¿Dónde está la línea de la administración Trump sobre la regulación de la IA?

Después de pasar un año y medio restando importancia a los pedidos de regulaciones de seguridad de la IA, la administración Trump ha cambiado drásticamente de rumbo, adoptando un nivel de escrutinio gubernamental de los sistemas fronterizos de IA antes de su divulgación pública, una postura mucho más estricta que la que adoptó la administración Biden.

Una orden ejecutiva diseñada para ser amigable con la industria de la IA tenía como objetivo permitir que el gobierno federal revisara brevemente algunos modelos nuevos de forma voluntaria.

Cuando la administración Trump, de repente y sin mucha advertencia, impuso controles de exportación a Fable 5 y Mythos 5 de Anthropic en respuesta a informes de inteligencia de amenazas del sector privado, la industria de la IA de EE. UU. entró oficialmente en su era regulatoria.

Pero persisten preguntas y lagunas clave. No está claro por qué la administración trazó la línea donde lo hizo, o si la moverá nuevamente en el futuro.

Si bien los modelos más nuevos como Mythos y Daybreak de OpenAI tienen capacidades de ciberseguridad más sólidas, los informes del sector privado en los que se basó la administración describen capacidades que ya están disponibles en modelos comerciales, de código abierto y chinos más antiguos a los que casi cualquiera puede acceder.

CyberScoop habló con usuarios actuales de los últimos modelos de vanguardia, incluidos ChatGPT 5.5 y Fable 5 de OpenAI, para obtener más información sobre lo que estos modelos son actualmente capaces de hacer en ciberseguridad ofensiva y defensiva.

Los expertos en ciberseguridad y ex funcionarios gubernamentales dicen que la administración puede estar tratando de ponerse al día con las amenazas que se han ido acumulando durante años a medida que se ha dado cuenta más plenamente de las implicaciones de la tecnología para la seguridad nacional.

¿Los modelos están abriendo nuevos caminos o simplemente están rompiendo cosas?

Los usuarios de Chat GPT 5.5, presentado en abril pasado, y Fable 5 le dicen a CyberScoop que esos modelos han sido de gran ayuda para su trabajo, incluso cuando se quejaron del alto uso de tokens y las barreras de seguridad que obstaculizan, pero no previenen significativamente, las tareas cibernéticas defensivas.

Eyal Webber Zvik, director de estrategia de Cato Networks, un proveedor de redes de nube y ciberseguridad en el programa Trusted Access in Cyber ​​de OpenAI, dijo que utilizan GPT 5.5 y modelos OpenAI posteriores para escanear y clasificar bases de código internas en busca de vulnerabilidades, probar nuevas salvaguardas y brindar un «servicio altamente automatizado» a sus clientes.

Zvik no reveló cuántos errores ha encontrado 5.5, pero dijo que la opinión de la compañía es que ayuda a encontrar errores que los humanos pasaron por alto y a clasificar cuáles parchear en función de factores como la explotabilidad de cada error.

«Ahora es una parte nativa de nuestro entorno y ciclos de desarrollo, y utilizamos esos modelos para escalar todo nuestro código base y asegurarnos de que lo que lanzamos en el servicio que nuestros clientes utilizan para ejecutar sus redes y la seguridad de la red tenga la menor probabilidad de tener vulnerabilidades que puedan ser explotadas», dijo Zvik.

John Hopper, vicepresidente de ingeniería de SpecterOps, una empresa de seguridad de identidad, dijo que los modelos más nuevos como GPT 5.5 son más nítidos y persistentes en el desempeño de sus tareas.

«Eso puede ser algo bueno o malo», señaló.

Una métrica que SpecterOps rastrea es cuánto tiempo puede mantener trabajando a un agente en particular antes de que abandone su tarea o falle. Esa métrica “importa mucho” porque cuanto más tiempo trabaja un agente sin ayuda humana, más agentes puede ejecutar un solo operador a la vez.

Hopper dijo que esto proporciona a los defensores un valor inmenso y rechazó la idea de que las capacidades ofensivas que ofrecen los modelos son automáticamente más beneficiosas para los piratas informáticos malintencionados. Hay «un mínimo de fundamento que la industria necesita cuando hablamos de estos modelos».

«Sí, las herramientas de inteligencia artificial reducirán la barrera de entrada, pero estos problemas siempre han existido», afirmó. «En realidad, no creo que la IA vaya a eliminar la aguja del problema del pajar, pero, ¡vaya!, usando mis dos manos para encontrar esa maldita aguja, en comparación con usar una retroexcavadora, puedo decirte cuál preferiría conducir».

Eran Kinsbruner, vicepresidente de marketing de productos de la firma de seguridad de software Checkmarx, dijo a CyberScoop que los modelos posteriores como Codex Security de OpenAI y GPT 5.5 son notablemente más fáciles de configurar y ejecutar con sistemas locales, incluso para usuarios menos técnicos. Solo eso les da una ventaja sobre muchas herramientas de ciberseguridad donde la interoperabilidad es una preocupación constante.

Sin embargo, GPT 5.5 quema tokens a un ritmo mucho más rápido. Recordó un caso en el que lo usó para escanear un repositorio de tamaño mediano en tres lenguajes de programación diferentes.

«Después de 26 minutos, casi me quedé sin tokens y no proporcionó nada, simplemente creó un modelo de amenaza para mí y me dijo que quería comprar más tokens». dijo.

En otros casos, algunos de los resultados del escaneo que recibió no eran completos.

Además, expresó su frustración con algunas de las medidas de seguridad diseñadas para prevenir riesgos, como permitir que los usuarios solo escaneen archivos locales pero no repositorios de código como GitHub, “no tiene mucho sentido” dada la frecuencia con la que los desarrolladores deben trabajar con código remoto.

Ese tipo de barreras de seguridad, que pueden impedir que los modelos o los desarrolladores inyecten código malicioso o soliciten mensajes en sus modelos, se encuentran en el centro del debate en Washington DC y en todo el mundo. Algunos usuarios opinan de manera diferente acerca de su utilidad.

Kinsbruner dijo que eso no tiene sentido para organizaciones como la suya, que trabajan con miles de organizaciones empresariales diferentes con miles de repositorios de códigos diferentes repartidos por Internet.

«No puedo imaginar cómo los desarrolladores a gran escala podrían simplemente lanzarse a esta solución y convertirla en una solución de ciberseguridad de facto de nivel empresarial», dijo Kinsbruner.

OpenAI no respondió a una solicitud de CyberScoop para una entrevista sobre GPT 5.5. Desde entonces, la compañía lanzó otro modelo, GPT 5.6, que, según dijeron, es más eficiente en el uso de tokens.

El curso intensivo de la Casa Blanca sobre el riesgo cibernético de la IA

La Casa Blanca sigue cambiando su línea sobre si el gobierno de Estados Unidos debería limitar la publicación de modelos comerciales fronterizos y cómo hacerlo. El cambio proviene de las lecciones aprendidas desde que asumió el cargo en enero de 2025. Trump descartó las regulaciones de la era Biden destinadas a orientar la industria hacia modelos más seguros. Altos funcionarios como el vicepresidente JD Vance se opusieron a restringir el progreso de la industria.

Menos de dos años después, los funcionarios de la administración se preocupan por el impacto de la velocidad y la escala (dos cosas en las que la IA sobresale) en el ciberespacio.

Según Will Loucks, director senior de inteligencia de la Oficina del Director Cibernético Nacional, en los últimos dos años el número de vulnerabilidades expuestas y conocidas se ha disparado. Los actores de amenazas explotan esas fallas más rápido antes de que los defensores puedan solucionarlas. Una vez dentro, el tiempo desde el acceso inicial hasta el control total de la red se reduce.

«En otras palabras, cada etapa del ciclo de vida de las operaciones cibernéticas por la que un actor de amenazas tiene que pasar para llegar a la red de una víctima y lograr un resultado, simplemente está avanzando más rápido», dijo Loucks en un evento del 16 de julio en Washington DC.

Hablando de la IA en particular, Loucks dijo que una de las características definitorias de la tecnología es su capacidad para reducir las barreras para los actores de amenazas.

«A veces la velocidad y el volumen tienen un aspecto amenazador por sí solos, incluso si la sofisticación no aumenta de la misma manera, y la razón es que presiona a los defensores… para que clasifican las alertas más rápidamente», dijo.

Jordan Rae Kelly, exdirector de respuesta a incidentes y cibernéticos en el Consejo de Seguridad Nacional de la Casa Blanca durante el primer mandato de Trump, dijo a CyberScoop que los cambios en los últimos dos años reflejan las lecciones que la Casa Blanca ha aprendido sobre el tema desde que regresó al cargo.

En los primeros días de esta administración, dijo Kelly, “hay una sensación y un espíritu de que la administración Biden estaba limitando la IA y hubo una especie de estafa [attitude]todos vayan y hagan lo que sea, seremos los más grandes, más audaces y más brillantes”.

«Me encanta ese tema de conversación, pero creo que lo que hemos visto es probablemente una educación durante los últimos 19 meses, donde la gente [in the White House] He dicho que es una premisa difícil de implementar, conociendo las posibles desventajas y capacidades”, agregó.

Michael Daniel, excoordinador cibernético de la Casa Blanca durante la presidencia de Barack Obama, cree que es posible que el caballo ya esté fuera del granero.

Daniel, ahora jefe de Cyber ​​Threat Alliance, un grupo sin fines de lucro centrado en el intercambio de información sobre amenazas cibernéticas entre la industria y el gobierno, dijo que sus miembros informan que la IA se está utilizando para hacer cosas «más rápido y a una escala ligeramente mayor», pero aún no están viendo la avalancha de explotación sobre la que han advertido los analistas. Aún no.

“Creo que lo que estamos viendo ahora [and] hablando es 'bien, ¿dónde están los cambios de paso? [in the cyber threat landscape] ¿realmente va a ocurrir?” dijo Daniel. “¿Estamos y cuándo veremos la explosión en los informes de vulnerabilidad de estas capacidades similares a los Mitos? Eso es lo que realmente les llama la atención en este momento”.

Pero los modelos Daybreak de Mythos y OpenAI están restringidos a organizaciones selectas, y ninguno de los dos ha hecho públicos sus modelos de ciberseguridad más poderosos. Esa dinámica no durará.

El Instituto de Seguridad de IA del Reino Unido estimaciones que los modelos LLM de código abierto y extranjeros están entre 4 y 7 meses por detrás de los modelos fronterizos estadounidenses. En ese contexto, es difícil detener el desarrollo de modelos de IA en todo el mundo mediante controles de exportación u otros límites.

«No es que estemos ganando entre cinco y diez años con esto», dijo. «No lo somos, por lo que no estoy seguro de que el impacto en los defensores que intentan obedecer la ley valga la pena por cualquier pequeño contratiempo que les causemos a nuestros adversarios».

Kelly dijo que la posición actual de la administración tiene mérito, incluso si tomó tiempo llegar allí. Muchos procedimientos federales de ciberseguridad que funcionaban incluso hace una década (como el Proceso de Valoración de Vulnerabilidades que podría tardar días o semanas en considerar los pros y los contras de mantener un exploit) ya no son prácticos.

«Todo ese trabajo, hasta cierto punto, queda fuera de la ventana, porque no se puede cumplir con la regularidad que se necesitaría para adjudicar vulnerabilidades que se encuentran en segundos y se explotan en minutos», dijo Kelly.

Pero Kelly y otros dicen que eso también se debe a que las capacidades de la IA en ciberseguridad se están desarrollando más rápido de lo que los formuladores de políticas pueden reaccionar, incluso en los mejores tiempos.

Quedan preguntas clave y el equilibrio de la administración entre la seguridad nacional y el respaldo a la industria nacional probablemente cambiará en respuesta a nuevos eventos. La administración quiere un marco que pueda predecir y gestionar los riesgos de los modelos de IA hoy y mañana. Esto puede ser más difícil de lo que parece.

«¿Creo que han sido claros? No», dijo Kelly. «Pero creo que es un lugar donde la claridad es realmente difícil de lograr».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

El día N se está convirtiendo en la hora N. Parchar más rápido no te salvará. – CYBERDEFENSA.MX

Cada parche es una confesión.

En el momento en que un proveedor envía una solución de seguridad, la diferencia entre el código antiguo y el nuevo le dice a cualquiera que esté mirando exactamente qué se rompió y dónde. Convierta esa diferencia en un exploit que funcione y podrá atacar todos los sistemas que aún no se han actualizado. Esta es una explotación del día N, y siempre ha sido una carrera: los proveedores parchean, el tiempo se pone en marcha y los defensores intentan desplegarse antes de que un atacante termine de aplicar ingeniería inversa a la solución.

Durante los últimos treinta y tantos años, los defensores normalmente ganaban esa carrera.

La ingeniería inversa de un parche para convertirlo en un exploit confiable era un trabajo lento y especializado que generalmente requería semanas de esfuerzo de nivel experto. Históricamente, la brecha entre un parche y un exploit público funcional abarcaba semanas, a menudo meses.

El manual tradicional suponía que tenías al menos unas cuantas semanas. Ya no lo haces. Ni siquiera cerca.

La ingeniería inversa de un parche solía llevar semanas. Mythos lo hace en una hora.

El equipo rojo de Anthropic mesurado exactamente eso.

Con nada más que la diferencia pública y dos compilaciones, Claude Mythos Preview convirtió 18 parches de Firefox en 8 exploits de ejecución de código funcionales por sí solo. Su primer exploit llegó menos de una hora después de que Mozilla enviara el parche. Aún faltaban 18 días para la versión de Firefox que incluía esa solución.

Los resultados de Windows son aún más difíciles: no hay código fuente, solo archivos binarios eliminados y salida del descompilador. Aun así, de 21 errores del kernel, creó fallas de prueba de concepto para 18 (el más rápido en 31 minutos) y encadenó 8 de ellos hasta el SISTEMA, a un costo de aproximadamente $2,000 cada uno.

Figura 1. Tiempo para reproducir PoC para 21 CVE del kernel de Windows por antrópico

Se pone peor: una de esas cadenas de SISTEMA era para un error que Microsoft había etiquetado como «Explotación poco probable», y esas calificaciones están calibradas para investigadores humanos. Claramente, esa calibración ya no se cumple.

Los modelos públicos de Claude, con sus salvaguardas activadas, también crearon exploits, solo que menos, por lo que no se trata de una capacidad bloqueada detrás de un único modelo cerrado.

Los defensores pueden sentirse un poco reconfortados al saber que convertir un exploit en una intrusión total aún requiere más trabajo, entrega, focalización y evasión. Pero el paso que solía ganarles semanas a los defensores (convertir un parche en un exploit funcional) es exactamente aquel cuyo cronograma se ha derrumbado por completo.

Como lo expresó el propio equipo de Anthropic: «La hora N se acerca más a la realidad en la que operamos ahora».

Lo siento, no puedes salir de esto con parches.

Aquí está la asimetría que rompe el viejo manual: el parche destinado a protegerte es el mismo artefacto que arma al atacante. Oh chico.

Envíe la solución y entregará a los atacantes una hoja de ruta para solucionar el error, y todos los que no hayan actualizado se convertirán en un objetivo. Los investigadores ahora llaman a este punto de inflexión el «vulnpocalipsis», el momento en que un modelo puede convertir una revelación en un arma más rápido de lo que los defensores pueden implementar la solución.

Es por eso que un exploit de 1 día no se parece en nada a lo de hace dos años.

La respuesta instintiva de parchear más rápido es una propuesta perdida. Los números respaldan esto:

  • DBIR 2026 de Verizon sitúa el tiempo medio para reparar una falla conocida explotada en 43 días, frente a los 32 del año anterior, y sólo el 26 por ciento se parcheó por completo. Incluso los que tienen mejor desempeño cierran sólo entre el 30 y el 40 por ciento de las vulnerabilidades conocidas explotadas en la primera semana.
  • El Reloj de Día Cero sitúa el tiempo medio de explotación para 2026 en menos de 24 horas, frente a aproximadamente 53 días en 2024.

Los parches esperan pruebas de regresión, ventanas de cambio y compromisos de tiempo de actividad; Reducir la producción para superar un exploit es simplemente una interrupción diferente. Y con aproximadamente 135 nuevos CVE por día (actualmente un aumento de alrededor del 40 por ciento año tras año), no sorprende que sus equipos nunca puedan eliminar el trabajo atrasado. Las violaciones actuales ocurren cada vez más en esa brecha.

Entonces la pregunta ya no es «¿qué es vulnerable?» Un trabajo atrasado en el que todo tiene una puntuación de 9,8 no prioriza nada. La pregunta que cabe plantearse es: «¿Qué exposiciones puede realmente explotar un atacante aquí? ¿Detendrían nuestros controles el intento y podemos probarlo?».

La validación no te hace parchear más rápido. Hace que la velocidad del parche importe menos.

Obtenga el plan de acción posterior a los Mitos: cinco movimientos, una prueba de aprobación para cada uno y un plan de inicio de cinco días. Empiece a cerrar la brecha ahora. Descargar ahora.

Valide la explotabilidad, no la asuma

Demostrar esto requiere tres métodos, porque ninguno de ellos llega a todo el entorno.

Uno: lanzar un exploit real donde puedas hacerlo de forma segura.

Una cadena de explotación en vivo contra un activo accesible es la prueba más sólida que existe, y es lo que hacen las pruebas de penetración autónomas. Pero un exploit vivo sólo puede detonar cuando sea seguro hacerlo. eso descarta sistemas críticos para el negocio, redes restringidasy segmentos con espacios de aire, que generalmente son los activos que más importan. Descarta todos los CVE que no tengan un exploit público y seguro. Y el primer día, hay un retraso antes de que exista algún exploit. Si lo sumamos, la porción comprobable de forma segura de su exposición total es apenas entre el 10 y el 15 por ciento de su entorno.

No importa cuántas herramientas de pentest tengas, todas acaban chocando contra el mismo muro. El otro 85 a 90 por ciento, las joyas de la corona que no puedes tocar y las amenazas que nadie ha convertido en un arma todavía, es donde realmente reside la decisión.

Dos: para ese 85 a 90 por ciento, compruébelo contra sus controles en lugar de realizar un exploit.

Esto no es leer una configuración y asumir; se trata de ejecutar los comportamientos reales del atacante contra su pila en vivo y observar lo que sucede. Piense en un cohete que no puede lanzar, único en su tipo, tripulado por humanos o quizás aún en desarrollo. Lo demuestras en tierra de todas las formas posibles antes del primer vuelo de prueba, probando cada componente en condiciones reales; si una pieza requerida falla, no volará, y usted lo sabe sin el gasto, la exposición y el peligro de un lanzamiento real.

Un exploit es esencialmente la misma idea: una cadena de técnicas que se ejecutan en secuencia.

Figura 3. Encadenamiento de TTP mediante validación de exposición a Picus

Descomponga un CVE en esa cadena y valide cada enlace con sus controles reales, política de EDR, segmentación, lista de permitidos y firewall.

Rompe un vínculo requerido y sabrás que la exposición no es explotable aquí, con evidencia, incluso sobre los activos que nunca podrás tocar y contra las amenazas que nadie ha convertido en un arma todavía.

Tres: demuestra que tus controles realmente funcionan.

Ejecute continuamente las técnicas de ataque más recientes contra su pila de prevención y detección en vivo, para saber qué se bloquea, qué se escapa silenciosamente y dónde se ha desviado un control, antes de que un atacante lo descubra por usted.

Al ejecutarse juntos, estos dejan de ser tres procesos separados y se convierten en un bucle continuo: validar, decidir, arreglar, revalidar. Ese es el cambio que describe la validación de exposición adversaria de Gartner, y es lo que convierte un hallazgo crítico en una decisión defendible: parchear, mitigar, monitorear o aceptar, en lugar de una suposición basada en una puntuación de gravedad.

Donde encaja Picus

Encontrar la exposición nunca fue la parte difícil. Demostrar que la decisión correcta sí lo es, y ese es el ciclo que Picus ejecuta continuamente, por lo que la respuesta nunca queda obsoleta.

  • Dónde es seguro activar un exploit en vivo, Prueba de penetración autónoma de Picus le ofrece la prueba más sólida que existe al ejecutar la cadena real contra activos accesibles.
  • Para todo lo que no puede tocar de forma segura, los sistemas restringidos, aislados y críticos para el negocio, además de los CVE sin vulnerabilidades aún, Validación de exposición a Picus demuestra la explotabilidad a través del encadenamiento TTP, sin necesidad de detonación, con una respuesta el primer día de divulgación.
  • Y Simulación de ataque y violación de Picus sigue comparando su pila de seguridad en vivo con las técnicas más nuevas. Cuando un control falla, devuelve la firma o regla exacta para cerrar la brecha y luego vuelve a validar que realmente se ha cerrado.

Tres métodos, un bucle. Todo impulsado a la velocidad de la máquina por Enjambre de Picusun equipo de agentes de IA que trabaja dentro de las barreras que tú establezcas, con una cadena de custodia rastreable, sin puntuaciones opacas ni rutas de ataque alucinadas.

Los siguientes son resultados reales para los clientes, al cerrar brechas reales en lugar de comprar más herramientas:

  • 92% menos violaciones de SLA en hallazgos altos y críticos
  • 89% menos MTTR
  • 2 veces la eficacia del control en tres meses

Ese es el caso de negocio: mantener las operaciones en funcionamiento y gastar el presupuesto en lo que cambie el resultado, en lugar de parchear todo y no proteger nada, y prender fuego a sus equipos en el proceso. La pregunta de la junta pasó de «¿estamos parcheados?» a «¿estamos seguros en este momento? ¿Puedes demostrarlo?»

Descubra qué podría realmente explotar un atacante en su entorno antes de que llegue la próxima ola de parches. Solicite su demostración gratuita aquí.

Nota: Este artículo fue escrito por Sıla Özeren HacıoğluIngeniero de Investigación de Seguridad en Picus Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La nueva ola de phishing fantasma está rompiendo la seguridad tradicional del correo electrónico – CYBERDEFENSA.MX

Una campaña reciente de EvilTokens dirigida a empresas de EE. UU. y Europa está exponiendo un nuevo punto ciego en la seguridad del correo electrónico. Esta técnica de “phishing fantasma” mantiene oculta la página maliciosa hasta que se descifra y cobra vida dentro del navegador de la víctima.

Para los líderes de seguridad, el riesgo es claro: las comprobaciones de URL tradicionales pueden no detectar el ataque, mientras que el acceso a Microsoft 365, los datos confidenciales y el tiempo de respuesta ya están en juego.

El correo electrónico parece seguro. El navegador cuenta una historia diferente

Un ataque reciente de EvilTokens muestra cómo un enlace de phishing puede parecer inofensivo durante la inspección inicial y al mismo tiempo conducir a la apropiación de una cuenta de Microsoft 365.

El kit utiliza Microsoft Device Code Phishing para convencer a las víctimas de que completen un flujo de inicio de sesión legítimo de Microsoft y, sin saberlo, autoricen el acceso a sus cuentas. No es necesario robar la contraseña directamente.

El ataque real permanece oculto hasta que se abre la página en el navegador. Su HTML está cifrado con AES-GCM y se vuelve visible sólo después de que el navegador lo descifra y muestra el contenido de phishing en el DOM.

Como resultado, las comprobaciones de URL estáticas y los controles a nivel de red pueden capturar la respuesta inicial sin ver lo que el empleado realmente ve. Esta brecha de visibilidad puede conducir a:

  • Exposición más larga a la adquisición de cuenta de Microsoft 365
  • Contención retrasada y decisiones de respuesta
  • Acceso no autorizado al correo electrónico corporativo, archivos y servicios en la nube
  • Más incierto las alertas aumentaron a analistas senior
  • Investigación superior carga de trabajo y costos operativos
  • Evidencia incompleta para bloquear la infraestructura relacionada

Sin embargo, el flujo de ataque completo se descubrió dentro del Interactive Sandbox de ANY.RUN. Explore la sesión de análisis para ver qué reveló el navegador y cómo los equipos pueden usar esta evidencia para responder más rápido.

Verifique el reciente ataque de EvilTokens y obtenga IOC relevantes

Se revela un complicado phishing fantasma dentro del sandbox de ANY.RUN

Dónde está afectando más el phishing fantasma

Threat Intelligence de ANY.RUN muestra la actividad reciente de EvilTokens concentrada en EE. UU. y Europa, dirigida a proveedores de tecnología, manufactura, educación, banca, consultoría, servicios financieros y seguridad administrada.

TI de ANY.RUN muestra actividad de amenazas dirigidas a regiones específicas

Es difícil ignorar la superposición. Según los datos de envíos de sandbox de ANY.RUN de 15 000 organizaciones, la exposición al phishing en 2026 alcanzó 75,6% en consultoría, 72,8% en servicios financieros, 71,9% en manufactura, 67,9% en tecnología, 66,7% en banca y 66,1% entre MSSP.

Esto hace que el phishing oculto sea especialmente peligroso para estos sectores. Una cuenta de Microsoft 365 comprometida puede exponer datos confidenciales, permitir el compromiso y el fraude del correo electrónico empresarial y desencadenar una costosa respuesta a incidentes.

Cuanto más tiempo permanezca oculto el ataque, mayores serán las posibilidades de que una cuenta se convierta en un incidente comercial más amplio.

Detenga el phishing oculto antes de que le cueste a su negocio.

Reduzca la exposición, los costos de incidentes y el riesgo de apropiación de cuentas.

Cerrar la brecha de visibilidad

Haga visible el fantasma antes de que la empresa pague el precio

La forma más eficaz de exponer el phishing fantasma es abrir enlaces sospechosos en un entorno limitado que admita la inspección de datos en el navegador.

Dentro del Interactive Sandbox de ANY.RUN, los analistas van más allá de la respuesta cifrada AES-GCM y ven qué sucede después de que la página se descifra. Pueden ver cómo aparece el contenido de phishing en el DOM, conectar el cambio a una solicitud Fetch/XHR y rastrear el código del dispositivo de Microsoft hasta el punto final /api/device/start.

El DOM HTML descifrado visto en el panel de investigación de datos del navegador

La vista de datos en el navegador reúne el flujo completo del ataque en una sola investigación:

  • Las instantáneas de DOM muestran cuando la página oculta cambia y aparece el código de usuario.
  • Las solicitudes HTTP revelan la comunicación backend detrás del flujo de código del dispositivo.
  • Los detalles de la URL exponen el destino final y las firmas de detección activadas.
  • Los indicadores proporcionan dominios, puntos finales, hashes e infraestructura para una mayor búsqueda.

En lugar de reconstruir el ataque manualmente, los equipos obtienen evidencia directa de cómo se comporta la página, qué solicita y qué artefactos respaldan la contención y la detección.

Instantáneas DOM que muestran el código descifrado

De la evidencia a nivel del navegador a una transferencia de SOC más clara

Para llevar esta evidencia del Nivel 1 al Nivel 2, la investigación genera automáticamente un informe con un resumen de IA y los próximos pasos recomendados.

Informe generado automáticamente a partir de la sesión de análisis de EvilTokens

En lugar de reconstruir el caso a partir de datos sin procesar del navegador, los analistas senior reciben los hallazgos clave, el comportamiento observado, los indicadores y el contexto de respuesta en un solo lugar. Esto agiliza las transferencias, reduce el trabajo repetido y ayuda a los equipos a pasar de la validación a la contención con menos demora.

Detenga el phishing fantasma en el navegador antes de que llegue a la empresa

El caso EvilTokens expone una verdad incómoda: un correo electrónico puede pasar la inspección mientras el ataque real espera dentro del navegador.

Sin visibilidad a nivel de navegador, el SOC se ve obligado a tomar decisiones de alto riesgo con evidencia parcial. Ese retraso les da a los atacantes más tiempo para obtener acceso, ampliar su alcance y convertir una cuenta de Microsoft 365 comprometida en un costoso incidente comercial.

Esto ayuda a los líderes de seguridad a:

  • Reducir la ventana de exposición antes de que una cuenta comprometida se convierta en un incidente más amplio
  • Reducir la presión sobre los analistas senior proporcionando al Nivel 1 suficiente evidencia para resolver más casos
  • Acelerar la contención con contexto de ataque completo disponible desde la primera escalada
  • Mejorar la cobertura de detección utilizando el comportamiento del navegador, la infraestructura y patrones de ataque repetibles
  • Reduzca el costo de la respuesta de phishing eliminando la investigación manual y el trabajo duplicado
  • Tomar decisiones de riesgo con evidencia en lugar de confiar en análisis limpios o veredictos no concluyentes

El phishing moderno ya no se revela completamente en el correo electrónico o en la respuesta URL inicial. Los equipos de seguridad necesitan visibilidad que siga el ataque al navegador y lo exponga antes de que la empresa pague el precio.

Reducir la exposición empresarial: Ofrezca a los analistas pruebas completas del navegador para contener el phishing fantasma más rápido y evitar que una cuenta comprometida se convierta en un incidente costoso.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El jefe de presupuesto de Trump, Russell Vought, está abierto a renovar el personal de CISA

El jefe de presupuesto de la administración Trump, Russell Vought, dijo a los legisladores el martes que está dispuesto a trabajar con el secretario del Departamento de Seguridad Nacional, Markwayne Mullin, para renovar el personal de la Agencia de Seguridad de Infraestructura y Ciberseguridad, luego de profundos recortes de personal y nuevas reducciones propuestas en el plan de presupuesto fiscal para 2027.

Mullin dijo la semana pasada en una audiencia del Subcomité de Asignaciones de Seguridad Nacional de la Cámara de Representantes que le gustaría contratar a 600 personas más en CISA, similar a los comentarios que hizo a principios de este mes en otra audiencia de la Cámara. El presidente Donald Trump ha recortado o perdido más de 1.000 de una agencia que contaba con alrededor de 3.400 al final de la administración Biden, recortes criticados por legisladores de ambos partidos.

En una audiencia del Subcomité de Asignaciones de Servicios Financieros y Gobierno General de la Cámara de Representantes el martes, el representante Mark Amodei, republicano por Nevada, preguntó a Vought sobre los comentarios de Mullin sobre CISA.

«No basta con encender un interruptor de luz y ahora tienes 600 personas en CISA. ¿Cuál es el plan para que CISA esté en pleno funcionamiento?» preguntó Amodei, quien preside el Subcomité de Seguridad Nacional del panel. «¿Cómo podemos asegurarnos de tener una fuerza CISA sólida, efectiva y rentable? Porque no creo que nadie piense que la tenemos ahora».

Vought, director de la Oficina de Gestión y Presupuesto, dijo que no ha recibido una solicitud formal de Mullin para aumentar el número de empleados de tiempo completo de CISA, pero sabe que la contratación no es instantánea.

“Él no estaba aquí cuando desarrollamos este presupuesto, así que si siente la necesidad de tener recursos adicionales, lo solucionaremos internamente y, en el momento adecuado, vendremos a informarle”, respondió a Amodei. «Creo que todavía está en el proceso de abrazar al departamento», dijo. Mullen se convirtió en secretario del DHS a finales de marzo.

“Esta es probablemente una de esas cosas, particularmente en el mundo cibernético, ahora tenemos un año y medio de una nueva administración”, continuó Vought, y se refirió a las quejas conservadoras sobre cómo CISA manejó la seguridad electoral y la desinformación bajo Biden. «Vimos que esta agencia tenía grandes preocupaciones durante nuestros cuatro años fuera del gobierno y con la nueva administración, creo que ahora es una agencia, o podría ser una agencia, que juega un papel muy valioso para la cartera del DHS».

Incorporar a cientos de nuevos miembros del personal de CISA podría resultar un desafío por razones que van más allá de los obstáculos burocráticos habituales y los procesos de autorización de seguridad que retrasan cualquier contratación federal en el espacio de seguridad nacional. Ex empleados de CISA y observadores de la agencia han dicho que la forma en que la administración Trump ha depurado al personal y tratado a los que se han quedado podría resultar un desincentivo adicional para futuras contrataciones.

El director interino de CISA, Nick Andersen, dijo recientemente que la agencia ha comenzado el proceso de contratación de nuevo personal de CISA y espera tener casi 200 ofertas de trabajo para finales de este mes.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

CISA advierte que se está explotando activamente un defecto crítico del Lantronix EDS5000 – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes prevenido de explotación activa de una falla de seguridad crítica que afecta a los dispositivos de la serie Lantronix EDS5000, instando a las agencias del Poder Ejecutivo Civil Federal (FCEB) a aplicar las correcciones antes del 26 de junio de 2026.

La vulnerabilidad en cuestión es CVE-2025-67038 (Puntuación CVSS: 9,8), un falla de inyección de código eso podría resultar en la ejecución de comandos arbitrarios con privilegios elevados.

«El módulo HTTP RPC ejecuta un comando de shell para escribir registros cuando falla la autenticación del usuario», según la descripción de la vulnerabilidad en CVE.org. «El nombre de usuario se concatena directamente con el comando sin ningún tipo de desinfección. Esto permite a los atacantes inyectar comandos arbitrarios del sistema operativo en el parámetro de nombre de usuario. Los comandos inyectados se ejecutan con privilegios de root».

La falla de seguridad fue revelada por Forescout Research Vedere Labs en abril de 2026 como parte de un conjunto más amplio de vulnerabilidades con nombre en código BRIDGE:BREAK que afectó a los convertidores de serie a IP de Lantronix y Silex. Actualmente no hay detalles sobre cómo se está explotando la vulnerabilidad ni quién está haciendo el esfuerzo.

Ciberseguridad

La divulgación se produce cuando CISA también confirmó la explotación activa de tres defectos de seguridad de máxima gravedad en el sistema operativo Ubiquity UniFi, días después de que Defused Cyber ​​dijera que detectó un abuso en la cadena de ejecución remota de código que comprende CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910 para implementar malware básico.

  • CVE-2026-34908: una vulnerabilidad de validación de entrada incorrecta que podría permitir que un actor malintencionado con acceso a la red realice una inyección de comandos.
  • CVE-2026-34909: una vulnerabilidad de recorrido de ruta que podría permitir que un actor malintencionado con acceso a la red acceda a archivos en el sistema subyacente que podrían manipularse para acceder a una cuenta subyacente.
  • CVE-2026-34910: una vulnerabilidad de control de acceso inadecuado que podría permitir que un actor malintencionado con acceso a la red realice cambios no autorizados en el sistema.
Ciberseguridad

A principios de este mes, el obispo Fox detallado una prueba de concepto (PoC) que encadena las tres deficiencias para obtener un shell inverso con privilegios de root completos en una sola solicitud. Los parches para los defectos fueron liberado por Ubiquiti a finales del mes pasado.

«Las vulnerabilidades podrían permitir a atacantes remotos realizar cambios no autorizados en el sistema, acceder a archivos confidenciales, revelar información o ejecutar comandos arbitrarios en sistemas vulnerables, lo que afectaría en gran medida la confidencialidad, integridad y disponibilidad de los dispositivos objetivo», dijo el Centro de Ciberseguridad de Bélgica. dicho.

«Dado que los dispositivos UniFi OS a menudo están integrados centralmente en las redes, un compromiso exitoso podría permitir un movimiento lateral y un compromiso más amplio de la red».

El cambio de IA que está redefiniendo la gestión de amenazas – CYBERDEFENSA.MX

Introducción

El equipo de seguridad empresarial promedio tiene 40 o más herramientas de seguridad, lo que brinda mucha visibilidad de la telemetría interna y los datos de activos. Pero a menudo, estas herramientas funcionan en silos, generando alertas y datos (superpuestos). Y, sin embargo, los tiempos de permanencia de las infracciones siguen siendo obstinadamente largos (~43 días), las ventanas de respuesta siguen cerrándose antes de que los equipos puedan actuar y los analistas eliminan el ruido de clasificación en lugar de detener las amenazas.

El problema no es el esfuerzo. Es arquitectura.

Los programas de seguridad se crearon para un mundo donde las amenazas se movían lo suficientemente lentamente como para que los humanos coordinaran las respuestas manualmente. Ese mundo ya no existe. Con la forma en que se desarrollan y utilizan las capacidades de IA, especialmente con herramientas de IA de vanguardia, se necesita una postura de seguridad mucho más proactiva, así como una respuesta de velocidad de las máquinas para combatir a los adversarios que se mueven rápidamente. El marco de Gestión Continua de la Exposición a Amenazas (CTEM) de Gartner ayuda a este cambio de evaluaciones reactivas en un momento dado a un ciclo continuo e iterativo de alcance, descubrimiento, priorización, validación y movilización. Pero para la mayoría de las organizaciones, poner en funcionamiento CTEM de extremo a extremo sigue estando fuera de su alcance, porque las herramientas necesarias para hacerlo aún no se comunican entre sí.

El problema de la arquitectura detrás de cada brecha de seguridad

Las pilas de seguridad modernas son colecciones de herramientas especializadas: una plataforma de inteligencia de amenazas por aquí, un escáner de vulnerabilidades por allá, una herramienta BAS (simulación de ataques e infracciones) separada y un SIEM que intenta unirlo todo. Cada uno genera datos. Ninguno de ellos cierra el círculo.

Cuando se correlaciona la inteligencia, se priorizan las exposiciones, se ejecuta la validación y se actúa sobre un ticket de remediación, el adversario a menudo ya se ha movido. El cuello de botella no es una única herramienta. Es el espacio en blanco entre ellos.

Este es el problema de arquitectura que mantiene despiertos a los líderes de seguridad, y es el que los asistentes genéricos de IA, incorporados a los flujos de trabajo existentes, en realidad no resuelven. Es útil pedirle a un chatbot que resuma un informe de amenazas. No es lo mismo que tener un sistema de inteligencia artificial que correlaciona de forma autónoma ese informe con su superficie de exposición en vivo, valida si sus controles se mantienen y prioriza qué arreglar primero.

Qué significa realmente «agentic» y por qué es importante ahora

El término «IA» se ha sobrecargado tanto en el marketing de seguridad que vale la pena ser precisos sobre lo que realmente significa IA agente en este contexto.

La IA asistida espera que se la pidan. Resume, traduce y recupera. Hace que los analistas hagan más rápido las mismas cosas que ya estaban haciendo.

La IA agente actúa. Entiende el contexto, establece prioridades de forma autónoma y ejecuta flujos de trabajo de varios pasos en todos los sistemas, no como una consulta única, sino de forma continua, en segundo plano, a la velocidad de la máquina.

La distinción es importante porque el entorno de amenazas también opera cada vez más a la velocidad de la máquina. Con los rápidos avances en los modelos de IA de vanguardia, los plazos desde el descubrimiento hasta la explotación se están reduciendo significativamente. Los equipos de seguridad que se mantengan a la cabeza no serán los que tengan más analistas. Serán ellos aquellos cuya infraestructura de IA pueda igualar ese ritmo de forma autónoma.

Específicamente para CTEM, esto significa que tres funciones deben dejar de ser flujos de trabajo separados:

  1. Operacionalización de la inteligencia sobre amenazas: ingesta, estructuración y contextualización continua de datos sobre amenazas, exposición y vulnerabilidad en su entorno. Entender qué los adversarios están haciendo y cual Los activos y la infraestructura están potencialmente expuestos a esos riesgos.
  2. Probar y validar su postura de seguridad: probar continuamente si sus controles, equipos y procesos realmente resisten los comportamientos adversarios que está rastreando.
  3. Movilización de respuesta: priorizar y enrutar automáticamente acciones de remediación basadas en evidencia y riesgos validados e impulsados ​​por inteligencia.

Cuando esas tres funciones operan como un circuito cerrado, con agentes de IA moviendo información y decisiones entre ellos sin esperar transferencias humanas, un programa CTEM deja de ser un marco sobre una diapositiva y comienza a ser una realidad operativa.

IA agente para operacionalizar CTEM y la seguridad proactiva

Una arquitectura de gestión de amenazas Agentic es lo que marca la diferencia entre un marco CTEM que reside en un documento de estrategia y uno que se ejecuta continuamente en segundo plano. Esto requiere una capa de orquestación de IA dedicada que actúe como una capa contextual fundamental con agentes interconectados. En lugar de que los analistas conecten manualmente la inteligencia sobre amenazas con la validación de la exposición, los agentes hacen el trabajo pesado de forma continua y con el contexto y el razonamiento adecuados. Todo el flujo de trabajo es autónomo, donde los agentes transfieren tareas de uno a otro y entre productos, manteniendo al mismo tiempo al ser humano informado para la toma de decisiones finales. Los analistas pueden convertirse verdaderamente en orquestadores de acciones impulsadas por la inteligencia.

Los equipos de seguridad que crean esta capacidad ahora no están esperando un conjunto de herramientas perfecto. Primero están construyendo el modelo operativo y dejando que la arquitectura se ponga al día. Los que lleguen primero tendrán una ventaja estructural que se agravará con el tiempo: mejores datos, mejores análisis, mejores pruebas y, además, una IA mejor adaptada. Los LLM de propósito general no están hechos para esto, requieren contexto y conocimiento basado en el producto.

Las organizaciones que lo cierran más rápido son las que tratan a CTEM como un modelo operativo, no como una herramienta única, y eligen una infraestructura de IA construida específicamente para ejecutarlo de un extremo a otro. Puede ver el modelo operativo en funcionamiento con Asistente XTM One CTEM.

Míralo en la práctica: seminario web en vivo

Filigran está llevando a cabo una sesión en vivo que explica cómo se ve esto en la práctica: cómo los equipos de seguridad utilizan IA agente para conectar inteligencia, validación de exposición y respuesta en un único flujo de trabajo continuo, sin las brechas de transferencia que ralentizan cada paso intermedio.

La sesión cubrirá:

  • Por qué el cambio a la IA agente cambia el modelo operativo de los programas de seguridad, no solo las herramientas
  • Donde los agentes diseñados específicamente superan a la IA de propósito general cuando la precisión importa
  • Cómo evaluar la infraestructura de IA agente para su propio programa

Regístrese para una sesión en vivo u obtenga la grabación:

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Microsoft confirma RoguePlanet Defender Zero-Day y dice que el parche está en desarrollo – CYBERDEFENSA.MX

Microsoft ha revelado formalmente que está trabajando para lanzar un parche para abordar un Defender de día cero con nombre en código RoguePlanet.

A la vulnerabilidad ahora se le ha asignado el identificador CVE. CVE-2026-50656 (Puntuación CVSS: 7,8), y el gigante tecnológico lo describe como una falla de escalada de privilegios.

«Microsoft es consciente de una elevación de privilegios en el motor de protección contra malware de Microsoft en Microsoft Defender, denominado públicamente ‘RoguePlanet’», dijo la compañía. «Estamos trabajando para proporcionar una actualización de seguridad de alta calidad que aborde esta vulnerabilidad».

El desarrollo se produce casi una semana después de que un investigador de seguridad llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) publicara RoguePlanet, calificando el exploit como un caso de condición de carrera que otorga a los atacantes un shell con privilegios a nivel de SISTEMA.

Ciberseguridad

«El exploit es una condición de carrera, por lo que es una cuestión de éxito o fracaso», señaló el investigador. «He logrado obtener una tasa de éxito del 100 % en algunas máquinas, mientras que en otras tenía dificultades para funcionar».

En una actualización compartida el martes, el investigador agregado: «Olvidé agregar una cosa, sorprendentemente, el PoC para RoguePlanet funciona independientemente de si la protección en tiempo real está activada o no, lo cual es gracioso. Creo que incluso funciona en el caso del modo pasivo, pero no estoy realmente seguro, no lo he probado».

Microsoft le dijo a The Hacker News la semana pasada que está al tanto de la vulnerabilidad reportada y que está «investigando activamente la validez y potencial aplicabilidad de estas afirmaciones».

RoguePlanet es la cuarta vulnerabilidad de Defender revelada por Chaotic Eclipse después de BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498) y RedSun (CVE-2026-41091), todas las cuales desde entonces han sido parcheadas por Microsoft.

ShinyHunters está extorsionando activamente a las universidades después de explotar una falla de Oracle sin parchear

Los investigadores advierten que los ciberdelincuentes explotaron una vulnerabilidad de día cero de Oracle PeopleSoft y potencialmente se infiltraron en las redes de más de 100 organizaciones en una ola de ataques que afectó en gran medida a la educación superior.

Mandiant y Google Threat Intelligence Group dijeron que se enteraron de los ataques a principios de este mes como parte de su monitoreo continuo de las operaciones de ShinyHunters. El notorio grupo de cibercrimen afirma que pirateó más de 100 organizaciones y comenzó a nombrar a las víctimas y a publicar datos presuntamente robados el martes.

La Universidad de Nottingham, una de las presuntas víctimas de ShinyHunters, confirmó el miércoles una Se robó una cantidad significativa de datos de los estudiantes. durante un ciberataque después de que el grupo de amenazas filtrara algunos de los datos de la escuela.

Los ataques se remontan al menos al 27 de mayo, según Mandiant, e implican la explotación de CVE-2026-35273un defecto en Oracle PeopleSoft PeopleTools que permite a atacantes no autenticados ejecutar código remoto y tomar el control de los servidores afectados.

Oráculo reveló la vulnerabilidad y recomendó algunas medidas de mitigación el miércoles, semanas después de que los ataques ya estuvieran en marcha. El proveedor no ha lanzado un parche para solucionar el defecto y no respondió a una solicitud de comentarios.

Google dijo que alertó más de 100 organizaciones de puntos finales potencialmente vulnerables en sus entornos, pero se negó a confirmar cuántas víctimas están comprometidas.

«Esta campaña todavía está activa. Hemos observado a ShinyHunters enviando extorsiones incluso hoy», dijo a CyberScoop Charles Carmakal, director de tecnología de Mandiant Consulting, el jueves por la noche. Añadió que más víctimas, más allá de la visibilidad de Google, podrían verse afectadas.

La mayor parte del grupo de víctimas potenciales tiene su sede en Estados Unidos y el 68% está en el sector de la educación superior, según Google.

«Hemos observado anteriormente que ShinyHunters se dirige al sector educativo este año, sin embargo, es posible que este objetivo sea representativo de la mayoría de las instancias expuestas de PeopleSoft que pertenecen al sector», dijo Carmakal.

Oracle PeopleSoft PeopleTools incluye más de 40 herramientas para la gestión de recursos humanos y relaciones con los clientes.

Los ataques se producen menos de un año después de que el grupo de ransomware Clop explotara un día cero en Oracle E-Business Suite que afectó a decenas de víctimas. La campaña de extorsión por robo de datos que siguió a esos ataques, que comenzó en agosto, no comenzó hasta octubre.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

CyberCorps se está adaptando a la IA. El presupuesto no está a la altura.

El campo de batalla digital se está expandiendo y cambiando más rápido que nunca. Washington debe enfrentar crecientes amenazas a redes y sistemas críticos. Pero hay un desafío que destaca por encima del resto: la inteligencia artificial. Los expertos cibernéticos del país deben estar preparados para afrontar esta nueva realidad.

El programa CyberCorps: Beca para el Servicio es una iniciativa federal que ha hecho precisamente eso durante 25 años, contribuyendo casi 5.000 profesionales de ciberseguridad a la fuerza laboral federal. El programa es una historia de éxito, pero la administración Trump lo ha puesto en riesgo al intentar recortar drásticamente su financiación. Afortunadamente, el Congreso ha intervenido y seguirá financiando el programa. La administración debería seguir el ejemplo del Congreso y apoyarlo en el futuro.

El programa CyberCorps se desarrolló como un equivalente al Cuerpo de Capacitación de Oficiales de Reserva (ROTC) para profesionales civiles de ciberseguridad, otorgando a los estudiantes participantes becas completas y estipendios para su educación en ciberseguridad a cambio de la obligación de servir al gobierno federal después de graduarse. Los participantes también reciben instrucción especializada y pasantías de verano además de sus cursos, lo que proporciona al gobierno federal empleados talentosos, examinados en seguridad y bien educados para defender a los Estados Unidos de las amenazas cibernéticas.

La IA está cambiando la ciberseguridad, creando nuevas oportunidades y nuevos peligros. CyberCorps se está adaptando para mantenerse a la vanguardia. La situación está impulsada por tres tendencias claras: la IA se está expandiendo rápidamente en todos los sectores, los actores de amenazas la están utilizando para ataques más avanzados y los modelos de IA más nuevos pueden encontrar vulnerabilidades de software más rápido que nunca.

En un informe publicado el mes pasado, los investigadores de Google dijeron que descubrieron una vulnerabilidad de seguridad previamente desconocida desarrollada por IA capaz de iniciar un ciberataque a gran escala. Expertos estimar que ahora hay una ventana de tres a cinco meses en la que los adversarios comenzarán a superar a las organizaciones que utilizan métodos de ataque impulsados ​​por IA para descubrir vulnerabilidades cibernéticas. Jen Easterly, exdirectora de la Agencia de Seguridad de Infraestructura y Ciberseguridad escribió El año pasado, la ciberseguridad tal como la conocemos se está convirtiendo en una reliquia del pasado y que la IA es el camino a seguir.

Las amenazas cibernéticas avanzan más rápido que nunca y nuestra fuerza laboral debe seguir el ritmo. CyberCorps está dando un paso adelante para afrontar el momento. Este año, los participantes del programa deben tener experiencia educativa en IA o planear desarrollar una. Las nuevas directrices requieren experiencia en dos áreas críticas: utilizar la IA en operaciones de ciberseguridad y proteger los propios sistemas de IA. Necesitamos expertos que puedan utilizar la IA para defendernos y personas que puedan proteger las herramientas de IA para que no se conviertan en armas. Los graduados del programa tendrán ambos conjuntos de habilidades, equipados para manejar las amenazas actuales y adaptarse a medida que evolucionan.

Para facilitar este esfuerzo, el programa CyberCorps apoya a las escuelas participantes existentes brindándoles capacitación en inteligencia artificial. CyberCorps también permite a las escuelas dedicar una parte del dinero que reciben a través de la membresía del programa a crear su propia capacitación en IA o brindar capacitación de otras instituciones para estudiantes e instructores.

Estos cambios logran dos cosas importantes. Preparan a los participantes como ciberprofesionales capaces mientras abordan una crisis laboral que el gobierno ya no puede ignorar. Sólo el Pentágono estima que necesita 25.000 expertos cibernéticos más. Al alinear el programa CyberCorps con las prioridades de la fuerza laboral de IA de la administración Trump, el gobierno finalmente está destinando recursos a una solución que importa.

El presidente Trump y la Fundación Nacional de Ciencias merecen crédito por su ágil trabajo para adaptarse a este desafío. Pero ese claro reconocimiento hace que la situación presupuestaria actual sea aún más irritante. El mayor énfasis en la IA en el programa CyberCorps podría respaldar la experiencia gubernamental en IA en los próximos años, pero sólo si el programa cuenta con los recursos adecuados.

El 2026 de la administración Trump presupuesto La solicitud incluía un recorte del 65 por ciento en la financiación de CyberCorps a sólo 21,7 millones de dólares, que el Congreso rectificó mediante apropiarse 63 millones de dólares. A pesar de esta clara señal del Congreso, el plan del presidente para 2027 presupuesto volvió a solicitar 21,7 millones de dólares, un recorte drástico.

Una vez más, el Congreso está interviniendo para arreglar las cosas. La financiación del Congreso informe para el año fiscal 2027 recomienda agregar entre $60 millones y $70 millones de fondos al programa. El informe también fomenta la inclusión de “la IA en las actividades financiadas por el programa para maximizar el potencial de aprendizaje en ambos campos” y aconseja aumentar el número de becas ofrecidas. Para implementar plenamente estas recomendaciones, el programa necesitará aún más financiación. El Congreso está en lo cierto.

Estados Unidos necesita defensores cibernéticos fuertes y preparados para la era de la IA. CyberCorps debe liderar el avance del gobierno federal. Con el apoyo adecuado, el programa logrará el éxito cibernético que exige nuestra nación.

El contraalmirante (retirado) Mark Montgomery es el director senior del Centro de Innovación Tecnológica y Cibernética de la Fundación para la Defensa de las Democracias, donde Sophie McDowall es investigadora asociada.

Escrito por Mark Montgomery y Sophie McDowall

CISA está reconsiderando cómo prioriza los riesgos y vulnerabilidades para los federales y el sector privado

La Agencia de Infraestructura y Ciberseguridad quiere reevaluar fundamentalmente cómo prioriza los riesgos y vulnerabilidades, tanto para la infraestructura crítica de propiedad privada como dentro del gobierno federal, dijo el martes el director interino Nick Andersen.

Los planes incluyen una directiva operativa vinculante para las agencias federales que se publicará el miércoles y serán más específicas con los propietarios y operadores de infraestructura crítica sobre qué activos necesitan proteger más y cómo, dijo Andersen mientras hablaba en un evento organizado por Axonius en Washington, DC y luego hablaba con periodistas.

La directiva operativa vinculante busca revisar cómo las agencias federales manejan la vulnerabilidad, dijo. «En general, nuestro enfoque hasta la fecha ha sido 'Se lanza un parche, aplíquelo lo más rápido que pueda'», dijo.

«Realmente estamos pidiendo a la gente que se centre más en el riesgo asociado con cada vulnerabilidad. ¿Se trata de un activo que está expuesto a Internet? ¿Se alinea con una entrada KEV?» dijo, refiriéndose a la lista de vulnerabilidades explotadas conocidas de CISA. «¿Es automatizable su explotación? Realmente, necesitamos ser capaces de resaltar que algunos parches simplemente no son tan importantes como otros, y tapar los agujeros para algunas vulnerabilidades simplemente no es tan importante como otros».

Andersen dijo que el foco de su mandato ha sido establecer las prioridades correctas.

«Tenemos que aceptar decir que hay algunos sistemas que son menos importantes que otros, que hay algunos elementos de infraestructura crítica que son menos importantes que otros», dijo. “Para nosotros es muy fácil racionalizar esas cosas. [for] «Las crisis físicas, pero tenemos que empezar a pensar en cómo vamos a hacerlo durante las crisis cibernéticas».

Andersen dijo que las amenazas mejoradas por la inteligencia artificial han impulsado la directiva en parte, basándose en «el reconocimiento de que somos un entorno dinámico diferente con un cronograma más corto para la utilización de armas y la explotación», pero las discusiones sobre la directiva se han prolongado durante meses, antes de los llamativos anuncios sobre los modelos fronterizos de inteligencia artificial y los riesgos que podrían profundizarse. La directiva del miércoles no tiene relación con la orden ejecutiva centrada en la IA publicada por la administración Trump la semana pasada.

La idea de priorizar ciertos objetivos potenciales de piratería sobre otros no es nueva en la infraestructura crítica, con conceptos como designaciones de “Sección 9” bajo una orden ejecutiva de 2013 para entidades sobre las cuales un ataque podría tener efectos catastróficos; designaciones de “infraestructura crítica de importancia sistémica”, según lo recomendado por la Comisión del Solarium del Ciberespacio; o la creación del Centro Nacional de Gestión de Riesgos establecido durante el primer mandato del presidente Donald Trump pero ahora objeto de recortes presupuestarios propuestos.

Andersen dijo que los conceptos anteriores no han funcionado bien y citó como ejemplo las designaciones de la Sección 9.

“Nos sentábamos aquí y decíamos: 'Felicitaciones, usted está en esta empresa y es una entidad de la Sección 9, ¿no es fantástico?'”, dijo. «Ese no es realmente el nivel de fidelidad al que debemos poder llegar para tener una conversación real y mensurable sobre el riesgo. Necesito poder ir a una empresa y decir: 'Aquí está la función específica que estás apoyando y que te hace más crítico. Tengamos una conversación sobre los activos específicos que respaldan esa función, y ¿cómo llegamos a un nivel mensurable de resiliencia para esos activos?'»

Esas discusiones deben llegar a un “grano fino”, dijo Andersen.

«Si tengo un banco importante con el que estoy hablando, ¿es tan importante para mí que el proceso del banco que respalda el sistema de pagos masivos sea resistente, o es igualmente importante para mí que la sucursal a dos cuadras de distancia siga funcionando?» dijo. «Esas cosas son simplemente manzanas y naranjas, aunque es la misma entidad la que podría verse afectada».

Las capacidades de CISA bajo la administración Trump han sido objeto de un escrutinio considerable, dados los profundos recortes presupuestarios en la agencia, y se planean más. La administración ahora está tomando medidas para contratar personal nuevamente.

Andersen dijo que la agencia está trabajando para contratar a 329 personas y que tendrá ofertas de trabajo para 182 de ellas a finales de junio. Dijo que el énfasis del primer tramo de contrataciones bajo el sprint de contratación son las capacidades operativas, es decir, áreas como comunicaciones de emergencia, seguridad de infraestructura y personal regional.

La agencia también ha visto parte de su trabajo obstaculizado por los cierres gubernamentales, como el retraso en los planes para reuniones públicas sobre la implementación de la Ley de Informe de Incidentes Cibernéticos para Infraestructuras Críticas de 2022, que requerirá que los propietarios y operadores clave informen incidentes importantes dentro de las 72 horas.

Andersen dijo que no podía fijar una fecha para la finalización de las regulaciones relacionadas con la ley, que ya se habían retrasado antes de que se agotara el financiamiento, ya que esas asambleas públicas ahora están programadas para comenzar. la próxima semana.

“Podríamos recibir muchos comentarios y realmente cambiar radicalmente nuestra forma de pensar sobre cuál es la necesidad aquí”, dijo. «Pero nuestro enfoque se centra simplemente en cuál es la intención original del Congreso detrás de CIRCIA. cuál es la mayor necesidad que podremos satisfacer y cómo podremos promover la misión que tenemos para la nación».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.