Las herramientas de seguridad asistidas por IA están encontrando más errores, pero el nivel de amenaza no ha cambiado

Los sistemas de inteligencia artificial como el Proyecto Glasswing de Anthropic y el MDASH de Microsoft están ayudando a descubrir vulnerabilidades, llenando el grupo cada vez mayor de defectos que los defensores deben abordar antes de que ocurra la explotación. Sin embargo, durante la primera mitad de 2026, estas vulnerabilidades no tenían ni más ni menos probabilidades de ser explotadas que todas las vulnerabilidades reveladas durante ese período, dijo VulnCheck en un informe Martes.

Siguen existiendo grandes preocupaciones acerca de que las vulnerabilidades descubiertas en la IA impulsen más ataques, pero la revisión de los datos de explotación realizada por VulnCheck muestra que esos temores son infundados, al menos hasta ahora.

Patrick Garrity, investigador de seguridad de VulnCheck y autor del informe, identificó 1.061 vulnerabilidades atribuidas al descubrimiento asistido por IA durante los primeros seis meses del año. De las vulnerabilidades descubiertas por la IA, 14 (1,3%) fueron explotadas en estado salvaje, un desglose que se alinea con la tasa de explotación que los investigadores observaron en todas las vulnerabilidades durante el mismo período.

“Si bien el descubrimiento de vulnerabilidades asistido por IA claramente tiene valor tanto para los atacantes como para los defensores, los datos no sugieren que las vulnerabilidades descubiertas por la IA tengan inherentemente más probabilidades de ser explotadas que las encontradas mediante métodos tradicionales”, escribió Garrity.

Si bien la contribución de la IA a las vulnerabilidades explotadas activamente fue reducida en la primera mitad del año, es demasiado pronto para asumir que esa tendencia continuará. Además, ninguno de estos principales modelos de búsqueda de vulnerabilidades estuvo funcionando durante todo ese período. El Proyecto Glasswing se lanzó en abril, mientras que MDASH de Microsoft y Daybreak de OpenAI se dieron a conocer en mayo.

La tendencia al alza en el Patch Tuesday mensual de Microsoft indica hasta qué punto se podrían abrir las compuertas durante el resto del año a medida que los modelos de IA descubran más vulnerabilidades. La actualización de seguridad de julio de la compañía contenía un récord histórico de 622 vulnerabilidades, superando la anterior actualización récord de junio con 206 vulnerabilidades.

El informe del estado de explotación de VulnCheck también encontró que las vulnerabilidades se explotaron mucho más rápido después de la publicación de CVE, pasando de un promedio de 120 días en 2025 a 80 días durante la primera mitad del año.

La empresa de inteligencia también determinó qué categorías tecnológicas eran explotadas activamente con mayor frecuencia. Los sistemas de gestión de contenido representaron casi un tercio de las 495 vulnerabilidades explotadas conocidas que VulnCheck identificó durante la primera mitad de 2026. Los dispositivos de borde de red fueron responsables de casi el 14 %, seguidos por los sistemas operativos con casi el 9 %, el software de servidor con el 8 % y los productos de inteligencia artificial (una superficie de ataque emergente) con casi el 6 %.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su área incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El 70% de las reglas federales de informes de ciberseguridad están duplicadas, según la GAO

Siete de cada 10 regulaciones cibernéticas federales que exigen informes escritos a las agencias federales están duplicadas en otros lugares, según encontró un informe de un organismo de control del gobierno en un informe al Congreso el miércoles.

Y hasta ahora, los esfuerzos para solucionar el conflicto no han tenido mucho éxito, el informe de la Oficina de Responsabilidad Gubernamental concluyó.

A petición de dos importantes legisladores, la GAO examinó las regulaciones cibernéticas federales en 37 agencias. contó 80 de 117 reglas que “contienen el mismo tipo de requisito de presentación de informes aplicable a un sector o el mismo requisito de presentación de informes que al menos otra regulación”.

El deseo de armonizar esas reglas contradictorias cobró fuerza bajo la administración Biden, cuando emprendió un impulso más agresivo para regular la ciberseguridad que las administraciones anteriores. Ha continuado hasta la segunda administración Trump.

La GAO examinó las regulaciones que exigían que el sector privado informara incidentes, planes y revisiones de ciberseguridad a las agencias federales, como parte de un estudio solicitado por el presidente de Seguridad Nacional de la Cámara de Representantes, Andrew Garbarino, RN.Y., y el principal demócrata en el Senado, homólogo del panel de Garbarino, Gary Peters, demócrata por Michigan.

En algunos casos, un solo sector de infraestructura crítica podría tener duplicaciones con varias agencias. Por ejemplo, la Agencia de Seguridad de Infraestructuras y Ciberseguridad ha estado trabajando en una regulación derivada de la Ley de Informes de Incidentes Cibernéticos para Infraestructuras Críticas (CIRCIA) de 2022, que requeriría que los propietarios y operadores de infraestructuras críticas informen cuando son víctimas de ataques importantes o realizan pagos de ransomware.

Los elementos del sector de servicios financieros podrían estar sujetos a una de las 15 reglas de informes de ciberseguridad preexistentes, dependiendo de la agencia que los supervise, pero también pueden estar sujetos a las reglas pendientes de CIRCIA, señaló la GAO.

Un memorando de seguridad nacional de 2024 encargó a la Oficina del Director Cibernético Nacional y al Departamento de Seguridad Nacional armonizar las regulaciones contradictorias, y ambas agencias lograron algunos avances en esos objetivos.

Pero el poder ejecutivo detuvo algunos de esos esfuerzos después de que Trump emitiera una orden ejecutiva en marzo del año pasado mientras la administración realizaba un estudio del memorando de 2024, un estudio que todavía estaba en curso el mes pasado, según la GAO.

Como tal, en materia de armonización, “muchos esfuerzos federales anteriores han experimentado retrasos y logrado avances limitados”, concluyó la GAO en su informe del miércoles, su último sobre el tema.

El Congreso también ha miró maneras para simplificar las regulaciones de ciberseguridad.

El estudio de la GAO se centró únicamente en las normas federales. BreachRx, una empresa de respuesta a incidentes cibernéticos, publicó su propio informe El miércoles analiza los principales incidentes cibernéticos y cómo entraron en juego las obligaciones regulatorias superpuestas de presentación de informes, incorporando regulaciones de los estados y otras fuentes.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los clientes de SonicWall están amenazados porque los atacantes explotan 2 días cero

Los clientes de SonicWall están intentando esquivar otro desafío de seguridad mientras los atacantes explotan un par de vulnerabilidades de día cero que han sido confirmadas por el proveedor.

La empresa reveló públicamente las vulnerabilidades: CVE-2026-15409 y CVE-2026-15410 – en un aviso de seguridad Martes. SonicWall le dio crédito a un empleado por descubrir los defectos, pero no dijo cuándo ocurrió el descubrimiento ni cuál fue el primer caso conocido de explotación.

Los investigadores de Rapid7 dijeron a CyberScoop que ambas vulnerabilidades fueron explotadas por primera vez el 22 de junio. «A partir de los casos que nuestro equipo ha observado, el objetivo probablemente sea el ransomware, aunque hemos impedido que los actores lograran la exfiltración y el cifrado», dijo Seth Lazarus, gerente senior de servicios de detección y respuesta de Rapid7.

Las tácticas, técnicas y procedimientos superpuestos de los ataques observados por Rapid7 indican que el mismo grupo de amenaza o atacante descubrió y explotó los días cero, agregó Lazarus.

SonicWall no respondió preguntas sobre los impactos de estos ataques hasta el momento, y la compañía no ha atribuido los ataques a un grupo conocido ni ha descrito los orígenes y motivaciones del atacante.

Sin embargo, el proveedor confirmó a CyberScoop que ambas vulnerabilidades se han encadenado para su explotación. Las vulnerabilidades que afectan a los dispositivos SonicWall SMA1000, incluido un defecto de gravedad máxima que permite a los atacantes realizar solicitudes autenticadas y una vulnerabilidad con clasificación 7.2 que permite la inyección de comandos autenticados.

«Cuando estos dos están encadenados, un atacante puede pasar de un acceso cero a un compromiso completo del sistema del dispositivo afectado», dijo Landon Rice, desarrollador senior de exploits en VulnCheck.

Ben Harris, fundador y director ejecutivo de watchTowr, dijo que dos características de las vulnerabilidades alimentan una sensación de temor. «Ambos fueron explotados como días cero antes de que las soluciones estuvieran disponibles, y juntos ofrecen un camino plausible para la ejecución remota de código desde Internet», dijo.

La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó ambos días cero a su catálogo de vulnerabilidades explotadas conocidas Martes.

SonicWall alentó a los clientes a corregir las vulnerabilidades actualizando a la última versión del software, que lanzó tras la divulgación, y compartió algunos indicadores de compromiso para ayudar a los clientes a buscar posibles actividades maliciosas en sus sistemas.

«La velocidad de respuesta era una prioridad para nosotros», afirmó Bret Fitzgerald, director senior de comunicaciones globales de SonicWall. «A los pocos días de tomar conciencia del problema, nuestro equipo desarrolló un script que podemos ejecutar en nombre de los clientes afectados para ayudar con la resolución, y los esfuerzos de mitigación ya están en marcha».

SonicWall y los investigadores externos no han dicho cuántos clientes de SonicWall se ven afectados por las vulnerabilidades explotadas, pero el proveedor dijo que ya investigó múltiples casos de explotación activa.

Fitzgerald dijo que la compañía monitorea alrededor de un millón de sensores en todo el mundo y que «los dispositivos SMA1000 representan un subconjunto muy pequeño de esa huella, menos de 5000 unidades».

SonicWall dijo que el personal de soporte también está ayudando a los clientes a resolver casos de actividad sospechosa, advirtiendo que aplicar parches por sí solos no es suficiente.

El proveedor y sus clientes se han visto afectados durante años por una avalancha de días cero explotados activamente y defectos previamente revelados en dispositivos SonicWall. En 2025, un actor de amenazas no revelado patrocinado por el estado invadió el entorno de nube de la empresa y robó las configuraciones de firewall de todos los clientes de SonicWall.

Se han agregado diecisiete defectos que afectan a los productos del proveedor al catálogo de vulnerabilidades explotadas conocidas de CISA desde finales de 2021. Se sabe que diez de esos defectos se utilizan en campañas de ransomware, según CISA, incluida una ola de alrededor de 40 ataques de ransomware Akira entre mediados de julio y principios de agosto.

«Como siempre», dijo Harris, «cuando se confirma que algo ya está explotado en la naturaleza, lo mínimo indispensable es aplicar parches y se debe asumir que se ha producido una infracción».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

INTERPOL advierte que las estafas de phishing, ransomware y IA están aumentando en Asia y el Pacífico – CYBERDEFENSA.MX

Un nuevo informe de INTERPOL ha revelado un «aumento espectacular» de la ciberdelincuencia en Asia y el Pacífico Sur, impulsado por la rápida digitalización, la penetración de Internet, las nuevas tecnologías, las redes delictivas organizadas y una disparidad en la madurez de la ciberseguridad.

Según el Informe de evaluación de las ciberamenazas en Asia y el Pacífico Sur 2025/2026 de INTERPOL, el phishing se ha convertido en la forma de delito cibernético más extendida y económicamente más perjudicial: un tercio de los países de la región notificaron más de 10.000 casos entre enero de 2024 y marzo de 2025. En total, más de la mitad de los países miembros de INTERPOL han informado que el delito cibernético representó no menos del 30% de todos los delitos registrados a nivel nacional.

«Las conclusiones de este informe ponen de relieve un panorama de ciberamenazas en rápida evolución en Asia y el Pacífico Sur, donde los ciberdelincuentes están aprovechando la inteligencia artificial, los modelos de ransomware como servicio y sofisticadas técnicas de ingeniería social a escala industrial», Neal Jetton, Director de Ciberdelincuencia de INTERPOL, dicho en un comunicado.

«A medida que la adopción digital se acelera en toda la región, fortalecer la cooperación operativa, el intercambio de información y la resiliencia cibernética sigue siendo esencial para proteger a las comunidades y la infraestructura crítica».

La creciente sofisticación de las técnicas de los ciberdelincuentes ha provocado un aumento de los ataques de ransomware, así como de estafas impulsadas por inteligencia artificial (IA) y deepfakes que implican hacerse pasar por ejecutivos de empresas para autorizar transacciones fraudulentas. Se estima que la región registró más de 135.000 ataques relacionados con ransomware en 2024. La gran mayoría de los incidentes afectaron a los sectores inmobiliario, manufacturero y de servicios financieros.

Ciberseguridad

Esto se ha complementado con la industrialización de las estafas cibernéticas por parte de sindicatos del crimen organizado transnacional en países como Camboya, Laos, Myanmar y Filipinas, que han establecido extensos centros de estafa que utilizan el trabajo forzoso para llevar a cabo estafas de inversión, aprovechándose de personas de todo el mundo después de establecer relaciones amistosas o románticas con ellas.

«El crimen organizado en Myanmar, Camboya y Laos utilizó deepfakes en estafas de ‘cebo romántico’, combinando personajes de inteligencia artificial e ingeniería social para generar 37 mil millones de dólares en pérdidas regionales por delitos cibernéticos», dijo INTERPOL.

Algunas de las otras tendencias regionales capturadas por el informe incluyen las siguientes:

  • Los troyanos bancarios y los ladrones de información se materializaron como el segundo tipo de delito cibernético más frecuente, con familias de malware como RedLine, Lumma, LokiBot, negastealy ZBot ocupando los primeros lugares.
  • 5,5 de cada 1.000 personas en la región de Asia y el Pacífico Sur hicieron clic mensualmente en enlaces de phishing, casi el doble del promedio mundial de 2,9 por 1.000.
  • Los ataques distribuidos de denegación de servicio (DDoS) aumentaron un 92 % en 2024 en comparación con el año anterior.
  • Las intrusiones en el sistema representaron aproximadamente el 80% de todas las filtraciones de datos en 2024.
  • Uso de tecnología deepfake para explotación sexual, chantaje o coerción.
  • Explotación de sistemas mal configurados, cifrado débil, API inseguras y monitoreo insuficiente para violar las redes de destino.
  • Los grupos de ransomware utilizan las obligaciones regulatorias de las empresas como arma para intensificar la presión durante los intentos de extorsión.

«En respuesta, las organizaciones encargadas de hacer cumplir la ley en toda la región, con el apoyo de INTERPOL, están intensificando sus esfuerzos conjuntos para combatir el cibercrimen», afirmó INTERPOL. «Estos incluyen la coordinación de operaciones contra la infraestructura cibercriminal, investigaciones colaborativas, iniciativas de capacitación especializada y la creación de políticas para mejorar la resiliencia cibernética».

La IA rompió la gestión de vulnerabilidades. Es por eso que los CISO están trasladando el presupuesto a BAS. – CYBERDEFENSA.MX

Durante treinta años, la gestión de vulnerabilidades funcionó con un amortiguador: los meses entre el momento en que se encontró una vulnerabilidad y el momento en que alguien pudo descubrir cómo convertirla en un arma. La solución fue bastante sencilla; clasificación por gravedad, programar la reparación, validar y seguir adelante. El amortiguador fue lo que hizo que eso funcionara.

Hoy ese amortiguador ya no existe.

La IA no hizo que tu equipo fuera más lento. Cambió el otro lado de la ecuación, comprimir el descubrimiento para explotar de meses a horas. Y la triste verdad para los defensores es que un proceso creado para dar un respiro no puede sobrevivir sin él.

La IA convirtió el descubrimiento de vulnerabilidades en un juego de volumen

En su actualización de mayo de 2026, Anthropic reportado que él y aproximadamente 50 socios utilizaron Vista previa de Claude Mythos para encontrar más de 10.000 vulnerabilidades de gravedad alta o crítica en software de importancia sistémica en un solo mes.

Las cifras anteriores eran igual de crudas.

Apuntando a Firefox, el cerrado modelo de mitos escribió 181 hazañas de trabajofrente a sólo 2 del modelo fronterizo anterior. Sacó a la luz vulnerabilidades en todos los principales sistemas operativos y navegadores, incluido un Error de OpenBSD que permaneció sin ser detectado durante 27 años.

Al momento de escribir este artículo, más del 99% de lo que encontró aún no estaba parcheado.

Figura 1. Febrero de 2026, campaña FortiGate

Un Informe de inteligencia de amenazas de AWS desde febrero de 2026 muestra la otra cara: no se necesitan días cero, solo credenciales débiles, industrializado hasta un servidor MCP personalizado que ejecuta herramientas ofensivas de forma autónoma. AWS confirmó más de 600 dispositivos en más de 55 países; Los registros del actor, según investigadores independientes, pusieron en cola 2.516 dispositivos en 106 países.

De cualquier manera, las reglas claramente han cambiado. Lo que antes requería una experiencia poco común ahora funciona a la velocidad y escala de una máquina.

La ventana de utilización de armas de vulnerabilidad también se ha derrumbado

Los defensores solían pasar meses entre la salida a bolsa de un CVE y su primera explotación confirmada en la naturaleza, la ventana conocida como tiempo de explotación (TTE).

Esa ventana se ha cerrado de golpe.

Reloj de día cero sitúa el promedio de 2026 en aproximadamente 24 horas, frente a ~53 días en 2024.

Figura 2. Tiempo medio de explotación (TTE) según el reloj de día cero

Los datos de la violación también están de acuerdo.

El DBIR 2026 de Verizon vincula el 32% de las técnicas de acceso inicial a la explotación de vulnerabilidades y espera que ese número aumenteporque los asistentes de codificación de IA ahora ponen la creación de exploits, la migración de una herramienta a un nuevo lenguaje y el descubrimiento de nuevas fallas al alcance de atacantes que nunca antes las habían tenido.

Figura 3. Técnicas generativas asistidas por IA categorizadas como métodos de acceso inicial por DBIR 2026 de Verizon

Decirle a los equipos que apliquen parches más rápido es como decirle a un carguero que frene en un instante

La respuesta refleja de la industria es parchear más rápido. Los reguladores lo están codificando: muchas regulaciones ahora apuntan a soluciones en el mismo día para algunas vulnerabilidades críticas. Las juntas directivas lo esperan. Los ejecutivos lo exigen.

Pero la remediación no es un cambio. Los parches eliminan las pruebas de regresión, esperan las ventanas de cambio, deben esperar las aprobaciones y respetan los compromisos de cumplimiento y tiempo de actividad existentes. Reducir la producción para superar un exploit termina siendo simplemente una interrupción diferente.

Y los datos muestran que todo va en dirección equivocada.

El DBIR 2026 de Verizon rastreó más de 13 000 organizaciones:

  • Tiempo medio de reparación de vulnerabilidades conocidas explotadas: 43 diasfrente a 32 el año anterior
  • Cantidad que fue completamente parcheada: bajó del 38% al 26%

Cuando la infracción se ejecuta en horas y la reparación en semanas, la infracción casi siempre ocurre en el medio.

Nuevamente, según el DBIR de Verizon, incluso el organizaciones con mejor desempeño cerrar solo 30-40% de las vulnerabilidades conocidas explotadas en la primera semana después de la detección: una tasa que apenas se ha movido a pesar de años de inversión constante.

Entonces, ordenar a los equipos que parcheen más rápido no cambia la física, y es como ordenarle a un carguero que frene en un instante.

El cuello de botella se movió. También debe hacerlo la estrategia.

Durante dos décadas, la gestión de la vulnerabilidad se basó en un conjunto ordenado de supuestos:

  • Encuentra los defectos,
  • Puntúelos por gravedad,
  • Parche lo peor primero.

Cuando llegaban unas pocas docenas de críticos por trimestre, la clasificación CVSS funcionó. Desafortunadamente, no tiene ninguna posibilidad frente a cientos o miles de revelaciones al día.

Volviendo al DBIR de Verizon una vez más, la organización mediana tuvo que parchear 16 vulnerabilidades conocidas explotadas en 2025, frente a los 11 del año anteriorun salto de casi el 50%.

Eso fue antes de que las fallas descubiertas por la IA comenzaran a inundar el catálogo..

Mientras tanto, las puntuaciones de gravedad no le dicen si se puede alcanzar una falla en su entorno, si sus controles ya la bloquearán o si se vincula a algo importante. Una lista de gravedad donde todo es un «9» o «10» esencialmente no prioriza nada.

Entonces la pregunta útil deja de ser «¿Qué es vulnerable?» y se convierte «¿Qué es realmente explotable contra nosotros en este momento? ¿Nuestras defensas lo detectarían si alguien lo intentara?»

Esta es exactamente la pregunta Simulación de ataques e infracciones (BAS) fue construido para responder.

Por qué BAS se convierte en la piedra angular contra los ataques impulsados ​​por IA

BAS toma técnicas de adversario del mundo real, los TTP detrás de la campaña en el titular más reciente, y las ejecuta de manera segura contra su pila de prevención y detección en vivo. No es un escaneo. No es un mapeo teórico. Un ejercicio real que muestra qué bloquearán realmente sus herramientas, qué detectarán y qué se escapará.

En un mundo ahogado en revelaciones, eso logra tres cosas que la gestión de vulnerabilidades por sí sola no puede lograr. BAJO:

  • Separa lo teórico de lo real. Una falla que su WAF, IPS y EDR ya neutralizan es un problema muy diferente de uno que aparece directamente. BAS muestra cuál es cuál, por lo que los equipos dejan de tratar cada CVE como un incendio de cinco alarmas.
  • Valida los controles por los que ya has pagado. La mayoría de las empresas utilizan entre diez y setenta herramientas de seguridad con innumerables políticas superpuestas; BAS mide si disparan según lo configurado y saca a la luz los riesgos residuales escondidos en los huecos.
  • Gana tiempo para aplicar parches de forma segura. Cuando pueda demostrar que un activo crítico ya está cubierto por controles más estrictos, el parche puede pasar a través del control de cambios normal en lugar de una implementación de emergencia. Cuando no está cubierto, primero debes mitigarlo.

Esa recompensa está empezando a aparecer en los presupuestos: los informes de campo señalan cada vez más que los CISO reservan gastos dedicados a BAS que no eran una partida separada hace un año.

Este es el cambio que Gartner ahora denomina Validación de exposición adversa: combinar la eficacia de la seguridad («A¿Están funcionando mis controles?») con contexto empresarial («¿Qué activos son más importantes y cuáles son realmente accesibles?») para priorizar según la realidad de su organización en lugar de puntuaciones brutas hipotéticas.

Emparejado con pruebas de penetración autónomasque demuestra si un atacante puede encadenar exposiciones desde su punto de apoyo inicial hasta las joyas de la corona de su organización, BAS completa el panorama.

Un lado pregunta, «Espera, ¿pueden violarnos?» El otro pregunta: «¿Pero lo atraparíamos?»

En conjunto, BAS y el pentesting autónomo reemplazan las conjeturas con evidencia.

BAS también tiene que funcionar de forma autónoma a la velocidad de la máquina

Hay un problema.

Si los adversarios operan de forma autónoma, un ciclo de validación que a un humano le lleva una semana completar queda obsoleto al llegar. Los ataques a velocidad de máquina exigen defensas a velocidad de máquinay lo único que es lo suficientemente rápido Contrarrestar el ataque autónomo es una defensa autónoma..

La objeción honesta a apuntar a esto con IA generativa pura es la seguridad. Como advirtió el CTO de Picus, Volkan Erturk, un modelo al que se le pide que invente un exploit podría devolver una muestra de malware vivo o alucinar técnicas que un grupo nunca usa. No desea que se detonen en producción binarios no examinados, ni que se construyan defensas contra ataques que no existen o no pueden existir.

Puedes verlo bajo demanda. aquí.

La solución de Picus es poner el modelo a cargo de la coordinación, no de la creación.

En lugar de pedirle a la IA que escriba cargas útiles, BAS agente de Picus compara un nuevo informe de amenazas con una biblioteca seleccionada y previamente examinada de componentes básicos de prueba seguros y listos para usar. Un equipo de seguridad identifica una amenaza y un el sistema multiagente toma todo desde allí: un agente identifica la amenaza y elabora un plan de investigación, otros recopilan y validan la inteligencia de múltiples fuentes y un agente constructor asigna los TTP adversarios a cadenas de ataque listas para la simulación.

El resultado es una simulación precisa, lista para ejecutarse, ensamblada en minutos.

Esto colapsa el bucle. Una alerta CISA o un titular reenviado se convierte en una prueba de alcance, una puntuación de postura, mitigaciones priorizadas y un informe ejecutivo, a menudo en minutos, con humanos revisando las excepciones en lugar de conducir y reducir la velocidad en cada paso.

Para esto está diseñada la plataforma Picus

Parchar sigue siendo esencial, pero mientras que la IA descubre miles de fallas y las convierte en armas en horas, parchear por sí solo no puede ser toda su estrategia. Si la ofensiva es autónoma, la defensa tiene que operar al menos a la misma velocidad, y eso es exactamente para lo que se construyó Picus.

Lo que aumenta con la amenaza es la validación: confirmar qué es lo que realmente detendrán sus controles, demostrar qué es explotable y dedicar tiempo y talento a la remediación solo donde cambiará el resultado. El BAS agente impulsado por IA es uno de los pilares centrales del Plataforma Picúsprobando continuamente si tus defensas bloquean y detectan lo que importa sin esperar a que un humano inicie el proceso o avance al siguiente ciclo. Y cuando se descubre un hueco, la plataforma señala hacia el mitigación específica del proveedor necesario, y no simplemente crea otro ticket en la pila, luego vuelve a validarlo para confirmar que la brecha realmente se ha cerrado.

La necesidad de decir, en el acto, si un nuevo titular pone en riesgo el negocio no desaparecerá pronto. La Plataforma Picus brinda equipos de seguridad que responden antes de que nadie pregunte.

Descubra si el próximo titular le pone en riesgo antes de que aparezca. Solicite una demostración.

Nota: Este artículo fue escrito por Sıla Özeren HacıoğluIngeniero de Investigación de Seguridad en Picus Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Las aplicaciones gratuitas están convirtiendo silenciosamente los televisores inteligentes en servidores proxy de inteligencia artificial

Un investigador ha realizado ingeniería inversa al SDK de iOS que Bright Data incorpora en aplicaciones de consumo y ha documentado cómo convierte dispositivos, incluidos televisores inteligentes siempre encendidos, en nodos de salida que transmiten el tráfico web para un negocio de datos que Bright Data comercializa fuertemente en la industria de la IA.

La empresa, sucesora de Luminati, opera lo que llama la red de proxy residencial más grande del mundo, anunciada en más de 400 millones de IP residenciales. Parte de ese suministro proviene de este SDK, que se incluye dentro de aplicaciones gratuitas detrás de una pantalla de suscripción y se describe como un grupo de más de 150 millones de direcciones IP obtenidas mediante consentimiento.

Los hallazgos, publicados el 5 de junio por Incluir seguridad y el investigador independiente Buchodi, importan porque el scraping proviene de la IP doméstica del usuario, no de la del cliente. El riesgo inmediato no es una cuenta pirateada o datos robados; es que una conexión doméstica y su ancho de banda se utilizan como infraestructura de raspado de otra persona.

Un televisor conectado es casi ideal para eso: generalmente enchufado, con una conexión rápida, efectivamente no medido y sin mirar.

Ciberseguridad

La evidencia técnica más profunda proviene del SDK de iOS; El alcance de la televisión inteligente se basa en el soporte de la plataforma de Bright Data, su lista de socios públicos y sus informes anteriores. La investigación encontró que el canal de pares que realiza trabajos de scraping no tiene autenticación real y, en iOS, su tráfico pasa por alto una VPN configurada.

Dentro del túnel de pares

Cuando se abre la aplicación, el SDK se pone en contacto con uno de los servidores de Bright Data, que entrega sus instrucciones sin comprobar realmente quién pregunta. A partir de ese momento, el servidor puede indicarle al dispositivo que vaya a buscar páginas de otros sitios web, utilizando la conexión a Internet del hogar del usuario para hacerlo.

El investigador descubrió que el canal que realiza esas tareas no tiene ninguno de los controles de seguridad habituales y lo describió como más débil que los controles integrados en la mayoría del malware.

En los iPhone, el investigador descubrió que este tráfico pasa por una VPN y que gran parte de lo que hace la aplicación no aparece en las herramientas que los equipos de seguridad normalmente usan para monitorear las aplicaciones. El dispositivo también puede seguir transmitiendo en segundo plano mientras alguien mira la pantalla o atiende una llamada, siempre que la batería no esté baja.

La brecha de consentimiento

La pantalla de suscripción no coincide con lo que realmente permite el SDK. En una aplicación de Roku, Petflix, la pantalla decía que usaría el dispositivo y su conexión «ocasionalmente».

La configuración que carga el SDK permite hasta 200 GB de tráfico al mes. En algunos países, incluidos Uzbekistán y Omán, los límites son mucho más altos y el dispositivo puede seguir funcionando casi hasta que se agote la batería. El SDK también puede unir el teléfono de una persona y las computadoras que ejecutan las aplicaciones de la misma empresa, tratándolos como un solo usuario.

Bright Data publica su lista de socios de aplicaciones en una página que cualquiera puede abrir e incluye creadores de aplicaciones de televisión inteligente como PlayWorks Digital, CloudTV y Longvision. El investigador tiene cuidado de señalar que estar en la lista solo muestra que una empresa trabajó con Bright Data en algún momento, no que su aplicación incluya el SDK en la actualidad. Habría que comprobar cada uno por separado.

Un modelo antiguo, impulsado por la demanda de IA

Nada de esto es nuevo en cuanto a forma, sólo en escala. Bright Data es el sucesor de Luminati, el servicio de proxy pago que surgió de Hola VPN. En 2015 Hola fue fue sorprendido vendiendo el ancho de banda de sus usuarios gratuitos como nodos de salida a través de Luminati, a 20 dólares el gigabyte. El mismo modelo funciona ahora en la caja siempre encendida del salón.

Lo que cambió es el comprador. Las defensas anti-bot de Cloudflare, DataDome y otros bloquean los raspadores provenientes de las IP de los centros de datos, por lo que los raspadores de IA se dirigen a través de conexiones residenciales.

Ciberseguridad

krebs reportado en octubre de 2025 que los servidores proxy de botnets como Aisuru están impulsando la recolección de datos de IA a gran escala, y Google desmanteló la red proxy criminal IPIDEA en enero. Esas operaciones secuestran los dispositivos de los consumidores; Bright Data dice que sus nodos de salida optan por participar a través de una pantalla de consentimiento. Ese consentimiento es la línea divisoria entre ambos, y si es significativo es la cuestión abierta.

Lowpass, distribuido por The Verge, apareció por primera vez el ángulo de la televisión inteligente en febrero, y este es el desmontaje técnico. Desde entonces, Google, Amazon y Roku han restringido los SDK de proxy en segundo plano, y Bright Data eliminó esas plataformas, aunque todavía incluye Tizen de Samsung y webOS de LG.

que hacer

El tráfico es fácil de detectar y bloquear. En una red doméstica, el paso más sencillo es bloquear las direcciones web que utiliza el SDK para conectarse, con una herramienta a nivel de enrutador como Pi-hole o NextDNS.

Los principales son proxyjs.brdtnet.com, proxyjs.luminatinet.com, proxyjs.bright-sdk.com, clientdk.bright-sdk.com y clientdk.brdtnet.com. Según la investigación, bloquearlos impide que el dispositivo actúe como un relé sin afectar el servicio pago de Bright Data, que se ejecuta en direcciones separadas.

Las empresas que administran los teléfonos del personal también pueden buscar aplicaciones que incluyan el SDK. Un problema: en una conexión móvil, el tráfico evita el Wi-Fi de la oficina, por lo que un bloqueo de red por sí solo no siempre lo captará. Bright Data también podría cambiar la forma en que se conecta el SDK en el futuro, lo que significaría que es necesario actualizar cualquier lista de bloqueo.

Cómo las organizaciones líderes están convirtiendo la EDR en resiliencia operativa – CYBERDEFENSA.MX

La mayoría de las organizaciones reconocen ahora que la protección de los endpoints por sí sola ya no es suficiente.

Es por eso que la adopción de la detección y respuesta de endpoints (EDR) se ha acelerado rápidamente en los últimos años. Las organizaciones comprenden que los ataques modernos se mueven más rápido, evaden los controles de prevención tradicionales y requieren una visibilidad continua de las actividades sospechosas en todo el entorno.

Pero poseer capacidades de EDR no crea automáticamente resiliencia cibernética operativa.

Muchas organizaciones medianas han invertido en plataformas avanzadas de seguridad para terminales y ahora tienen acceso a valiosas funciones de detección y respuesta. Sin embargo, a pesar de esta inversión, a menudo tienen dificultades para poner plenamente en funcionamiento estas capacidades.

Los equipos de seguridad eficientes siguen abrumados por los volúmenes de alertas, las investigaciones toman demasiado tiempo y la capacidad de respuesta se agota. A medida que las amenazas se vuelven más rápidas, más habilitadas para la IA y abusan cada vez más de herramientas legítimas para evadir la detección, las organizaciones se están dando cuenta de una verdad importante: la visibilidad por sí sola ya no es suficiente.

Las organizaciones que están tomando la delantera no están simplemente desplegando más capacidades de detección. Están reduciendo de manera proactiva las oportunidades de los atacantes y al mismo tiempo operacionalizan la respuesta de una manera que sea sostenible para los equipos eficientes.

Por qué las organizaciones luchan por hacer plenamente operativa la EDR

EDR proporciona visibilidad crítica de actividades sospechosas, comportamiento de ataque y amenazas en progreso. Sin embargo, una detección y una respuesta eficaces también requieren un seguimiento, una investigación, una priorización y una contención rápida continuos. Esto crea una presión operativa que muchos equipos de seguridad y TI eficientes luchan por mantener.

Las barreras comunes para aprovechar plenamente la EDR incluyen:

  • Demasiadas alertas y capacidad de investigación insuficiente
  • Tiempo limitado para monitorear continuamente las amenazas
  • Escasez de habilidades, especialmente en torno a la caza de amenazas y la respuesta avanzada
  • Fatiga operativa causada por flujos de trabajo reactivos
  • Dificultad para priorizar actividades verdaderamente peligrosas.

Como resultado, las organizaciones a menudo operan con una gran visibilidad pero con una madurez de respuesta inconsistente. Esto crea una brecha peligrosa entre la capacidad de seguridad y los resultados de seguridad.

Por qué las amenazas modernas están aumentando la presión

Los ataques basados ​​en IA están acelerando la presión operativa sobre equipos que ya están sobrecargados. Según el Informe de evaluación de la ciberseguridad de 2025, el 67% de las organizaciones informan haber visto un aumento en los ataques impulsados ​​por IA.

Esto crea una realidad operativa difícil.

Para cuando los equipos más pequeños investigan las alertas, es posible que los atacantes ya hayan aumentado sus privilegios, se hayan movido lateralmente o hayan establecido persistencia. La detección sigue siendo esencial, pero por sí sola no puede compensar la exposición excesiva, los flujos de trabajo reactivos y la capacidad de respuesta retrasada.

Esto es especialmente cierto porque los atacantes ya no dependen únicamente del malware o técnicas de intrusión ruidosas. Cada vez más, abusan de herramientas administrativas legítimas, credenciales robadas y procesos confiables para integrarse silenciosamente en la actividad normal. La investigación de Bitdefender que analiza más de 700.000 incidentes cibernéticos encontró que el 84% de los principales ataques ahora aprovechan técnicas de vida de la tierra (LOTL), una estadística que subraya cuán inadecuadas se han vuelto las posturas de seguridad puramente reactivas.

Cómo el refuerzo dinámico y el MDR mejoran la seguridad sin añadir complejidad

Para las organizaciones que buscan ir más allá de la visibilidad aislada hacia una resiliencia operativa continua, Bitdefender ofrece dos capacidades complementarias que vale la pena examinar de cerca: GravityZone PHASR y Managed Detección y Respuesta (MDR).

Bitdefender GravityZone PHASR funciona reduciendo dinámicamente las condiciones explotables antes de que los atacantes puedan aprovecharlas. En lugar de depender de restricciones estáticas o controles amplios de aplicaciones, PHASR aprovecha la IA para adaptarse al comportamiento del usuario y limitar acciones riesgosas, privilegios innecesarios y el abuso de herramientas legítimas, todo sin interrumpir la productividad. Esto reduce las vías que los atacantes pueden aprovechar desde el principio.

Bitdefender MDR amplía los equipos de seguridad internos con monitoreo 24 horas al día, 7 días a la semana, búsqueda de amenazas, investigación y respuesta rápida brindadas por profesionales experimentados en operaciones de seguridad. Para los equipos ágiles que ya están sobrecargados por el volumen de alertas, MDR proporciona la capacidad operativa continua que el personal interno no puede sostener de manera realista por sí solo.

Juntas, estas capacidades crean un modelo operativo en capas además de Bitdefender GravityZone EDR:

  • GravityZone PHASR Limita la oportunidad del atacante antes de que ocurran incidentes.
  • GravityZone EDR Proporciona visibilidad de actividades y comportamientos sospechosos.
  • Bitdefender MDR operacionaliza la respuesta y la contención continuas

Este enfoque en capas permite a las organizaciones fortalecer significativamente su postura de seguridad y al mismo tiempo reducir, en lugar de agravar, la complejidad operativa.

Qué resultados empresariales están logrando las organizaciones

Las organizaciones que ponen en práctica su inversión EDR existente con fortalecimiento proactivo y MDR están logrando resultados comerciales y de seguridad mensurables.

Estos incluyen:

  1. Riesgo reducido de las técnicas utilizadas en el 84% de los ataques de alta gravedad
  2. Detección y contención más rápidas de amenazas antes de la escalada
  3. Reducción de la carga operativa y fatiga de alerta para equipos ajustados
  4. Mayor retorno sobre las inversiones existentes en EDR
  5. Mayor resiliencia cibernética a través de la prevención, detección y respuesta
  6. Capacidad mejorada para demostrar madurez en seguridad. a clientes, socios, aseguradoras y reguladores
  7. Más tiempo para los equipos internos centrarse en iniciativas de transformación estratégica en lugar de combatir incendios reactivos

El resultado no es simplemente una mejor tecnología de seguridad. Es un modelo operativo de seguridad más resiliente y sostenible.

El futuro de la ciberresiliencia es la seguridad operativa

Las organizaciones mejor posicionadas para el futuro no son necesariamente las que implementan la mayor cantidad de herramientas de seguridad.

Son las organizaciones que ponen en pleno funcionamiento las capacidades adecuadas y, al mismo tiempo, reducen proactivamente las oportunidades de los atacantes.

La ciberresiliencia moderna requiere más que visibilidad. Requiere:

  • Reducción proactiva de las condiciones explotables.
  • Capacidad de respuesta operativa continua
  • Flujos de trabajo sostenibles para equipos eficientes
  • La prevención, detección y respuesta integradas trabajan juntas

Las organizaciones que combinan estas capacidades están yendo más allá de las operaciones de seguridad reactivas hacia un modelo más maduro construido en torno a la resiliencia, la eficiencia y la confianza operativa.

El cambio no consiste en reemplazar lo que ya funciona. Para los equipos que ya han invertido en EDR, la oportunidad es clara: ampliar esa inversión con un fortalecimiento dinámico y una respuesta respaldada por expertos para desbloquear todo su potencial.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los atacantes están explotando el defecto de Palo Alto Networks que inicialmente pasó desapercibido

Los investigadores y cazadores de amenazas están luchando para responder a una vulnerabilidad de omisión de autenticación explotada activamente que afecta los firewalls de los clientes de Palo Alto Networks.

La empresa inicialmente etiquetada CVE-2026-0257 con una calificación de gravedad media cuando reveló el defecto 13 de mayo, pero rápidamente lo reevaluó como crítico después de que Rapid7 observara y confirmara la explotación activa en la naturaleza. La Agencia de Seguridad de Infraestructura y Ciberseguridad hizo lo mismo y agregó la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas Viernes.

La creciente amenaza que representa el defecto, que permite a atacantes remotos eludir las restricciones de seguridad y establecer una conexión VPN a un firewall afectado, muestra cuán rápidamente una vulnerabilidad aparentemente leve puede convertirse en una advertencia urgente.

«Palo Alto Networks está monitoreando activamente los intentos de explotación limitados dirigidos a CVE-2026-0257 en dispositivos PAN-OS sin parches donde no se han aplicado mitigaciones», dijo un portavoz de la compañía en un comunicado. El viernes, la compañía instó a todos los clientes a aplicar inmediatamente el parche o seguir los pasos recomendados para la mitigación.

El proveedor y Rapid7, que observaron la explotación por primera vez el 17 de mayo en un entorno de cliente, se negaron a decir cuántas organizaciones se han visto afectadas hasta el momento. Sin embargo, Douglas McKee, director de inteligencia de vulnerabilidades de Rapid7, advirtió: «Hemos seguido viendo llegar nuevas víctimas, incluido un par de clientes atacados con sólo una hora de diferencia durante una segunda ola de actividad» el 21 de mayo.

Jake Knott, investigador de seguridad de watchTowr, dijo a CyberScoop que la vulnerabilidad y los exploits resultantes siguen una tendencia recurrente en la que los atacantes apuntan a dispositivos expuestos en el borde de la red e identifican, desarrollan y utilizan rápidamente exploits para el acceso inicial.

«Ésta es otra omisión de autenticación en un dispositivo cuyo único trabajo es proteger la puerta de entrada a la red de una organización», dijo. «Lo que destaca es lo simple que es: un atacante puede falsificar una cookie de autenticación válida utilizando nada más que el certificado TLS disponible públicamente del dispositivo. Todo el exploit es una única solicitud HTTP».

La vulnerabilidad tiene algunos requisitos que limitan la exposición, específicamente representa un riesgo para algunos clientes de Palo Alto Networks que ejecutan el portal o puerta de enlace GlobalProtect configurado para permitir la anulación de cookies de autenticación.

«El certificado de cifrado y descifrado de cookies debe reutilizarse con otra característica, que potencialmente exponga la clave pública de ese certificado», dijo Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.

«Es difícil decir cuántas implementaciones cumplen con esos criterios de explotabilidad, pero los firewalls de Palo Alto Networks tienen una huella muy grande, lo que significa que incluso las configuraciones poco comunes pueden presentar una superficie de ataque significativa», agregó.

Rapid7 dijo que el mismo atacante o grupo probablemente sea responsable de ambas oleadas de explotación el mes pasado, pero en muchos casos los atacantes no establecen una conexión VPN completa ni se mueven a otras partes de la red afectada.

Los atacantes son «altamente oportunistas y claramente monitorean a la comunidad de investigación de seguridad», dijo McKee. «Los atacantes están utilizando deliberadamente como arma las vulnerabilidades de gravedad media, que suelen ser puntos ciegos o de menor prioridad para las organizaciones».

Múltiples grupos de amenazas están aprovechando la oportunidad y adaptándose rápidamente a ella. investigación publicada. Los investigadores no han atribuido la actividad maliciosa a ningún grupo de amenazas específico.

«Sus orígenes exactos y objetivos a largo plazo siguen sin estar claros, ya que actualmente parecen centrarse puramente en un acceso inicial oportunista en lugar de un espionaje dirigido a largo plazo», dijo McKee.

Palo Alto Networks dijo que descubrió la vulnerabilidad internamente mediante el uso de herramientas de inteligencia artificial de vanguardia. Sin embargo, a los pocos días de su divulgación pública, las evaluaciones iniciales resultaron inadecuadas.

«Este es un patrón que seguimos viendo: la urgencia sólo llega después de que la explotación ya está en marcha», dijo Knott. «Las organizaciones que esperan la confirmación de la explotación activa antes de aplicar el parche siempre reaccionarán demasiado tarde».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Por qué los MSP están yendo más allá de las herramientas vCISO – CYBERDEFENSA.MX

Hace tres años, la pregunta práctica para un MSP que desarrollaba una práctica de ciberseguridad era qué «plataforma vCISO» comprar. El término era una buena abreviatura para el trabajo en ese momento: evaluaciones, asesoramiento, informes, tal vez un módulo de cumplimiento adjunto. Desde entonces, el trabajo ha superado el descriptor.

Una plataforma de crecimiento de seguridad es el nombre más preciso para lo que los MSP y MSSP necesitan del software que ejecutará su práctica de seguridad en 2026. Combina gestión de programas de seguridad, inteligencia de decisiones de nivel CISO, arquitectura de cartera multiinquilino e inteligencia de ingresos en un solo sistema. Las plataformas GRC tradicionales realizan un seguimiento del cumplimiento, las herramientas vCISO admiten compromisos de asesoramiento únicos y las plataformas de cumplimiento empresarial se dirigen directamente a los clientes finales. Ninguno se desarrolló en torno a la unidad de trabajo que define una práctica de seguridad moderna de los MSP: el portafolio.

Por qué la obra superó el plazo

La demanda siguió superando la categoría que la nombraba. Se prevé que el gasto en ciberseguridad de las PYMES alcance los 109 mil millones de dólares en 2026, y las pequeñas y medianas empresas representan aproximadamente el 60 % del gasto mundial en ciberseguridad (Análisis Mason), y la mayor parte de esa proporción se mueve a través de proveedores de servicios. Las PYMES que pagan por la seguridad no tienen una función CISO interna. El MSP es la función de seguridad, y lo que tiene que hacer «la función de seguridad» se ha expandido mucho más allá de lo que se diseñó para cubrir una metodología vCISO.

Lo que se expandió fue la obra misma. Las herramientas diseñadas para interacciones vCISO en solitario describen cada vez más solo una parte de ello, y las plataformas creadas para el cumplimiento empresarial nunca se habían creado para este cliente en primer lugar. La categoría situada entre esos dos puntos de referencia siguió creciendo mientras el lenguaje disponible para describirla permaneció donde estaba.

Las tres brechas que crearon un nuevo nivel

La razón por la que se necesita un nuevo descriptor se reduce a tres lagunas estructurales en las categorías que ya se ofrecen. El nivel Security Growth Platform existe porque tres categorías de software diferentes no lograron atender al mismo comprador, y cada brecha es estructural más que una deficiencia de características.

Las plataformas GRC no fueron diseñadas para la entrega MSP

Las plataformas de automatización de cumplimiento empresarial se convirtieron en actores dominantes en su nivel al automatizar el cumplimiento para empresas con equipos de seguridad internos. La arquitectura se optimiza para la postura de cumplimiento, la biblioteca de controles, la recopilación de evidencia y el ciclo de auditoría de un cliente. El reciente reposicionamiento en ese nivel en torno a la IA agente y la automatización de la confianza refuerza esta dirección: la respuesta para expandir la categoría ha sido la automatización de la confianza del cliente final, no la infraestructura de entrega del proveedor de servicios.

Esa arquitectura no se traslada a un proveedor de servicios que ejecuta programas de seguridad en 30 o 100 clientes SMB, donde no hay un equipo de seguridad interno y el propio MSP es la función de seguridad. Una plataforma construida en torno a la postura de seguridad de un cliente no se convierte fácilmente en un sistema de prestación de servicios multiinquilino; la premisa tiene que cambiar a nivel arquitectónico.

Las herramientas vCISO independientes carecen de cumplimiento y profundidad de automatización

La categoría de servicios vCISO en sí es real y está en crecimiento. Se proyecta que el mercado global alcanzará los 1.200 millones de dólares en 2026 con una tasa compuesta anual del 6,3% hasta 2035 (Perspectivas de investigación empresarial).

Las herramientas creadas para ello se centraron en que el consultor hiciera el trabajo: plantillas de evaluación, marcos de asesoramiento y presentaciones de informes. Eso funciona bien para una persona de alto nivel que cumple un compromiso. Funciona peor para un MSP de 30 clientes que necesita ejecutar la seguridad como un programa continuo en todas las cuentas. Los requisitos de cumplimiento también se han vuelto más exigentes: el 85% de las organizaciones informan que el cumplimiento es más complejo que hace tres años (Estudio de cumplimiento global de PwC 2025). Esa es la profundidad para la que las herramientas vCISO originales no fueron diseñadas.

Las herramientas vCISO rara vez automatizan la profundidad del cumplimiento. Muchos socios ejecutaron la herramienta vCISO para el trabajo de asesoramiento y se incorporaron a una plataforma GRC separada para el trabajo de auditoría, terminando con dos sistemas, dos fuentes de verdad y ningún programa unificado.

Las plataformas de cumplimiento empresarial primero compiten con el canal

Las plataformas de cumplimiento empresarial se venden directamente; los proveedores de servicios tienden a encontrarlos cuando un cliente de una PYME solicita el nombre, generalmente porque un inversionista o comprador empresarial exigió SOC 2. Esa moción trata al MSP como un canal de referencia en lugar de un socio; la economía fluye hacia la plataforma, no hacia la práctica que ejecuta el programa de seguridad.

El espacio en blanco se abrió porque las plataformas empresariales tomaron la decisión estructural de ser directas, y las herramientas nativas del canal tomaron la decisión estructural de mantenerse estrictos en cuanto al cumplimiento. La verdadera inteligencia de nivel CISO con entrega 100 % exclusiva para socios, con precios accesibles para las PYMES y análisis de ingresos a nivel de cartera, cayó en un vacío que ninguna categoría existente reclamaba.

El mercado de ciberseguridad de MSP de cuatro niveles en 2026

El mercado se divide en cuatro niveles según para quién está diseñada la plataforma y cómo llega al mercado.

Nivel Construido para Modelo de canal
Automatización del cumplimiento empresarial Clientes finales con equipos de seguridad internos Directo primero
Plataforma de crecimiento de seguridad Proveedores de servicios que ofrecen, escalan y desarrollan prácticas de seguridad 100% solo socio
Cyber ​​GRC y vCISO nativos de MSP Seguimiento del cumplimiento y preparación para auditorías a través de MSP Compatible con canales
Herramientas de asesoramiento y evaluación de MSP QBR, presentaciones de vCIO, evaluaciones neutrales del proveedor Canal

El nivel empresarial domina el extremo superior y atiende principalmente a empresas del mercado medio y en etapa de crecimiento que buscan SOC 2 o ISO 27001 para desbloquear ingresos, en un movimiento directo donde el MSP rara vez se ubica en el centro. El nivel Cyber ​​GRC nativo de MSP se agrupa en torno a la gestión del cumplimiento como punto de entrada, lo que resulta útil para los socios cuando el seguimiento del cumplimiento es la necesidad principal. El nivel de asesoramiento y evaluación se acerca más a una función vCIO que a una función de seguridad: precios más bajos, alcance de capacidad más limitado, diseñado para revisiones y presentaciones comerciales en lugar de ejecutar un programa de seguridad.

El nivel Security Growth Platform es su propia categoría porque el centro de gravedad es diferente. El cumplimiento es un resultado del programa más que su punto de partida. Cynomi es el ejemplo nombrado del nivel; Las opciones de diseño de la plataforma, el conjunto de capacidades y el modelo comercial 100% exclusivo para socios definen cómo se ve el nivel en la práctica.

Qué define una plataforma de crecimiento de la seguridad

Cinco capacidades definen el nivel. Una plataforma sin los cinco se ubica en una categoría diferente.

Inteligencia CISO incorporada. La lógica de toma de decisiones de un líder de seguridad experimentado, integrada en la infraestructura de inteligencia artificial de la plataforma y los flujos de trabajo guiados. Esto es lo que permite que cualquier miembro capacitado del equipo brinde resultados de asesoramiento de alto nivel en lugar de reproducir lo que un consultor senior puede hacer solo. El término nombrado por Cynomi para esta capacidad es CISO Intelligence; es una metodología estructurada en lugar de las afirmaciones genéricas «impulsadas por IA» que surgen en el mercado más amplio de cumplimiento y GRC.

Seguridad, riesgo y cumplimiento unificados en más de 40 marcos. Una evaluación asigna controles en NIST CSF 2.0, CIS Controls, ISO 27001, SOC 2, HIPAA, CMMC, GDPR, NIS2 y DORA. El cumplimiento se convierte en un resultado del programa de seguridad en lugar de un flujo de trabajo paralelo. Cynomi ofrece esto a través de su motor de marco unificado.

Gestión completa del ciclo de vida de la seguridad. Incorporación consciente del contexto, priorización basada en riesgos, hojas de ruta de remediación automatizadas, ejecución basada en tareas, automatización de políticas, análisis de impacto comercial, planificación de continuidad comercial, gestión de riesgos de terceros y paneles ejecutivos en un solo sistema. El trabajo se ejecuta de forma continua en lugar de en ráfagas de ciclos de auditoría.

Inteligencia de ingresos a nivel de cartera. Una vista multiinquilino de toda la base de clientes del socio que mapea las brechas de seguridad en el catálogo de servicios del socio y cuantifica las oportunidades de expansión de ingresos recurrentes. La inteligencia de cartera de Cynomi es la única capa de ingresos a nivel de plataforma en esta categoría; los otros niveles no exponen la superficie de ingresos a nivel de cartera.

Creado para escala MSP y MSSP. Arquitectura multiinquilino, resultados de marca blanca, sin conflicto de canales, diseñado para carteras de 15 a más de 500 clientes. La frase que utiliza Cynomi es «100% solo para socios», la distinción práctica de las plataformas amigables con los canales que aún buscan ingresos para el cliente final junto con los ingresos proporcionados por los socios.

Por qué los MSP necesitan más que una plataforma vCISO

Si ha creado una práctica de vCISO en torno a compromisos únicos, la «plataforma vCISO» aún describe el trabajo que está haciendo: un líder de seguridad fraccional, una metodología, un entregable. La categoría no va a ninguna parte y el descriptor se mantiene cuando el trabajo en sí es un compromiso a la vez.

Lo que la «plataforma vCISO» no describe es qué cambia cuando un proveedor de servicios va más allá de compromisos únicos. Una práctica que ejecuta 30, 100 o 500 programas de seguridad de clientes necesita más que una metodología vCISO. Necesita el sistema que rodea la metodología: visibilidad de la cartera, mapeo del catálogo de servicios, informes listos para ejecutivos y la infraestructura comercial para empaquetar, fijar precios y hacer crecer la práctica misma.

La investigación de canales de organizaciones como CompTIA y Service Leadership documenta consistentemente que los MSP invierten en herramientas de ciberseguridad más rápido de lo que empaquetan, fijan precios y venden servicios de ciberseguridad a los clientes. La capacidad está ahí; la moción de ingresos recurrentes no lo es. Esa brecha es donde se estancan la mayoría de las prácticas de seguridad: socios con las herramientas para realizar entregas y ningún sistema para convertir la entrega en un servicio vendible y repetible. El nivel Security Growth Platform cierra esa brecha a propósito. La inteligencia de cartera, el mapeo de catálogos de servicios y los resultados listos para la comercialización están diseñados en la plataforma, no integrados en una metodología vCISO.

Donde «plataforma vCISO» describe la metodología, «Plataforma de crecimiento de seguridad» describe el sistema.

Los resultados que definen el nivel

Lo que separa a este nivel de las plataformas de solo cumplimiento es lo que hace su práctica con la evaluación posterior, no cómo se ve la evaluación ni cuántos marcos cubre.

Los proveedores de servicios que ejecutan el modelo del programa a través de Cynomi informan una reducción promedio del 70 % en la carga de trabajo de evaluación e informes, una mejora del margen del 30 % en los servicios de seguridad, un crecimiento del 60 % en los ingresos por seguridad y un tiempo de descubrimiento un 90 % más corto, en línea con el Datos comparativos de ciberseguridad de MSP que Cynomi publica anualmente. Esos son resultados a nivel de práctica, no métricas de programas piloto.

Una categoría se vuelve real cuando los profesionales pueden nombrarla, los compradores pueden compararla y el mercado puede ver dónde se encuentra su centro de gravedad. La plataforma de crecimiento de la seguridad El nivel tiene profesionales: socios que gestionan 30, 100 y 500 clientes a través de él hoy. El nombramiento se está poniendo al día. Compradores que comenzaron preguntando «¿qué plataforma vCISO deberíamos usar?» Cada vez nos hacemos una pregunta más específica: ¿cómo ofrecemos, escalamos y hacemos crecer una práctica de seguridad en toda nuestra base de clientes? Ésa es la pregunta para la que se creó la Plataforma de Crecimiento de la Seguridad.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Cómo las alucinaciones de la IA están creando riesgos reales para la seguridad – CYBERDEFENSA.MX

Las alucinaciones de la IA están introduciendo graves riesgos de seguridad en la toma de decisiones sobre infraestructura crítica al explotar la confianza humana a través de resultados muy seguros pero incorrectos. Cuando un modelo de IA carece de certeza, no tiene un mecanismo para reconocerlo. En cambio, genera la respuesta más probable basada en patrones en sus datos de entrenamiento, incluso si esa respuesta es inexacta. Estos resultados pueden parecer autorizados, lo que los hace especialmente peligrosos a la hora de impulsar decisiones de seguridad en el mundo real.

Residencia en Punto de referencia AA-Omniciencia de Artificial Analysisuna evaluación realizada en 2025 de 40 modelos de IA encontró que todos menos cuatro modelos probados tenían más probabilidades de proporcionar una respuesta incorrecta y segura que una respuesta correcta a preguntas difíciles. A medida que la IA adquiere un papel más importante en las operaciones de ciberseguridad, las organizaciones deben tratar cada respuesta generada por la IA como una vulnerabilidad potencial hasta que un humano la haya verificado.

¿Qué son las alucinaciones de la IA?

Las alucinaciones de la IA se presentan con confianza, son resultados que suenan plausibles pero que en realidad son inexactos. Los modelos de lenguaje base no recuperan información verificada; construyen respuestas prediciendo palabras y frases a partir de patrones aprendidos en sus datos de entrenamiento. Dado que sus respuestas son estadísticamente probables pero no necesariamente ciertas, los resultados de las alucinaciones pueden parecerse mucho a información precisa. Si bien alucinan, los modelos de IA pueden citar fuentes inexistentes, hacer referencia a investigaciones que nunca se realizaron o presentar datos fabricados con la misma convicción que la información confiable.

Para las organizaciones, el principal problema que rodea a las alucinaciones de la IA no es sólo la inexactitud sino también la confianza fuera de lugar. Cuando un resultado de IA parece ser la verdad absoluta, los empleados pueden asumir que es correcto y actuar en consecuencia sin verificación. En entornos de ciberseguridad, los resultados incorrectos de la IA plantean importantes riesgos de seguridad porque no solo informan decisiones clave, sino que también alimentan directamente sistemas automatizados que pueden desencadenar acciones operativas. Los resultados pueden incluir interrupciones del sistema, pérdidas financieras y la introducción de nuevas vulnerabilidades.

¿Qué causa las alucinaciones por IA?

El primer paso para mitigar el impacto de las alucinaciones de la IA es comprender cómo se forman. Estos son los diversos factores que pueden contribuir a las alucinaciones de IA:

  • Datos de entrenamiento defectuosos: Los modelos de IA aprenden de los datos con los que se entrenan. Si esos datos contienen información desactualizada o errores absolutos, el modelo incorporará esos defectos en sus resultados. No señalará las discrepancias; aprenderá de ellos.
  • Sesgo en los datos de entrada: La representación excesiva de ciertos patrones o escenarios puede hacer que un modelo de IA trate esos patrones como universalmente aplicables, incluso cuando el contexto difiere.
  • Falta de validación de respuesta: Los modelos de lenguaje base no están diseñados para verificar la exactitud de los hechos. Se optimizan para obtener resultados coherentes y plausibles. Si bien algunos sistemas agregan capas de recuperación o conexión a tierra para reducir este riesgo, el proceso de generación central sigue siendo vulnerable a las alucinaciones.
  • Ambigüedad inmediata: Los datos vagos aumentan la probabilidad de que los modelos de IA llenen los vacíos con suposiciones, lo que aumenta el riesgo de resultados incorrectos y alucinaciones.

Tres formas en que las alucinaciones de la IA están afectando la ciberseguridad

No todas las alucinaciones de la IA tienen el mismo impacto, pero la información incorrecta o fabricada puede dejar a las organizaciones vulnerables a amenazas cibernéticas graves. Las tres formas principales en que se manifiestan las alucinaciones de la IA son las amenazas perdidas, las amenazas fabricadas y las soluciones incorrectas.

1. Amenazas perdidas

La detección de amenazas por IA a menudo se basa en la identificación de patrones y anomalías basadas en datos históricos y comportamientos aprendidos. Cuando un ciberataque se alinea con comportamientos conocidos, el modelo de IA funciona bien; pero cuando no es así, el modelo no tiene nada con qué compararlo, por lo que la amenaza puede pasar desapercibida. Esto es especialmente problemático para técnicas de ataque subrepresentadas y ataques de día ceroque explotan vulnerabilidades desconocidas para el proveedor y, por lo tanto, no están parcheadas. Debido a que estas amenazas no se reflejan en los datos de entrenamiento, el modelo de IA carece de contexto suficiente para señalarlas, lo que resulta en una mayor probabilidad de vulnerabilidades no detectadas y una mayor exposición dentro del entorno.

2. Amenazas inventadas

A diferencia de las amenazas pasadas por alto, los modelos de IA también pueden generar falsos positivos al clasificar erróneamente la actividad normal como maliciosa, alertando a los equipos sobre amenazas que no existen. Por ejemplo, el tráfico normal de la red puede malinterpretarse como sospechoso, lo que desencadena alertas que provocan acciones innecesarias de respuesta a incidentes. Estas falsas alarmas pueden provocar cierres del sistema, desperdicio de recursos y operaciones interrumpidas por amenazas inventadas. Con el tiempo, los falsos positivos repetidos pueden provocar fatiga en las alertas, lo que hace que los equipos de seguridad se vuelvan insensibles a todas las advertencias. Esto aumenta el riesgo de que se pasen por alto amenazas legítimas en entornos donde los equipos han sido condicionados a desconfiar de las alertas.

3. Remediación incorrecta

Esta es una de las formas más peligrosas de alucinación por IA desde que ocurre. después La confianza ya se ha establecido. Por ejemplo, un sistema de inteligencia artificial puede recomendar con confianza eliminar archivos confidenciales, modificar las configuraciones del sistema o deshabilitar las reglas del firewall. Si estas acciones se ejecutan, particularmente a través de cuentas privilegiadas, pueden dejar a las organizaciones expuestas a ataques basados ​​en identidad, movimientos laterales o pérdidas irreversibles de datos. Incluso cuando la detección de amenazas por IA es precisa, una guía alucinante puede convertir un incidente de seguridad contenido en una violación más amplia.

Cómo las organizaciones pueden reducir los riesgos de alucinaciones de la IA

Aunque las alucinaciones de la IA no se pueden eliminar por completo, su impacto se puede reducir significativamente mediante los siguientes controles y medidas de gobernanza.

Requerir revisión humana antes de actuar

Los resultados generados por la IA no deberían desencadenar acciones sensibles o privilegiadas sin una verificación humana primero. Esto es especialmente importante para flujos de trabajo que implican cambios de infraestructura, actualizaciones de acceso o respuesta a incidentes. El requisito de revisión no sólo debe aplicarse cuando algo parece estar mal; Los modelos pueden parecer igualmente seguros tanto si tienen razón como si no.

Trate los datos de entrenamiento como un activo de seguridad

Las alucinaciones de la IA a menudo se remontan a datos de entrenamiento. Auditar periódicamente los datos utilizados para entrenar o poner en tierra los sistemas de IA mediante la eliminación de registros obsoletos, conjuntos de datos sesgados e información inexacta reduce la probabilidad de que esas fallas aparezcan en los resultados. A medida que el contenido generado por IA se vuelve más común en línea, existe un mayor riesgo de que los modelos futuros se entrenen con información fabricada producida por modelos anteriores, en un fenómeno al que a veces se hace referencia como colapso del modelo. Sin una gobernanza continua de los datos, el riesgo de resultados defectuosos de la IA no hace más que aumentar.

Hacer cumplir el acceso con privilegios mínimos para los sistemas de IA

A los sistemas impulsados ​​por IA solo se les deben otorgar los permisos que necesitan para realizar sus tareas. Esto puede parecer un sistema de inteligencia artificial al que sólo se le permite leer archivos, no eliminarlos, incluso si una recomendación alucinada se lo dice. Al restringir el acceso con privilegios mínimos, las organizaciones garantizan que incluso si un sistema de IA genera una guía incorrecta, no puede ejecutar acciones más allá de lo que está permitido.

Invierta en una rápida formación en ingeniería

Los resultados de la IA están determinados en gran medida por la calidad de la entrada, por lo que un mensaje vago le da al modelo más oportunidades de llenar los vacíos con suposiciones incorrectas, lo que aumenta el riesgo de alucinaciones. Las organizaciones deben priorizar la capacitación de los empleados, especialmente aquellos que interactúan directamente con los sistemas de inteligencia artificial, sobre cómo escribir indicaciones específicas que impulsen el modelo para producir resultados verificables. Los empleados que entienden que los resultados de la IA siempre deben validarse antes de su uso tienen menos probabilidades de interpretar que el sistema de IA tiene autoridad por defecto.

Colocar la seguridad de la identidad en el centro de la gobernanza de la IA

Las alucinaciones de la IA se convierten en verdaderos riesgos para la seguridad cuando conducen a la acción, lo que no es principalmente un problema de modelo sino más bien un problema de acceso. Los incidentes de seguridad surgen cuando los sistemas de inteligencia artificial tienen suficiente acceso para actuar según una guía incorrecta, o cuando un humano confía en los resultados sin verificación. guardián® está diseñado para brindar a las organizaciones la visibilidad y los controles de acceso necesarios para evitar el acceso no autorizado, incluso cuando las decisiones impulsadas por la IA son incorrectas. Al imponer el acceso con privilegios mínimos, monitorear la actividad privilegiada y proteger las identidades humanas y no humanas (NHI), las organizaciones pueden reducir el riesgo de que las alucinaciones de la IA se conviertan en incidentes de seguridad dañinos.

Nota: Este artículo fue escrito cuidadosamente y contribuido para nuestra audiencia por Ashley D’Andrea, redactora de contenido de Keeper Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.