ventana del torneo se active por completo.

Los sitios falsos de hoteles y viajes se construyeron dos meses antes del inicio

Check Point Exposure Management realizó un seguimiento de los registros mensuales de dominios similares con temática de la FIFA dirigidos a servicios de viajes y hotelería desde noviembre de 2025 hasta mayo de 2026. Solo abril de 2026 representó el 21,9% de toda la muestra de 12 meses, ocho semanas antes del inicio. Marzo y abril juntos representan el 34%.

Las marcas de hoteles y alojamiento representan el 56% del total. Las marcas de viajes y tours representan otro 27%. Los sitios fueron creados para interceptar a los fanáticos en el punto de compra, cuando la urgencia era mayor y los hábitos de verificación eran los más débiles.

Un pequeño número de registradores se encargan de la mayor parte de la infraestructura. GoDaddy, Hostinger, Namecheap, Porkbun e IONOS albergan en conjunto el 56% de los dominios fraudulentos. Un hallazgo interesante que vale la pena señalar es que .top TLD representa el 28% de los registros. .top es un TLD genérico favorecido por el phishing con bajos umbrales de respuesta al abuso y costos de registro económicos. Los actores que quieren una infraestructura que se mantenga en funcionamiento la eligen deliberadamente.

Un subconjunto de dominios también tiene registros MX configurados. Eso significa que pueden recibir correos electrónicos, ejecutar suplantación de rutas de respuesta e interceptar flujos de restablecimiento de contraseñas de las cuentas de las víctimas. Se trata de infraestructuras de phishing activas, registradas y preparadas antes de que comenzara el torneo.

Puntos de control phishing y protección de marca Las capacidades monitorean continuamente este tipo de infraestructura preposicionada, con una tasa de éxito de eliminación del 99% y un tiempo promedio de reparación de 12 horas. Para las organizaciones cuyas marcas están siendo clonadas a escala antes de un evento global, la velocidad de detección y la velocidad de remediación son las únicas variables que importan.

Qué significa esto

Los equipos de seguridad que apoyan a cualquier organización en los sectores financiero, de viajes, hotelero o de juegos de azar deben tratar el período actual como elevado, no porque el panorama de amenazas haya cambiado con el partido inaugural, sino porque los actores de amenazas ya estaban posicionados antes de que comenzara.

Leer el completo Informe sobre amenazas cibernéticas de la Copa Mundial de la FIFA 2026 o contactar Gestión de exposición de puntos de control si estás viendo una escalada.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los legisladores de ambos partidos dicen que los recortes de CISA han ido demasiado lejos

Dos miembros del Congreso centrados en la ciberseguridad coincidieron el jueves en que las reducciones a la Agencia de Seguridad de Infraestructura y Ciberseguridad han causado demasiado daño a una agencia esencial para defender las redes civiles contra adversarios extranjeros.

El representante Don Bacon, republicano por Nebraska, y el representante James Walkinshaw, demócrata por Virginia, hablaron durante una discusión en el Foro Nacional de Innovación Cibernética. A pesar de representar a diferentes partidos y formar parte de diferentes comités del Congreso, los dos legisladores ofrecieron evaluaciones estrechamente alineadas sobre el papel de CISA y las consecuencias de los recientes recortes.

Bacon, presidente del Subcomité de Servicios Armados de la Cámara de Representantes sobre Cibernética, Tecnologías de la Información e Innovación, calificó a la agencia como fundamental para proteger las redes domésticas.

«Lo que realmente necesitamos es una CISA fuerte que ayude a proteger nuestras redes domésticas, nuestras redes de energía y cosas así», dijo, antes de agregar que «desafortunadamente» la administración había actuado en la dirección opuesta durante el año pasado.

Dijo que los funcionarios no habían apreciado el valor defensivo de la agencia y le dijo a la audiencia que no creía que reconocieran el “resultado uno por uno” que proporciona CISA.

Walkinshaw, miembro del Comité de Seguridad Nacional de la Cámara de Representantes, se hizo eco de esa opinión y la vinculó directamente con el panorama de amenaza.

Refiriéndose a campañas de intrusión vinculadas a China, como Salt Typhoon, dijo que Estados Unidos está lidiando con adversarios que “entran en infraestructura crítica en el extranjero y atacan a gran parte de nuestra industria de infraestructura crítica aquí en casa”. Dijo que la función de intercambio de información de CISA y sus relaciones con las empresas de servicios públicos y los gobiernos locales son parte de lo que hace viable una defensa civil centralizada.

Ambos legisladores expresaron su preocupación en el contexto de un entorno de amenazas que describieron como creciente. Bacon calificó a China como el principal adversario cibernético de Estados Unidos, superando a Rusia, y dijo que las intrusiones sientan las bases para futuras acciones. «Están en nuestra red energética», dijo. «El primer día de la guerra, quieren cortarnos la energía».

Los argumentos a favor de una CISA con buenos recursos, dijeron los dos legisladores, se basa en el hecho de que la mayoría de las entidades atacadas por actores extranjeros no pueden defenderse por sí mismas. Walkinshaw se basó en su trabajo durante su tiempo como supervisor del condado de Fairfax, Virginia, donde trabajó con Fairfax Water. Dijo que, aunque esa empresa de servicios públicos era “una de las autoridades hídricas más sofisticadas y mejor financiadas del país”, luchaba por seguir el ritmo del volumen y la sofisticación de los ataques. Las empresas de servicios públicos, ciudades y empresas más pequeñas, afirmó, no tienen un camino realista para defenderse contra un Estado-nación.

Bacon estuvo de acuerdo. Dijo que las pequeñas empresas son “el corazón de la innovación estadounidense”, pero no se puede esperar que hagan frente a adversarios que operan con los recursos de China, Rusia, Irán o Corea del Norte sin apoyo federal.

El presupuesto fiscal 2027 del presidente Donald Trump recortaría CISA en 707 millones de dólares, según un resumen publicado el mes pasado, aunque un documento presupuestario separado apunta a una reducción menor de 361 millones de dólares. Cualquiera de las cifras dejaría a la agencia con poco más de 2.000 millones de dólares en financiación discrecional, frente a los aproximadamente 3.000 millones de dólares que tenía al inicio de la administración.

Ha sido una época turbulenta para CISA durante la segunda administración Trump, en la que la agencia perdió aproximadamente un tercio de su personal, cerró divisiones enteras y operó sin un director confirmado por el Senado. Exfuncionarios, socios industriales y legisladores de ambos partidos han descrito una coordinación disminuida con los gobiernos estatales y locales, relaciones debilitadas con el sector privado y una creciente preocupación sobre si la agencia conserva la capacidad de gestionar una crisis cibernética importante.

En el modelo que ambos legisladores respaldaron, presionaron para que CISA desempeñara un papel más importante después de una intrusión, ayudando a las entidades afectadas a restaurar sus redes mientras el FBI trabaja para identificar la fuente. Walkinshaw dijo que la inteligencia artificial avanzada amplía la superficie de ataque y hace que ese tipo de soporte centralizado sea más importante.

«La avanzada tecnología de IA significa que cada vez más organizaciones pequeñas, quizá no tan bien financiadas, en todo el mundo, pueden lanzar ataques sofisticados», dijo, añadiendo que el resultado es que «la defensa» se vuelve «más compleja».

De cara al futuro, Walkinshaw dijo que restaurar la capacidad de CISA debería estar al alcance de un Congreso dividido.

«En términos de áreas de acuerdo bipartidista aquí en el Congreso, restaurar y ampliar esas capacidades y esas asociaciones en este momento debería ser una máxima prioridad», dijo.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Los investigadores dicen que la IA acaba de superar todos los estándares de capacidad cibernética autónoma

Dos de los modelos de inteligencia artificial más avanzados, Claude Mythos Preview de Anthropic y GPT-5.5 de OpenAI, han superado significativamente el ritmo ya acelerado al que los sistemas de IA están completando tareas autónomas de ciberseguridad, según hallazgos separados publicados el miércoles por el Instituto de Seguridad de IA (AISI) del Reino Unido y Palo Alto Networks.

El AISI, que lleva a cabo evaluaciones previas al despliegue de modelos fronterizos de IA en nombre del gobierno británico, dijo que tanto Claude Mythos Preview como GPT-5.5 han superado sustancialmente la tendencia de duplicación que el instituto había estado siguiendo desde finales de 2024. Aún no está claro si los resultados representan un salto de capacidad aislado o el comienzo de una trayectoria nueva y más rápida.

El AISI estimó a principios de este año que el horizonte temporal cibernético de confiabilidad del 80% de los modelos de frontera (una medida de cuánto tiempo lleva a un experto humano una tarea, utilizada como indicador de la autonomía de la IA) se había duplicado aproximadamente cada cinco meses. Eso fue en sí mismo aproximadamente la mitad del tiempo de duplicación de ocho meses que el instituto estimó en noviembre de 2025. Desde entonces, Mythos Preview y GPT-5.5 han superado cualquier línea de tendencia que haya medido el instituto.

«La capacidad cibernética y de software autónoma de Frontier AI está avanzando rápidamente: la duración de las tareas cibernéticas que los modelos fronterizos pueden completar de forma autónoma se ha duplicado en el orden de meses, no de años». el AISI escribió.

La evidencia más clara del salto de capacidad provino de los alcances cibernéticos del AISI, sus simulaciones estructuradas de ataques de múltiples etapas contra redes empresariales pequeñas e indefensas. Un nuevo puesto de control de Claude Mythos Preview se convirtió en el primer modelo en completar ambas gamas del instituto. Resolvió «The Last Ones», un ataque simulado a una red corporativa de 32 pasos, en 6 de 10 intentos, y completó «Cooling Tower», que ningún modelo había resuelto previamente, en 3 de 10 intentos. GPT-5.5 resolvió «Los últimos» en 3 de 10 intentos.

Redes de Palo Alto llegó a conclusiones similares a través de sus propias pruebas. La compañía dijo que comenzó a probar Claude Mythos en abril como socio de lanzamiento del Proyecto Glasswing de Anthropic, y desde entonces ha probado Claude Opus 4.7 y GPT-5.5-Cyber ​​de OpenAI como parte del programa Trusted Access for Cyber ​​de OpenAI.

«Los últimos modelos son extraordinariamente capaces de encontrar vulnerabilidades y convertirlas en rutas de explotación críticas casi en tiempo real», escribió Palo Alto Networks.

La empresa publicó avisos de seguridad. cubriendo 26 CVE que representan 75 problemas (en comparación con un volumen mensual típico de menos de cinco CVE) que se identificaron mediante el escaneo de modelos de IA en más de 130 productos. Se habían solucionado todas las vulnerabilidades importantes de sus productos SaaS y había parches disponibles para todos los productos operados por el cliente.

El AISI tuvo cuidado de señalar los límites de sus datos. Las estimaciones se basan en una cantidad relativamente pequeña de modelos, y las tareas más difíciles del conjunto de pruebas tienen la menor cantidad de datos de comparación humana. Aun así, el instituto dijo que la tendencia general se mantiene: eliminar cualquier modelo del análisis apenas mueve la aguja, desplazando el tiempo estimado de duplicación en menos de un mes en cualquier dirección. Separar la investigación de METROuna organización sin fines de lucro que rastrea la rapidez con la que la IA maneja tareas de software, llegó a una cifra casi idéntica: un tiempo de duplicación de aproximadamente cuatro meses desde finales de 2024.

«Ningún resultado de referencia debe interpretarse como una medida precisa de la capacidad de la IA», escribió el AISI. «De todos modos, la dirección del cambio y el rápido crecimiento han sido consistentes en todos los modelos, opciones metodológicas y datos independientes que examinamos».

Palo Alto Networks describió cuatro prioridades inmediatas para las empresas a medida que estos modelos continúan creciendo en uso: primero, encontrar y corregir vulnerabilidades en el código y las aplicaciones antes de que lo hagan los atacantes. En segundo lugar, reducir la superficie de ataque y utilizar la IA para detectar errores de configuración de seguridad. En tercer lugar, implementar herramientas de detección y respuesta en todos los sistemas, utilizando el aprendizaje automático para detectar amenazas en tiempo real. En cuarto lugar, desarrollar operaciones de seguridad lo suficientemente rápidas como para responder en minutos, porque los ataques impulsados ​​por IA pronto podrían desarrollarse con esa rapidez.

El AISI dijo que está desarrollando evaluaciones más exigentes, incluidos nuevos rangos cibernéticos y la adición de defensas cibernéticas activas, para reflejar mejor las condiciones del mundo real a medida que las capacidades del modelo continúan avanzando.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Los funcionarios de la agencia de espionaje dicen que la ansiedad por perder el empleo y moverse rápido y «seguro» son algunos de los principales desafíos en la reforma de la fuerza laboral de IA

Como muchas organizaciones, la Agencia Nacional de Inteligencia Geoespacial está tomando medidas para integrar herramientas de inteligencia artificial en sus operaciones comerciales.

Jay Harless, director de desarrollo humano de la NGA, dijo que la agencia está tratando de lograr un equilibrio: actuar lo suficientemente rápido como para mantener el ritmo de lo que los funcionarios de seguridad nacional de Estados Unidos ven cada vez más como una carrera armamentista de inteligencia artificial con países adversarios como Rusia y China, pero no tan rápido como para alterar los métodos probados de recopilación de inteligencia.

«Uno de nuestros principales impulsores es que nuestros adversarios estaban invirtiendo mucho, por lo que existe la presión de adelantarnos y hacerlo de forma segura», dijo Harless el martes en la conferencia de prensa. Foro federal de Workdaypresentado por Scoop News Group. «También nos damos cuenta de que algunos de nuestros adversarios pueden no tener los mismos límites legales y éticos que nosotros y nuestros socios necesitamos».

Harless dijo que la agencia y otros miembros de la comunidad de inteligencia están trabajando para construir sistemas con IA agente que opere y pueda acelerar la toma de decisiones «dentro de límites seguros». Eso significa construir nueva infraestructura de TI, protocolos de validación, monitorear sesgos o comportamientos deshonestos e implementar mecanismos de rendición de cuentas.

“Nos estamos moviendo rápido y con seguridad al distinguir lo que debe automatizarse, lo que debe aumentarse y lo que debe mantenerse puramente humano, porque hay algunas cosas que siempre serán [human-operated]”, dijo.

Una pieza clave es descubrir exactamente cómo debería encajar la IA en el trabajo. Sasha Muth, subdirectora de desarrollo humano de la NGA, dijo que la agencia prevé un esfuerzo de tres a cinco años para transformar su fuerza laboral y su infraestructura de TI para la era de la IA. Este año se dedicará en gran medida a poner en marcha “elementos estructurales” sobre cuándo y cómo los analistas utilizan la IA, y a reevaluar qué cualificaciones debería exigir la agencia para los puestos de nivel inicial.

Pero ese esfuerzo también está causando tensiones dentro de la fuerza laboral, y Muth reconoció que parte del desafío es convencer a los empleados de base de que la tecnología los ayudará, no los reemplazará. La agencia contrató a su primer director de inteligencia artificial en 2024, y su próximo plan estratégico de tres años se centrará en la gestión del cambio, el desarrollo profesional y la actualización de las habilidades laborales de los empleados.

Muth dijo que están enfocados en desarrollar sus necesidades de capital humano porque uno de sus mayores temores es que durante esa transición de cinco años «vamos a perder gran parte de nuestra experiencia» al automatizar funciones y no hacer lo suficiente para modernizar los requisitos laborales.

«Lo vemos como una gran transformación, no sólo por utilizar la tecnología, sino por mover a nuestra fuerza laboral junto con nosotros, tenerlos entusiasmados con los cambios y no temerosos, porque hay mucho miedo… de que su trabajo desaparezca, de que no lo tengan», dijo.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Una docena de agencias aliadas dicen que China está construyendo redes encubiertas de piratas informáticos a partir de enrutadores cotidianos

Agencias gubernamentales estadounidenses e internacionales advirtieron el jueves sobre un “cambio generalizado” en los métodos de los piratas informáticos chinos hacia el uso de redes encubiertas a gran escala que comprometen dispositivos comunes para llevar a cabo una variedad de ataques.

el aviso detalla cómo funcionan esas redes y las medidas defensivas que deben tomar las organizaciones.

“En los últimos años ha habido un cambio importante en las tácticas, técnicas y procedimientos (TTP) utilizados por los ciberactores del nexo con China, alejándose del uso de infraestructura adquirida individualmente y hacia el uso de redes a gran escala de dispositivos comprometidos abastecidas externamente”, se lee en la advertencia.

El Centro Nacional de Seguridad Cibernética del Reino Unido, la Agencia de Seguridad de Infraestructura y Ciberseguridad, la Agencia de Seguridad Nacional, el FBI y agencias de Australia, Canadá, Alemania, Países Bajos, Nueva Zelanda, Japón, España y Suecia unieron fuerzas en el aviso.

Dice que «se han creado múltiples redes encubiertas que se actualizan constantemente, y que una única red encubierta podría estar siendo utilizada por múltiples actores. Estas redes se componen principalmente de enrutadores comprometidos de Small Office Home Office (SOHO), así como de Internet de las cosas (IoT) y dispositivos inteligentes».

Continúa: “Las redes encubiertas se utilizan para conectarse a través de Internet de una manera negable, de bajo costo y bajo riesgo, disfrazando el origen y la atribución de actividad maliciosa”.

Según las agencias, las empresas chinas de seguridad de la información crean y respaldan las redes, según sugiere la evidencia. Los piratas informáticos utilizan las redes para reconocimiento, distribución de malware y robo de información, dijeron.

Ejemplos del uso de redes encubiertas incluyen actividades de grupos conocidos como Volt Typhoon para posicionarse previamente en infraestructura crítica de EE. UU., y Flax Typhoon para realizar ciberespionaje.

Un ejemplo de red encubierta es la botnet. Tren rapazque infectó 200.000 dispositivos en todo el mundo. Las redes son grandes, están en constante evolución y constantemente se desarrollan otras nuevas.

En un discurso Esta semana, el director ejecutivo del NCSC, Richard Horne, dijo: «Sabemos que las agencias militares y de inteligencia de China ahora muestran un nivel deslumbrante de sofisticación en sus operaciones cibernéticas».

Las defensas contra las redes encubiertas no son “sencillas”, según el aviso, pero incluyen una variedad de buenas prácticas comunes de ciberseguridad. Las organizaciones más grandes y en mayor riesgo deberían participar activamente en la búsqueda, el seguimiento y el mapeo de redes encubiertas, utilizando informes de amenazas para crear listas de bloqueo y más.

«Trabajando estrechamente con socios estadounidenses e internacionales, CISA continúa identificando y advirtiendo a las organizaciones sobre ciberactores patrocinados por el estado chino que amenazan la infraestructura crítica», dijo el jueves el director interino de CISA, Nick Andersen. «Este aviso informa a las organizaciones sobre cómo estos actores están utilizando estratégicamente numerosas redes encubiertas en evolución a escala para actividades cibernéticas maliciosas».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los investigadores dicen que la campaña de robo de credenciales utilizó inteligencia artificial para generar evasión «en cada etapa»

Una nueva campaña de robo de credenciales basada en malware, que los investigadores denominan «DeepLoad», ha estado infectando entornos de TI empresariales en el pasado.

en un informe publicado el lunes, los investigadores de IA de ReliaQuest, Thassanai McCabe y Andrew Currie, dicen que la característica más relevante de este ataque es la forma en que utiliza la inteligencia artificial y otras ingenierías “para derrotar los controles en los que confían la mayoría de las organizaciones, convirtiendo la acción de un usuario en un acceso persistente y de robo de credenciales”.

DeepLoad se entrega a las víctimas mediante técnicas de ingeniería social «QuickFix», como mensajes falsos del navegador o páginas de error. Si el usuario cae en la trampa, los desarrolladores de malware (o más probablemente sus herramientas de inteligencia artificial) se esfuerzan mucho en crear evasión de la tecnología de seguridad «en cada etapa» de la cadena de ataque.

El cargador «entierra el código funcional bajo miles de asignaciones de variables sin sentido» y la carga útil se ejecuta detrás de un proceso de pantalla de bloqueo de Windows que es «pasado por alto por las herramientas de seguridad» que monitorean las amenazas. ReliaQuest dijo que «el gran volumen» de relleno de código probablemente descarta la participación únicamente humana.

«Evaluamos con gran confianza que se utilizó IA para construir esta capa de ofuscación», escriben McCabe y Currie. «Si es así, las organizaciones deberían esperar actualizaciones frecuentes del malware y menos tiempo para adaptar la cobertura de detección entre oleadas».

DeepLoad puede robar credenciales mediante el registro de teclas en tiempo real, e incluso si los equipos de seguridad bloquean el cargador inicial, pudo persistir a través de contingencias de respaldo.

«En los incidentes que investigamos, el cargador se propagó a las unidades USB conectadas, lo que significa que es poco probable que el host inicial sea el único sistema afectado», escribieron McCabe y Currie. «Incluso después de la limpieza, un mecanismo de persistencia oculto no abordado por los flujos de trabajo de remediación estándar volvió a ejecutar el ataque tres días después».

La investigación de ReliaQuest ofrece más evidencia de que durante el año pasado, algunas prácticas tradicionales de ciberseguridad estática, como la búsqueda de firmas de malware o patrones basados ​​en archivos, pueden volverse obsoletas rápidamente, ya que los modelos de IA pueden generar infinitas variaciones de herramientas de ataque con firmas únicas.

Otras organizaciones como Google y Anthropic han estado haciendo sonar la alarma de que los ciberataques mejorados por IA están reduciendo drásticamente el tiempo que los defensores deben responder a un compromiso.

En la Conferencia RSA celebrada este año en San Francisco, los expertos dijeron a CyberScoop que los próximos dos años serán una “tormenta perfecta” que favorecerá las ofensivas impulsadas por la IA, en la que los ciberdelincuentes y los Estados-nación adaptarán más rápidamente la tecnología para añadir mayor velocidad y escala a sus ataques que sus homólogos defensivos.

McCabe y Currie dicen que el probable uso continuo de la IA para frustrar el seguimiento del análisis estático significa que los defensores tendrán que cambiar su atención hacia otros indicadores de compromiso.

«Según lo que hemos observado, las organizaciones deben priorizar la detección de comportamiento en tiempo de ejecución, no el escaneo basado en archivos, para detectar esta campaña (y otras similares) temprano», escribieron.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Los líderes de seguridad dicen que los próximos dos años van a ser «una locura»

SAN FRANCISCO— Cada conferencia RSA tiene sus palabras de moda. Nube. ransomware. Confianza cero. Colocado en todo el complejo Moscone Center de 87 acres en cada stand, pancarta y barra. Este año fue la IA, y los proveedores ofrecieron soluciones basadas en IA para todos los problemas de seguridad imaginables. Pero 2026 se destacó por una razón diferente: los líderes de la industria pasaron la conferencia advirtiendo sobre la disrupción de la misma tecnología que todos vendían.

En una conversación exclusiva con CyberScoop en la conferencia de este año, Kevin Mandia, fundador de la empresa de seguridad de IA armadinMorgan Adamski, ex director ejecutivo del Comando Cibernético de EE. UU., y Alex Stamos, investigador y ex director de seguridad de varias empresas tecnológicas importantes, dijeron que la industria está entrando en lo que describieron como un período de agitación sin precedentes de dos a tres años, impulsado por sistemas de inteligencia artificial que están descubriendo vulnerabilidades exponencialmente más rápido de lo que los defensores pueden responder y amenazando con dejar obsoletas décadas de prácticas de seguridad.

«Estamos justo en el punto de inflexión que va a ser bastante loco, al menos dos o tres años», dijo Stamos, describiendo un futuro a corto plazo en el que los sistemas de inteligencia artificial inundarán el panorama de amenazas con exploits funcionales mientras las organizaciones luchan por parchear las vulnerabilidades más rápido de lo que los atacantes pueden convertirlas en armas.

Mandia expresó la línea de tiempo de manera más directa. «Es una tormenta perfecta para la ofensiva durante el próximo año o dos», dijo.

El principal problema, según los ejecutivos, es la velocidad. La IA ha hecho que el descubrimiento de vulnerabilidades sea casi trivial, mientras que su remediación requiere tiempo y esfuerzo, lo que crea una brecha cada vez mayor que favorece a los atacantes en todas las etapas de la cadena de destrucción.

«Debido a la asimetría en el dominio cibernético, donde una persona en ataque puede crear trabajo para millones de defensores, la velocidad aprovecha esa asimetría», dijo Mandia. «A corto plazo, los atacantes tienen una ventaja, ya que empiezan a utilizar modelos y agentes para realizar gran parte de la ofensiva».

El descubrimiento de errores se vuelve exponencial

El cambio ya está en marcha. Stamos, quien actualmente es director de seguridad en Corridor, dijo que las empresas modelo de base tienen miles de errores descubiertos a través de análisis asistidos por IA y que carecen de la capacidad de verificar o parchear.

«El descubrimiento de exploits se ha vuelto exponencial», dijo Stamos. «Lo que aún no hemos visto que se vuelva exponencial es conectarlo a un código shell funcional que eluda las protecciones de los procesadores modernos. Pero tal vez dentro de seis meses o un año» la IA generará exploits sofisticados bajo demanda.

Señaló ejemplos de sistemas de inteligencia artificial que descubrieron vulnerabilidades en códigos de décadas de antigüedad que habían sido revisados ​​por miles de desarrolladores e investigadores de seguridad profesionales. En un caso, dijo, un sistema de inteligencia artificial identificó una falla en el código fundamental del kernel de Linux que los humanos habían pasado por alto durante años.

«Este sistema superinteligente fue capaz de encontrar una manera de manipular la máquina hasta un lugar que, cuando miras el error, no estoy seguro de cómo un humano podría haberlo encontrado», dijo Stamos.

El ritmo de los descubrimientos está creando lo que Stamos llamó “un enorme problema de acción colectiva”. Cada generación sucesiva de modelos de IA podría revelar cientos de nuevas vulnerabilidades en el mismo software fundamental. «Es muy posible que todo este desarrollo que hemos realizado en lenguajes que no son seguros para la memoria, sin métodos formales, nada de eso sea realmente seguro en presencia de máquinas superinteligentes para encontrar errores», dijo. «En cuyo caso necesitamos reconstruir masivamente la infraestructura básica en la que todos trabajamos. Y nadie está haciendo eso».

El cronograma para cuando esas capacidades sean ampliamente accesibles se mide en meses. Cuando los modelos chinos de código abierto, como DeepSeek o Qwen de Alibaba, alcancen los niveles de capacidad actuales del modelo de base estadounidense, dijo Stamos, «todos los jóvenes de 19 años en San Petersburgo tendrán la misma capacidad» que los investigadores de vulnerabilidad de élite.

Los modelos entrenados con el código shell existente ya son «razonablemente buenos» para generar código de explotación, dijo, y pueden ser capaces de producir vulnerabilidades de nivel EternalBlue en un año. Ese exploit desarrollado por la NSA, filtrado en 2017, se utilizó en los ataques WannaCry y NotPetya y siguió siendo efectivo durante años debido a lo difícil que era desarrollar tales capacidades.

«Imagínese cuando esté disponible bajo demanda», dijo Stamos.

Agentes que ya operan más allá de la escala humana

La empresa de Mandia, Armadin, ha creado agentes de inteligencia artificial capaces de penetrar de forma autónoma en la red que, según él, serían devastadores si se implementaran de forma maliciosa. A diferencia de los atacantes humanos que deben escribir comandos manualmente y esperar resultados, los agentes de IA operan en cientos de subprocesos simultáneamente, interpolando las salidas de los comandos antes de que lleguen y lanzando acciones de seguimiento en microsegundos.

«La escala, el alcance y la recuperación total de un agente de IA que te compromete y te ataca no es humanamente comprensible», dijo Mandia, quien fundó Mandiant y se desempeñó como director ejecutivo de 2016 a 2024. «Si a la antigua usanza era un equipo rojo que entrara, hay un humano en un teclado escribiendo comandos. Eso es una broma en comparación con» lo que los agentes de IA pueden hacer.

Esos agentes pueden evadir los sistemas de respuesta y detección de puntos finales en menos de una hora, dijo, y operar a velocidad humana para evitar mecanismos de detección que limiten la velocidad. Una vez dentro de una red, un agente de IA puede analizar documentación, capturas de paquetes y manuales técnicos más rápido de lo que los humanos pueden leerlos, diseñando ataques adaptados a sistemas de control específicos sobre la marcha.

“Cuando construyes la ofensiva, te asusta muchísimo”, dijo Mandia. «Si hoy dejamos salir al animal de la jaula, nadie estará preparado para ello».

Dijo que Armadin probó recientemente una empresa Fortune 150 con un sólido equipo de seguridad y encontró vulnerabilidades de ejecución remota de código o rutas de fuga de datos en cada aplicación probada. «Ambos estábamos en shock», dijo.

El cambio cambia las preguntas fundamentales que hacen los foros después de las pruebas de penetración. Históricamente, los directores querían saber la probabilidad de que ocurriera un ataque demostrado en el mundo real. «En la era de los humanos, nunca se podría responder», dijo Mandia. «Pero con la IA, es 100 por ciento. Está por llegar y será más barata y más efectiva al mismo tiempo».

Los defensores se enfrentan a plazos imposibles

La compresión de los cronogramas de los ataques está chocando con realidades organizacionales que avanzan en la dirección opuesta. Adamski, quien ahora es el líder en EE. UU. del negocio de Riesgo Cibernético, de Datos y Tecnológico de PwC, dijo que los directores de seguridad de la información enfrentan presiones de las juntas directivas para adoptar la IA rápidamente, a menudo con objetivos explícitos de reducir la plantilla, incluso cuando los requisitos de cumplimiento permanecen sin cambios y el panorama de amenazas se acelera.

«Los CISO se están viendo presionados porque no pueden detener la adopción debido a la demanda de la junta directiva, del director ejecutivo», dijo Adamski. «Ninguno de los requisitos de SOC 2 ha cambiado. ISO 27000, cualquier cosa que ayude a las personas a avanzar desde una perspectiva de cumplimiento, todas esas reglas son exactamente las mismas».

Stamos dijo que los ciclos de parches ilustran el desajuste. Mientras que antes sólo los adversarios sofisticados podían aplicar ingeniería inversa a las actualizaciones del martes de parches de Microsoft para desarrollar exploits, la IA democratizará esa capacidad. “Podrás colocar el parche en Ghidraconducido por un agente, y proponer [an exploit]», dijo. «Parche el martes, explote el miércoles».

Muchos CISO están intentando incorporar capacidades de IA a las operaciones de seguridad existentes, un enfoque que los ejecutivos consideran insuficiente. «No están dando un paso atrás y mirando el panorama más amplio, que tenemos un problema fundamental y mucho más holístico en términos de cómo reimaginar y rehacer todo un ecosistema de ciberdefensa que esté impulsado únicamente por IA de máquina a máquina», dijo Adamski.

Evitando la caja de Pandora

Las implicaciones para la seguridad nacional agravan el problema. Mientras otros exlíderes gubernamentales hablaron en la conferencia sobre lo que vieron como un desliz de Estados Unidos en materia de ciberseguridad ofensiva, los tres líderes de la industria hablaron sobre lo que creen que los estados-nación han desarrollado con el uso de la IA.

«Creo que en este momento estamos viendo menos del 50 por ciento de la capacidad de IA de los estados-nación modernos», dijo Mandia. «No están presionando. Nadie quiere ser el primero en abrir esa puerta».

Stamos dijo que el ritmo operativo favorece a los adversarios estadounidenses. Los servicios de inteligencia rusos pueden observar y registrar datos de cientos de empresas afectadas por ransomware diariamente, utilizando esa experiencia operativa para entrenar modelos ofensivos de IA. «No tenemos ese tipo de ritmo operativo en Estados Unidos», dijo.

Adamski dijo que cualquier capacidad de inteligencia artificial que Estados Unidos desarrolle para operaciones cibernéticas ofensivas conlleva riesgos inherentes. «Cualquier cosa que introduzcas, lo estás introduciendo en un ecosistema que ellos pueden utilizar con nosotros», dijo.

Stamos dijo que el impacto de la IA en la ciberseguridad probablemente producirá consecuencias dañinas antes que otros dominios porque el umbral para las operaciones cibernéticas ya es bajo. «Permitimos que un martes suceda en el mundo cibernético lo que consideraríamos un acto de guerra si fuera en cualquier otro contexto», dijo. «Creo que aquí es donde la IA se utilizará primero para dañar a las personas, en el ámbito cibernético».

Dos años, tal vez

Los ejecutivos ofrecieron un optimismo limitado en cuanto a que la IA también podría acelerar las capacidades defensivas, principalmente haciendo que las pruebas de seguridad sean asequibles a escala y permitiendo sistemas de respuesta autónomos. Pero el cronograma sobre cuándo las capacidades defensivas podrían ponerse al día depende de la acción inmediata.

«Dos años si somos buenos», dijo Stamos. «Dos años es el mínimo si realmente comenzamos a arreglar el código y a refactorizar cosas en lenguajes de tipo seguro utilizando métodos formales».

Mandia se mostró optimista “dentro de unos años” si la IA ofensiva construida por los defensores entrena con éxito sistemas defensivos autónomos. Pero reconoció que la situación actual es terrible. Las organizaciones necesitarán sistemas autónomos capaces de poner inmediatamente en cuarentena el comportamiento anómalo, dijo, porque los plazos tradicionales de detección y respuesta colapsarán.

«No tendrás tiempo para llamar a Mandiant un jueves por la tarde, conseguir gente y firmar un contrato», dijo Mandia. «Tendrás que poder responder a la velocidad de una máquina».

Stamos dijo que los defensores deben asumir que no pueden solucionar el problema y centrarse en la defensa en profundidad, particularmente en torno al movimiento lateral y la persistencia, que siguen siendo más difíciles de automatizar para la IA que la explotación inicial.

Pero incluso eso supone que las organizaciones tengan tiempo para prepararse. Los ejecutivos sugirieron que esa ventana se está cerrando rápidamente, si es que no se ha cerrado ya para siempre.

Adamski resumió el ajuste de cuentas al que se enfrenta la industria: «La IA potencialmente nos hará pagar por los pecados de ayer».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.