Claude Mythos AI encuentra 10.000 fallas de alta gravedad en software ampliamente utilizado – CYBERDEFENSA.MX

Antrópico el viernes revelado que el Proyecto Glasswing ha ayudado a descubrir más de 10.000 vulnerabilidades de gravedad alta o crítica en algunos de los software más «sistémicamente» importantes en todo el mundo desde que se puso en marcha la iniciativa de ciberseguridad el mes pasado.

El Proyecto Glasswing es un esfuerzo liderado por la empresa de inteligencia artificial (IA), como parte del cual un pequeño grupo de unos 50 socios obtuvo acceso a Claude Mythos Preview, un modelo de frontera con capacidades para encontrar vulnerabilidades en software ampliamente utilizado.

De estas vulnerabilidades, 6202 han sido clasificadas como fallas de gravedad alta o crítica que afectan a más de 1000 proyectos de código abierto. Un análisis posterior de estos candidatos a vulnerabilidad ha identificado que 1.726 son verdaderos positivos válidos. Se evalúa que hasta 1.094 fallas son de gravedad alta o crítica.

Una de las debilidades identificadas es una falla crítica en WolfSSL (CVE-2026-5194puntuación CVSS: 9,1) que podría permitir a un atacante falsificar certificados y hacerse pasar por un servicio legítimo. En total, estos esfuerzos han llevado a que se parcheen 97 hallazgos y se emitan 88 avisos.

Ciberseguridad

«La relativa facilidad de encontrar vulnerabilidades en comparación con la dificultad de solucionarlas representa un desafío importante para la ciberseguridad», reconoció Anthropic. «Afrontar este desafío con éxito hará que nuestro software sea mucho más seguro que antes».

El desarrollo se produce cuando los proveedores de software están enviando más correcciones que nunca antesimpulsado por un aumento en el descubrimiento de vulnerabilidades asistido por IA, y Microsoft señaló que la cantidad de nuevos parches que espera lanzar mensualmente «continuará teniendo una tendencia mayor durante algún tiempo».

La plataforma de seguridad ofensiva autónoma XBOW tiene descrito Mythos Preview como «un avance importante» que es «sustancialmente mejor que los modelos anteriores para encontrar candidatos a vulnerabilidades» y «experto en analizar el código fuente con una mentalidad de seguridad». Análisis recientes también han encontrado que el modelo sobresale en convirtiendo vulnerabilidades en cadenas de ataque de un extremo a otro.

La utilidad de Mythos Preview, añadió Anthropic, va más allá de encontrar fallos de seguridad. En un caso, se dice que un banco asociado de Glasswing aprovechó el modelo de inteligencia artificial para detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares después de que un actor de amenazas desconocido violara la cuenta de correo electrónico de un cliente e hiciera llamadas telefónicas falsas.

Dado que modelos con capacidades similares a Mythos podrían estar ampliamente disponibles en un futuro próximo, Anthropic insta a los desarrolladores de software a acortar sus ciclos de parches y poner a disposición correcciones de seguridad. Vale la pena mencionar aquí que Oracle recientemente pasó a una ciclo de parche mensual para abordar cuestiones críticas de seguridad.

Ciberseguridad

«Los defensores de la red deberían acortar los plazos de implementación y prueba de parches», dijo Anthropic. «Estos incluyen pasos como reforzar las configuraciones predeterminadas de las redes, hacer cumplir la autenticación multifactor y mantener registros completos para la detección y respuesta».

La compañía de IA también dijo que ha lanzado un Programa de verificación cibernética que permite a los profesionales de la seguridad utilizar sus modelos sin barreras de seguridad para fines legítimos, como investigación de vulnerabilidades, pruebas de penetración y formación de equipos rojos. Esto es similar a Daybreak de OpenAI, que también permite a los defensores aprovechar GPT-5.5-Cibernético para flujos de trabajo especializados.

Modelos como Mythos Preview y GPT-5.5-Cyber ​​aún no se han lanzado al público debido a la preocupación de que actualmente no existen salvaguardias adecuadas para evitar su uso indebido a gran escala.

«Glasswing ayuda a los ciberdefensores sistémicamente más importantes a obtener una ventaja asimétrica», señaló. «Sin embargo, existe una necesidad urgente de que tantas organizaciones como sea posible refuercen sus defensas cibernéticas. Esperamos que nuestros modelos generalmente disponibles y las nuevas herramientas, recursos e investigaciones que estamos brindando para acompañarlos apoyen a esas organizaciones a mejorar su postura de ciberseguridad».

Lo que revelan las alertas 25M sobre el riesgo de baja gravedad – CYBERDEFENSA.MX

El oscuro secreto de las operaciones de seguridad empresarial es que los defensores han institucionalizado silenciosamente la práctica de no mirar. Esto no es sólo anecdótico, sino que está respaldado por un informe reciente que investiga más de 25 millones de alertas de seguridad, incluidas las informativas y las de baja gravedad, en entornos empresariales reales.

El conjunto de datos detrás de estos hallazgos incluye 10 millones de identidades y puntos finales monitoreados, 82 000 investigaciones forenses de puntos finales que incluyen escaneos de memoria en vivo, 180 millones de archivos analizados y telemetría de 7 millones de direcciones IP, 3 millones de dominios y URL, y más de 550 000 correos electrónicos de phishing.

Los patrones que emergen de estos datos cuentan una historia consistente. Los actores de amenazas están explotando las brechas predecibles creadas por operaciones de seguridad restringidas y basadas en la gravedad, y lo están haciendo de manera sistemática. Comprender dónde viven realmente esas brechas requiere observar el panorama de alerta completo, comenzando con la categoría que la mayoría de los equipos han sido condicionados a ignorar.

El problema del 1% que suma una infracción perdida por semana

En este análisis de 25 millones de alertas, casi el 1% de los incidentes confirmados se originaron a partir de alertas inicialmente clasificadas como de baja gravedad o informativas. Específicamente en los terminales, esa cifra aumentó a casi el 2%.

A escala empresarial, porcentajes como estos no son ruido. La organización promedio genera aproximadamente 450.000 alertas por año. El uno por ciento de eso son aproximadamente 54 amenazas reales al año, aproximadamente una por semana, que nunca se investigan bajo un modelo SOC o MDR tradicional. La detección no falló. La economía de clasificación simplemente hizo imposible la investigación.

Estos no son riesgos teóricos que se encuentran al final de la lista de deseos de un atacante. Son compromisos reales que se esconden en la categoría de alertas que los equipos de operaciones han sido entrenados para despriorizar.

EDR «mitigado» no significa limpio

Los hallazgos del informe sobre endpoints merecen especial atención porque desafían una suposición fundamental en la mayoría de los programas de seguridad: que se puede confiar en la corrección de EDR al pie de la letra.

De las 82.000 alertas que se sometieron a escaneos de memoria forense en vivo, 2.600 tenían infecciones activas. De los puntos finales comprometidos confirmados, el proveedor de EDR de origen ya había marcado el 51% como «mitigado».

En más de la mitad de los compromisos confirmados de endpoints detectados mediante análisis forense, el EDR cerró el ticket y declaró la amenaza resuelta. Sin análisis forense a nivel de memoria, esas infecciones siguen siendo invisibles. Las herramientas en las que confían la mayoría de las organizaciones como red de seguridad para sus terminales informan que las máquinas que no están limpias están limpias.

Las familias de malware que se encuentran ejecutándose en la memoria durante estos análisis incluyen Mimikatz, Cobalt Strike, Meterpreter y StrelaStealer, no son oscuras herramientas de prueba de concepto, sino los caballos de batalla de operaciones criminales activas y de estados-nación.

El phishing ha dejado atrás su puerta de enlace de correo electrónico

Los datos de phishing en el informe reflejan un cambio fundamental en la metodología de los atacantes que la mayoría de las arquitecturas de seguridad del correo electrónico no están diseñadas para detectar.

Menos del 6% de los correos electrónicos de phishing maliciosos confirmados contenían archivos adjuntos. La mayoría se basó en enlaces y lenguaje. Más importante aún, los atacantes han migrado su infraestructura a plataformas en las que se confía de forma predeterminada: Vercel, CodePen, OneDrive e incluso el propio sistema de facturación de PayPal.

Una campaña documentada en el informe utiliza la infraestructura legítima de solicitud de pago de PayPal para enviar correos electrónicos amenazantes, con números de devolución de llamada incrustados en las notas de pago y homoglifos Unicode para derrotar la detección basada en firmas. El dominio de envío pasa todas las comprobaciones de autenticación estándar porque el correo realmente se origina en PayPal.

Cloudflare Turnstile CAPTCHA se ha convertido en una señal confiable de intenciones maliciosas: los sitios que lo usaban tenían constantemente más probabilidades de ser páginas de phishing, mientras que Google reCAPTCHA se correlacionaba con una infraestructura legítima. Los atacantes están utilizando los mecanismos creados para detener los bots para detener los escáneres de seguridad automatizados.

En los datos se identificaron cuatro nuevas técnicas para eludir las puertas de enlace de correo electrónico: cargas útiles Base64 ocultas dentro de archivos de imagen SVG, enlaces incrustados en metadatos de anotaciones PDF invisibles para los escáneres de nivel de superficie, páginas de phishing cargadas dinámicamente a través de recursos compartidos legítimos de OneDrive y archivos DOCX que ocultan contenido HTML archivado que contiene códigos QR. Ninguno de estos es exótico. Son técnicas operativas que se utilizan a escala.

La telemetría en la nube muestra a los atacantes jugando juegos largos

Los datos de alerta de nube del informe muestran una concentración pronunciada en torno a la evasión de defensa y las tácticas de persistencia, con relativamente pocos comportamientos de alto impacto como el movimiento lateral o la escalada de privilegios que aparecen en la señal.

Los atacantes están siendo cautelosos y pacientes. El patrón dominante es el acceso a largo plazo. Manipulación de tokens, abuso de funciones legítimas de la nube y ofuscación para evitar desencadenar detecciones de mayor gravedad. El objetivo es permanecer presente y pasar desapercibido, no hacer ruido.

Las malas configuraciones de AWS agravan silenciosamente este riesgo. S3 representa aproximadamente el 70 % de todas las violaciones del control de la nube en el conjunto de datos, y los problemas más comunes se centran en la gestión del acceso, el registro del servidor y las restricciones entre cuentas. Estos hallazgos rara vez activan alertas. La mayoría se clasifican como de baja gravedad. Y han sido explotados repetidamente una vez que los atacantes establecen algún punto de apoyo, acelerando dramáticamente lo que pueden hacer a continuación.

Por qué los SOC y MDR tradicionales no pueden cerrar esta brecha

Se trata de un problema operativo y de capacidad que la tecnología por sí sola no resolvió hasta hace poco.

Los analistas humanos no escalan con el volumen de alertas. A medida que la telemetría se expande a través de endpoints, nubes, identidades, redes y SaaS, todos los SOC eventualmente alcanzan el mismo techo. La única forma de operar dentro del presupuesto es una clasificación agresiva: automatizar la mayoría de los cierres, investigar solo lo que parece crítico y confiar en que las etiquetas de gravedad reflejan la realidad. Los datos de 2026 muestran que la confianza está fuera de lugar a gran escala.

Los proveedores de MDR enfrentan limitaciones idénticas. El modelo operativo a escala humana significa que aproximadamente el 60% de las alertas aún no se revisan, ya sea que se manejen internamente o se subcontraten. Agregar más analistas mueve el techo pero no lo elimina. Las plataformas SOAR le brindan automatización del flujo de trabajo, pero requieren que su equipo diseñe cada manual y aún así no reemplazan la ejecución de la investigación.

El problema más profundo es el circuito de retroalimentación que nunca se cierra. Cuando las alertas de baja gravedad nunca se investigan, las amenazas perdidas nunca salen a la luz. Las reglas de detección que no logran detectar ataques reales nunca se corrigen. El sistema no se automejora porque los insumos que necesitaría mejorar nunca se examinan.

¿Qué cambia cuando investigas todo?

Investigar los 25 millones de alertas en el informe antes citado requirió eliminar la restricción que históricamente ha hecho imposible una cobertura total. Específicamente, la capacidad del analista humano es el cuello de botella. En este conjunto de datos, Intezer AI SOC se utilizó para clasificar e investigar, con menos del 2 % de las alertas enviadas a un analista humano, una precisión del veredicto del 98 % y un tiempo medio de clasificación de menos de un minuto en todo el volumen.

Los efectos de una investigación de cobertura total son mensurables. Cuando cada alerta recibe un análisis de grado forense independientemente de su gravedad, los resultados de la clasificación se basan en evidencia y no en suposiciones sobre lo que significan las etiquetas de baja gravedad. Las amenazas en etapa inicial que sólo producen señales iniciales débiles salen a la superficie antes de progresar. La ingeniería de detección también se beneficia directamente, porque cada investigación genera retroalimentación que se puede incorporar al ajuste de reglas en la fuente.

El resultado práctico para los analistas humanos es un cambio en el destino de su tiempo. Las escaladas se vuelven menos frecuentes y más confiables, lo que significa que los analistas se involucran en el punto de decisión en lugar de gastar capacidad en el descubrimiento y la clasificación inicial.

Para la organización en general, esto se traduce en una postura de seguridad que mejora continuamente en lugar de una que se mantiene estable mientras el panorama de amenazas cambia a su alrededor.

Para explorar el informe completo y los resultados de la investigación, consulte el Informe AI SOC 2026 para CISO de Intezer.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

OpenAI Codex Security escaneó 1,2 millones de confirmaciones y encontró 10.561 problemas de alta gravedad – CYBERDEFENSA.MX

OpenAI comenzó a implementarse el viernes Seguridad del Códiceun agente de seguridad impulsado por inteligencia artificial (IA) diseñado para encontrar, validar y proponer soluciones a vulnerabilidades.

La función está disponible en una vista previa de la investigación para los clientes de ChatGPT Pro, Enterprise, Business y Edu a través de la web del Codex con uso gratuito durante el próximo mes.

«Crea un contexto profundo sobre su proyecto para identificar vulnerabilidades complejas que otras herramientas agentes pasan por alto, lo que muestra hallazgos de mayor confianza con correcciones que mejoran significativamente la seguridad de su sistema y le evitan el ruido de errores insignificantes», dijo la compañía. dicho.

Codex Security representa una evolución de Aardvark⁠, que OpenAI presentó en versión beta privada en octubre de 2025 como una forma para que los desarrolladores y equipos de seguridad detecten y corrijan vulnerabilidades de seguridad a escala.

Ciberseguridad

Durante los últimos 30 días, Codex Security ha escaneado más de 1,2 millones de confirmaciones en repositorios externos durante el transcurso de la versión beta, identificando 792 hallazgos críticos y 10,561 hallazgos de alta gravedad. Estos incluyen vulnerabilidades en varios proyectos de código abierto como OpenSSH⁠, GnuTLS⁠, GOGS⁠, Thorium⁠, libssh, PHP y Chromium, entre otros. Algunos de ellos se enumeran a continuación:

  • GnuPG-CVE-2026-24881, CVE-2026-24882
  • GnuTLS: CVE-2025-32988, CVE-2025-32989
  • GOGS-CVE-2025-64175, CVE-2026-25242
  • Torio – CVE-2025-35430, CVE-2025-35431, CVE-2025-35432, CVE-2025-35433, CVE-2025-35434, CVE-2025-35435, CVE-2025-35436

Según la empresa de inteligencia artificial, la última versión del agente de seguridad de aplicaciones aprovecha las capacidades de razonamiento de sus modelos de frontera y las combina con validación automatizada para minimizar el riesgo de falsos positivos y ofrecer soluciones prácticas.

Los escaneos de OpenAI en los mismos repositorios a lo largo del tiempo han demostrado una precisión cada vez mayor y una disminución de las tasas de falsos positivos, cayendo estas últimas en más del 50% en todos los repositorios.

En una declaración compartida con The Hacker News, OpenAI dijo que Codex Security está diseñado para mejorar la relación señal-ruido al conectar el descubrimiento de vulnerabilidades en el contexto del sistema y validar los hallazgos antes de mostrárselos a los usuarios.

Específicamente, el agente trabaja en tres pasos: analiza un repositorio para controlar la estructura del sistema relevante para la seguridad del proyecto y genera un modelo de amenaza editable que captura lo que hace y dónde está más expuesto.

Una vez creado el contexto del sistema, Codex Security lo utiliza como base para identificar vulnerabilidades y clasifica los hallazgos en función de su impacto en el mundo real. Los problemas marcados se someten a pruebas de presión en un entorno aislado para validarlos.

Ciberseguridad

«Cuando Codex Security se configura con un entorno adaptado a su proyecto, puede validar problemas potenciales directamente en el contexto del sistema en ejecución», dijo OpenAI. «Esa validación más profunda puede reducir aún más los falsos positivos y permitir la creación de pruebas de concepto funcionales, brindando a los equipos de seguridad evidencia más sólida y un camino más claro hacia la remediación».

La etapa final implica que el agente proponga las soluciones que mejor se alineen con el comportamiento del sistema para reducir las regresiones y hacerlas más fáciles de revisar e implementar.

Las noticias sobre Codex Security llegan semanas después de que Anthropic lanzara Claude Code Security para ayudar a los usuarios a escanear una base de código de software en busca de vulnerabilidades y sugerir parches.

Cisco revela dos defectos de máxima gravedad en el software de gestión de firewall

Cisco publicó el miércoles información sobre un par de vulnerabilidades de máxima gravedad en su software de administración de firewall que atacantes remotos no autenticados podrían explotar para obtener el más alto nivel de acceso al sistema operativo subyacente o a los dispositivos afectados.

Las vulnerabilidades – CVE-2026-20079 y CVE-2026-20131 – afectan la interfaz basada en web del software Cisco Secure Firewall Management Center (FMC), independientemente de la configuración del dispositivo, dijo el proveedor.

Cisco reveló las vulnerabilidades críticas una semana después de advertir que los atacantes han estado explotando un par de días cero en el software de red de Cisco durante al menos tres años. Esa campaña, que está en curso, marcó la segunda serie de múltiples días cero explotados activamente en la tecnología de punta de Cisco desde la primavera pasada.

Ambas campañas llevaron a la Agencia de Seguridad de Infraestructura y Ciberseguridad a emitir directivas de emergencia meses después de que se detectaran los ataques por primera vez, y ambas oleadas de ataques estuvieron en marcha durante al menos un año antes de que fueran descubiertas.

Cisco dijo que las nuevas vulnerabilidades fueron reveladas y reparadas como parte de su actualización semestralque contenía 48 vulnerabilidades en múltiples productos de seguridad.

«En el momento de la publicación, Cisco PSIRT (equipo de respuesta a incidentes de seguridad pública) no tiene conocimiento de ningún uso malicioso de estas vulnerabilidades», dijo un portavoz de la empresa a CyberScoop.

«Recomendamos encarecidamente a los clientes que actualicen a las versiones de software fijas disponibles que aborden estas vulnerabilidades», añadió el portavoz.

Una de las vulnerabilidades del software Cisco Secure FMC, CVE-2026-20079, permite a los atacantes eludir la autenticación y ejecutar archivos de script en un dispositivo afectado para obtener acceso raíz al sistema operativo.

«Esta vulnerabilidad se debe a un proceso inadecuado del sistema que se crea en el momento del arranque», dijo Cisco en un aviso de seguridad.

Cisco dijo que el segundo defecto crítico, CVE-2026-20131, es una falla de deserialización que permite a los atacantes lograr la ejecución remota de código.

«Un atacante podría explotar esta vulnerabilidad enviando un objeto Java serializado y diseñado a la interfaz de administración basada en web de un dispositivo afectado», dijo el proveedor en un aviso de seguridad. «Un exploit exitoso podría permitir al atacante ejecutar código arbitrario en el dispositivo y elevar los privilegios a root».

Cisco describe el producto afectado como el «centro neurálgico administrativo» para la gestión de firewall, control de aplicaciones, prevención de intrusiones, filtrado de URL y protección contra malware.

No existen soluciones para ninguna de las vulnerabilidades. Cisco no dijo cómo podrían estar relacionadas las vulnerabilidades, si se pueden encadenar para explotarlas, ni cuándo y bajo qué circunstancias se dio cuenta de los defectos.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.