Un investigador dice que la IA ayudó a desarrollar la carrera de control del tráfico de Linux hacia el exploit de raíz – CYBERDEFENSA.MX

STAR Labs ha publicado un exploit del kernel de Linux que convierte a un usuario local normal en root en la compilación CentOS Stream 9 a la que apunta. El defecto, rastreado como CVE-2026-53264 (Puntuación CVSS: 7,8), es una carrera de uso después de liberación en el subsistema de control de tráfico de red del kernel.

El investigador Lee Jia Jie dijo que la inteligencia artificial (IA) lo ayudó a encontrar el error y acelerar el desarrollo del exploit. Se trata de una escalada de privilegios local, no de una ejecución remota de código, por lo que un atacante necesita un punto de apoyo en la máquina antes de que se aplique algo de esto.

El exploit demostrado también requiere espacios de nombres de usuario sin privilegios, el CONFIG_NET_ACT_GACT y CONFIG_NET_CLS_FLOWER opciones del kernel y una cadena de programación orientada al retorno (ROP) específica del kernel que contiene compensaciones codificadas. Esas condiciones reducen la exposición inmediata, pero el código fuente de explotación total ahora es público.

La solución ascendente llegó el 1 de junio de 2026 y desde entonces ha sido compatible con varias ramas estables del kernel. El Registro CNA de Linux enumera rangos vulnerables que comienzan con Linux 4.14. Las versiones corregidas son 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 y 7.0.13, y la corrección principal ingresa a 7.1-rc7.

Los usuarios de Linux deben instalar un kernel de distribución que contenga la solución en lugar de depender únicamente del número de versión ascendente. The Hacker News no encontró ninguna entrada para la falla en Catálogo de vulnerabilidades explotadas conocidas de CISA y no hay informe oficial de explotación en la naturaleza al 28 de julio de 2026.

Ciberseguridad

Lee dijo en un redacción técnica que la IA ayudó con el descubrimiento de vulnerabilidades, la producción de una prueba de concepto de Kernel Address Sanitizer (KASAN) y la optimización de la ventana de carrera. STAR Labs también lanzó el Código de explotación dirigido a CentOS.

Sin el modelo, indicaciones, servicio o registro de interacción, la divulgación es difícil de utilizar como base. punto de referencia de la capacidad de la IA o separar la contribución del sistema de la dirección y el juicio de Lee.

Hacker News solicitó a STAR Labs detalles sobre el sistema de inteligencia artificial, el entorno de prueba y el cronograma de divulgación y actualizará esta historia con cualquier respuesta.

«La IA todavía tiene muchos puntos ciegos y fallos en la capacidad de razonamiento», dijo Lee, añadiendo que el juicio humano siguió siendo necesario durante todo el trabajo.

La vulnerabilidad se encuentra en el manejo del ciclo de vida de las acciones de control de tráfico de Linux. Concurrente RTM_NEWTFILTER y RTM_DELTFILTER Las operaciones pueden dejar un hilo leyendo un objeto de acción después de que otro hilo lo haya liberado. El parche ascendente soluciona la carrera posponiendo la operación gratuita hasta que los lectores de lectura, copia y actualización (RCU) existentes hayan finalizado.

El exploit crea sus propios espacios de nombres de usuario y de red, dándole un espacio de nombres local. CAP_NET_ADMIN sin requerir derechos de administrador de host. Llega al camino vulnerable a través de un clsact qdisco y flower filtrar. Las operaciones Timerfd y epoll amplían la ventana de carrera, mientras que las asignaciones clave de carga útil recuperan el objeto liberado. La cadena ROP luego sobrescribe core_pattern.

El exploit coloca una copia de sí mismo en un memfd y bloquea deliberadamente un proceso hijo, lo que hace que Linux ejecute el binario respaldado por memfd como controlador raíz de volcado de núcleo en el espacio de nombres inicial.

Lee informó que el exploit tuvo éxito en sus 10 ejecuciones de prueba, tardando entre nueve y 111 segundos en una computadora portátil con CentOS Stream 9. Esas cifras de confiabilidad no se han reproducido de forma independiente. Las compensaciones fijas del dispositivo del exploit también significan que se debe reconstruir para otros paquetes del kernel y es posible que no se pueda adaptar a algunas compilaciones más nuevas.

El riesgo práctico es menor de lo que podría sugerir una etiqueta genérica de «explotación de raíz de Linux», pero el código de explotación público plantea la urgencia de que los sistemas compatibles permanezcan sin parches.

Ciberseguridad

Los créditos del parche ascendente Kyle Zeng, que usa el mango KyleBotcomo el reportero. Lee dijo que encontró la falla de forma independiente y solo más tarde se enteró de que Zeng la había informado poco antes de la competencia TyphoonPwn 2026. Lee publicó el análisis técnico posterior y el código de explotación.

El estado de distribución se mantuvo desigual al 28 de julio: Debian enumera los núcleos fijos para las versiones estables compatibles, ubuntu todavía marca múltiples paquetes de kernel mantenidos como vulnerables, y SUSE enumera el problema como pendiente en varios productos. SUSE asigna por separado a la falla una puntuación de 5,5, utilizando un vector que registra sólo el impacto en la disponibilidad, por debajo de la evaluación de 7,8 de Linux CNA.

Esos rastreadores muestran el estado del paquete, no cuántos sistemas implementados tienen los espacios de nombres requeridos, las opciones del kernel y una compilación del kernel compatible. Las fuentes públicas revisadas no establecen la población en riesgo inmediato.

Lee escribió que el proceso con mucha IA hizo que la búsqueda de errores «pareciera más como si estuviera haciendo un análisis de n días incluso en errores nuevos».

La investigación de CTM360 revela cómo el phishing de seguros ha evolucionado hacia el secuestro de cuentas en tiempo real – CYBERDEFENSA.MX

Durante años, las campañas de phishing dirigidas a instituciones financieras siguieron el mismo manual. Se engañó a las víctimas para que ingresaran nombres de usuario y contraseñas, los atacantes recopilaron las credenciales y las cuentas se vieron comprometidas más tarde cuando surgió la oportunidad.

Ese modelo está cambiando.

Investigaciones recientes sobre operaciones de phishing centradas en seguros revelan un enfoque más inmediato. En lugar de recopilar credenciales para su uso posterior, los atacantes ahora sincronizan su actividad con las víctimas en tiempo real, autenticándose en portales de seguros legítimos cuando las víctimas completan el proceso de inicio de sesión sin saberlo. Todo el ataque puede desarrollarse en una sola sesión de navegación.

Este cambio pone de relieve una tendencia más amplia en todo el panorama de la ciberseguridad. A medida que las campañas de phishing se vuelven más sofisticadas, ya no basta con identificar sitios web maliciosos y dominios de suplantación de identidad. Las organizaciones necesitan cada vez más comprender la infraestructura, las técnicas y los flujos de trabajo operativos detrás de estos ataques.

Lea el informe completo aquí: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

Los seguros se han convertido en un objetivo cada vez más atractivo

Los proveedores de seguros han ampliado rápidamente sus servicios en línea. Los clientes ahora pueden comprar pólizas, renovar coberturas, presentar reclamos, administrar cuentas, actualizar información personal y completar pagos completamente a través de portales digitales.

Si bien esto mejora la experiencia del cliente, también crea un entorno atractivo para los actores de amenazas.

A diferencia de los ataques bancarios tradicionales que apuntan principalmente a transacciones financieras, las cuentas de seguros comprometidas a menudo contienen amplia información personal, documentos de identidad, registros de pólizas, métodos de pago y otros datos confidenciales de los clientes que pueden respaldar el fraude mucho más allá del compromiso inicial.

Durante la investigación, se identificó una operación de phishing coordinada dirigida a múltiples proveedores de seguros en varias regiones. En lugar de hacerse pasar por una sola organización, la campaña reutilizó la misma infraestructura operativa en numerosas marcas de seguros, adaptando el lenguaje, la marca y el contenido para adaptarse a los mercados locales. Arabia Saudita parecía ser el objetivo principal, mientras que se observó actividad adicional en Europa, Estados Unidos e India.

Los anuncios de Google se están convirtiendo en el vector de ataque inicial

Una de las observaciones más notables fue el uso constante de anuncios patrocinados de Google como principal mecanismo de entrega.

En lugar de depender de correos electrónicos de phishing o campañas de SMS, los atacantes compran anuncios que aparecen cuando los usuarios buscan cotizaciones de seguros, renovaciones o comparaciones de precios. Los anuncios promocionaban ofertas como «Compare ofertas de seguros de automóvil» o «Seguro a terceros más barato», animando a los usuarios a hacer clic en lo que parecían ser servicios de cotización legítimos.

Después de hacer clic en el anuncio, las víctimas son redirigidas a sitios web de phishing diseñados para parecerse mucho a proveedores de seguros genuinos. Estos sitios replicaron marcas, interfaces de usuario, flujos de trabajo de cotizaciones y portales de clientes con un nivel de realismo destinado a reducir las sospechas durante la interacción.

La infraestructura que apoyaba estas campañas era igualmente desechable. En lugar de depender de alojamiento malicioso dedicado, los operadores frecuentemente aprovechaban creadores de sitios web legítimos y plataformas de alojamiento gratuitas como GitHub Pages, Netlify, Hostinger, Wix, Lovable y otros servicios en la nube. Los dominios aleatorios con poca o ninguna semejanza con las marcas de seguros permitieron que las campañas rotaran rápidamente y al mismo tiempo redujeron la efectividad de los esfuerzos convencionales de monitoreo de marcas.

El phishing ha evolucionado hacia el secuestro de cuentas en tiempo real

Las campañas de phishing se han utilizado durante mucho tiempo para robar información confidencial, incluida información personal, detalles financieros, datos de tarjetas de pago, registros de seguros y credenciales de cuentas. En muchos casos, el objetivo era recopilar la mayor cantidad de información posible y explotarla posteriormente mediante la apropiación de cuentas, el fraude de identidad o el abuso financiero.

Las modernas campañas de phishing en seguros representan una evolución significativa de este modelo. En lugar de funcionar como páginas estáticas de recopilación de datos, estos portales de phishing interactúan activamente con las víctimas durante todo el proceso de autenticación. A medida que las víctimas envían su información, los atacantes utilizan simultáneamente los datos recopilados para interactuar con el portal de seguros legítimo en tiempo real, convirtiendo la página de phishing en un intermediario vivo entre la víctima y el servicio genuino.

Este enfoque permite a los atacantes superar los mecanismos de autenticación que tradicionalmente limitarían la utilidad de las credenciales robadas. Cuando el proveedor de seguros legítimo envía una contraseña de un solo uso (OTP) u otro desafío de verificación, la página de phishing solicita inmediatamente a la víctima que ingrese el mismo código bajo la apariencia de una verificación de identidad de rutina. Luego, la OTP enviada se transmite al portal legítimo antes de que caduque, lo que permite a los atacantes completar el proceso de autenticación mientras la víctima no se da cuenta.

En lugar de simplemente recopilar información para uso futuro, estas campañas sincronizan cada etapa del proceso de inicio de sesión, lo que permite a los atacantes validar credenciales, satisfacer requisitos de autenticación multifactor y establecer sesiones autenticadas en tiempo real. El resultado es una forma mucho más efectiva de phishing que transforma lo que alguna vez fue un ejercicio de recopilación de datos en una operación activa de secuestro de cuentas, reduciendo significativamente la oportunidad para que las víctimas o los defensores detecten e interrumpan el ataque antes de obtener acceso.

Los kits de phishing modernos funcionan como plataformas operativas

El análisis de la infraestructura de phishing reveló que estas campañas están respaldadas por mucho más que páginas de phishing estáticas.

Durante la investigación, CTM360 identificó un kit de phishing previamente indocumentado y lo nombró Kit InsureOTP. El kit está diseñado específicamente para operaciones de phishing relacionadas con seguros y proporciona gestión de sesiones en vivo, recopilación de datos en tiempo real, administración de backend y múltiples métodos de exfiltración de datos.

A diferencia de los kits de phishing más antiguos que simplemente enviaban por correo electrónico las credenciales capturadas, este marco permite a los operadores gestionar activamente cada sesión de la víctima.

Las capacidades observadas incluyeron:

  • Monitoreo de víctimas en tiempo real
  • Paneles administrativos de backend
  • Flujos de trabajo de aprobación manual
  • Seguimiento de sesiones
  • Integraciones de Telegram Bot
  • Comunicación API de backend directa
  • Manejo de OTP en vivo

Algunas variantes se basaban en las API de Telegram Bot para recibir envíos estructurados de las víctimas al instante, mientras que otras transmitían información directamente a servidores backend controlados por el atacante. Los investigadores también observaron interfaces de backend capaces de solicitar envíos OTP adicionales cada vez que fallaba la autenticación, lo que permitía a los operadores continuar intentando acceder a la cuenta antes de que caducaran los códigos de autenticación.

Estas capacidades demuestran cómo los kits de phishing continúan evolucionando desde simples recolectores de credenciales hasta plataformas de ataque interactivas diseñadas para comprometer cuentas reales.

La infraestructura puede revelar toda la operación

Uno de los aspectos más valiosos de la inteligencia sobre amenazas cibernéticas es la capacidad de ir más allá de las páginas de phishing individuales y comprender el ecosistema de campaña más amplio.

Durante la investigación, CTM360 identificó recursos backend de acceso público asociados con la infraestructura de phishing. El análisis de los archivos expuestos reveló componentes administrativos, código fuente backend, bases de datos SQLite, registros operativos e infraestructura de soporte que proporcionaron información sobre cómo funcionaba el marco de phishing.

La investigación demuestra por qué la inteligencia sobre amenazas moderna va más allá de la identificación de dominios maliciosos o sitios web de phishing. Al analizar la infraestructura subyacente, las herramientas, los componentes backend y los flujos de trabajo de los atacantes, los defensores pueden obtener una comprensión mucho más profunda de cómo se desarrollan, gestionan y ejecutan las campañas.

en lugar de preguntar «¿Dónde está la página de phishing?» los investigadores estan preguntando «¿Cómo funciona la campaña?»

Este cambio refleja uno de los cambios más significativos en la inteligencia moderna sobre amenazas cibernéticas, yendo más allá de la detección de amenazas individuales hacia la comprensión de la infraestructura, las herramientas y la metodología operativa del adversario.

Por qué los defensores necesitan un enfoque diferente

La característica definitoria de esta campaña no es simplemente el robo de credenciales; es compromiso de tiempo de sesión.

La respuesta tradicional a incidentes supone que existe un retraso entre el robo de credenciales y el abuso de cuentas. Esa suposición ya no siempre se cumple.

En estas operaciones, la recolección de credenciales, la interceptación de OTP y la adquisición de cuentas se producen como parte de un único flujo de trabajo continuo. Cuando una víctima se da cuenta de que algo anda mal, es posible que el atacante ya se haya autenticado exitosamente y haya obtenido acceso a la cuenta legítima.

Para los defensores, esto significa que la detección no puede depender únicamente de la identificación de dominios de phishing después de que aparecen en línea.

Las organizaciones deben monitorear los anuncios pagados que abusan de sus marcas, dominios similares recientemente registrados, infraestructura de phishing desechable alojada en la nube y patrones de autenticación que indiquen una interceptación de OTP en tiempo real.

Igualmente importante es comprender el ecosistema de atacantes detrás de estas campañas en lugar de tratar cada sitio de phishing como un incidente aislado.

Mirando más allá de la página de phishing

Las campañas de phishing en seguros son un claro ejemplo de cómo las amenazas externas siguen evolucionando.

Los atacantes están optimizando la velocidad, la automatización y el acceso inmediato en lugar de retrasar la explotación. La infraestructura es cada vez más desechable, los kits de phishing se están convirtiendo en plataformas operativas y el compromiso de la cuenta ahora ocurre durante la sesión activa de la víctima y no después.

Para los defensores, esto refuerza una realidad importante. Ya no basta con identificar sitios web maliciosos. Los equipos de seguridad necesitan cada vez más inteligencia contextual que conecte la infraestructura, los flujos de trabajo de los atacantes, las herramientas y el comportamiento de las campañas para comprender cómo evolucionan las amenazas y dónde pueden interrumpirse antes de que lleguen a los clientes.

Esto también refleja un cambio más amplio que se está produciendo en toda la industria de la ciberseguridad. La protección contra riesgos digitales (DRP) se ha centrado tradicionalmente en identificar amenazas externas, como sitios web de phishing, suplantación de marcas y dominios maliciosos. Hoy en día, las organizaciones requieren cada vez más de Cyber ​​Threat Intelligence (CTI) que explique cómo operan las campañas, cómo se conecta la infraestructura de los atacantes, cómo evolucionan los kits de phishing y cómo los adversarios ejecutan y adaptan sus operaciones.

CTM360 ha experimentado esta misma evolución, expandiéndose desde una plataforma de protección de riesgos digitales a una plataforma más amplia de inteligencia contra amenazas cibernéticas. A principios de este año, CTM360 fue reconocido como uno de los proveedores incluidos en el Magic Quadrant™ inaugural de Gartner para tecnologías de inteligencia contra amenazas cibernéticas.

Si bien esta investigación se centra en una campaña de phishing de seguros, también demuestra por qué los programas de seguridad modernos requieren inteligencia que va más allá de identificar indicadores individuales para comprender las operaciones completas del adversario.

Lea el informe completo aquí: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El camino más rápido hacia la adopción de la IA pasa por la seguridad – CYBERDEFENSA.MX

Los líderes de seguridad que construyen caminos rápidos y visibles hacia la adopción de la IA se están convirtiendo en los socios más valiosos de sus organizaciones. El gobierno de la IA bien hecho brinda a los equipos de seguridad la visibilidad que necesitan, a los empleados las herramientas que desean y a los CISO la influencia estratégica que se han ganado.

Según el informe sobre el estado de la IA de McKinsey, el 76 por ciento de los empleados ahora utiliza la IA de alguna manera en el trabajo, frente al 55 por ciento del año anterior. Asistentes de redacción, copilotos de codificación, resumidores de reuniones, herramientas de investigación impulsadas por IA: están entretejidos en el trabajo diario. La mayoría nunca fueron revisadas por seguridad.

La respuesta convencional es la restricción. Aparece una aplicación, el equipo de seguridad la bloquea, los empleados encuentran una solución en cuestión de días y el ciclo se repite. Todo se reduce a la velocidad: el camino de aprobación avanza más lentamente que el ritmo de los lanzamientos de IA. Cuando la ruta oficial demora seis semanas y la solución alternativa demora seis minutos, la mayoría de los empleados elegirán la solución alternativa.

La tecnología se adopta porque la gente la encuentra útil. Una gobernanza que ignore que el comportamiento humano siempre será desviado. El ciclo de bloqueos y soluciones alternativas se produce cuando las políticas se diseñan sin tener en cuenta a las personas a las que gobiernan. El Líderes de seguridad rompiendo ese ciclo. Ya hemos cambiado el camino.

La gobernanza como función de habilitación

Cuando una unidad de negocio quiere implementar una nueva capacidad de IA, la primera llamada se dirige a la seguridad. Esto sucede porque la seguridad demostró que puede actuar con rapidez y agregar valor. Los equipos que se ganaron esa reputación construyeron el gobierno de la IA en torno a una idea: brindar a los empleados un camino claro y rápido para acceder a herramientas aprobadas, solicitar otras nuevas y comprender por qué existen las pautas.

Esa reputación se agrava. Los CISO que lo construyen se encuentran en conversaciones estratégicas en la etapa de planificación, antes de que se bloqueen las decisiones, donde sus aportes realmente dan forma al resultado.

La base es un inventario actual: qué herramientas de IA se están ejecutando, quién confía en ellas y a qué datos puede acceder cada una. Las auditorías OAuth de las aplicaciones conectadas y la supervisión nativa del navegador crean esa imagen rápidamente. Sin él, la gobernanza es una conjetura.

La política, el razonamiento y la velocidad

  • Una política eficaz de uso aceptable de la IA hace cuatro cosas: enumera las herramientas aprobadas con una ruta clara para acceder a ellas, define qué categorías de datos quedan completamente fuera de las herramientas de IA, confirma el estado de exclusión voluntaria de la capacitación para cada herramienta aprobada y brinda a los empleados un proceso para solicitar nuevas con un tiempo de respuesta.
  • El elemento que más a menudo se omite es el razonamiento. Un empleado que comprende por qué conectar una herramienta de productividad a Google Workspace puede entregar una unidad compartida completa a un proveedor externo aplica ese criterio en cada decisión futura. Ese razonamiento es lo que convierte una regla que los empleados leen una vez en un hábito que aplican durante años.
  • Publicar la lista aprobada. Establezca un tiempo de respuesta y manténgalo. Las organizaciones que hacen esto ven cómo el uso de la IA en la sombra disminuye por sí solo. Los empleados con una trayectoria oficial rápida tienen pocas razones para buscar otra.

El asiento en la mesa

Los equipos de seguridad que ganaron un asiento en la mesa estratégica son los que abordaron la gobernanza como un problema de diseño. Comenzaron preguntando cómo hacer que la ruta segura sea la que los empleados quieren usar, en lugar de centrarse en cómo controlar las herramientas de inteligencia artificial que ya estaban usando.

Cuando construyes a partir de esa comprensión, terminas con algo que las reglas por sí solas no pueden producir. Los empleados utilizan el sistema de buena gana y la organización comienza a ver la seguridad como el equipo que comprende tanto a las personas como a los riesgos.

La adopción de la IA se está acelerando independientemente de lo que haga cualquier esfuerzo de gobernanza. Los líderes de seguridad que siguen el ritmo son los que comenzaron con la pregunta correcta.

El producto AI Governance de Adaptive Security ofrece a los equipos de seguridad visibilidad en tiempo real de cada herramienta de IA y aplicación paralela que se ejecuta en su organización, con políticas automatizadas y capacitación integrada para empleados justo a tiempo. Obtenga más información en seguridadadaptativa.com.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La carrera hacia la autonomía militar ha comenzado, ¿podrá la infraestructura de información confiable mantener el ritmo? – CYBERDEFENSA.MX

Las fuerzas militares están bajo una presión cada vez mayor para desplegar capacidades autónomas más rápido que nunca. En Estados Unidos, el Reino Unido y la OTAN, nuevas inversiones, estrategias de defensa en evolución y vías de adquisición aceleradas están transformando la forma en que se entrega la capacidad, recompensando a los programas que pueden pasar del concepto al despliegue operativo a velocidad comercial.

Ahora la atención se centra en la infraestructura de información confiable que les permite operar juntos a la velocidad de la misión.

A medida que los aviones autónomos, los buques marítimos no tripulados, los sistemas terrestres, los satélites y las aplicaciones de misión basadas en IA se vuelven cada vez más conectados, también lo hace la información que los impulsa. La telemetría, el ISR, los datos de comando, los resultados de la IA, los flujos de trabajo del sensor al tirador y la inteligencia de la coalición deben moverse sin problemas entre plataformas, dominios y socios.

La fuerza futura no estará definida únicamente por los sistemas autónomos, sino también por la infraestructura de información confiable que los conecta.

La defensa ha entrado en una nueva fase

El impulso detrás de la autonomía militar es innegable. El Departamento de Guerra de Estados Unidos ha establecido un liderazgo dedicado para acelerar la capacidad no tripulada. NSPM-11 refuerza la importancia estratégica de la IA en toda la empresa de Seguridad Nacional. El presupuesto de defensa propuesto para el año fiscal 27 continúa con una inversión significativa en capacidad autónoma y modernización de la defensa.

En el Reino Unido, la Revisión Estratégica de la Defensa y el Plan de Inversión en Defensa colocan los sistemas autónomos en el centro del futuro diseño de la fuerza, respaldados por más de £5 mil millones de inversión durante los próximos cuatro años. Los programas ya están ampliando las pruebas y la experimentación autónomas, mientras que las iniciativas del Pilar II de AUKUS y de la OTAN continúan acelerando la colaboración aliada en materia de autonomía y tecnologías de defensa avanzadas.

En conjunto, estos acontecimientos apuntan a una marcada aceleración de la inversión occidental en autonomía militar.

Para los líderes del programa, la dirección es clara; capacidad de campo más rápidamente, integrar la innovación comercial antes y ofrecer una ventaja operativa sin comprometer la eficacia de la misión.

La conversación está cambiando

Gran parte de la conversación sobre la autonomía militar todavía se centra en las plataformas.

  • ¿Cuántos drones se pueden desplegar?
  • ¿Con qué rapidez se pueden implementar nuevas capacidades autónomas?
  • ¿Cómo puede la IA aumentar la eficacia operativa?

Éstas son preguntas importantes, pero son sólo una parte del panorama completo.

La capacidad autónoma ofrece su mayor valor cuando opera como parte de una misión conectada. Todo sistema autónomo debe intercambiar información confiable con operadores, aplicaciones de inteligencia artificial, entornos de comando y socios de coalición. Los datos de la misión rara vez permanecen dentro de una única plataforma, red o clasificación.

Las misiones autónomas dependen de que la información confiable se mueva de manera segura y eficiente a través de toda la arquitectura operativa.

A medida que los programas aceleran la adopción, la oportunidad pasa de simplemente implementar más sistemas autónomos a permitir que esos sistemas funcionen juntos con confianza.

Generar confianza para la defensa de velocidad comercial

La aceleración de la innovación en defensa está cambiando las expectativas en el gobierno y la industria. Los programas están adoptando cada vez más tecnologías comerciales a través de vías de adquisición rápida, adquisiciones adaptativas y modelos de entrega iterativos. La capacidad de desplegar capacidad más rápidamente se está convirtiendo en una ventaja estratégica por derecho propio.

Sin embargo, la velocidad comercial no siempre debería requerir arquitecturas de información personalizadas que tarden años en integrarse antes de que se pueda lograr la capacidad operativa. Una infraestructura de información confiable debería permitir que los programas adopten capacidades autónomas al mismo ritmo y flexibilidad que exige la defensa moderna.

Eso requiere una infraestructura diseñada para transferir información confiable de la misión de forma segura entre plataformas, clasificaciones y entornos de coalición desde el principio, no agregada más adelante como un esfuerzo de integración separado.

Repensar cómo se establece la confianza

A medida que las misiones autónomas se definen cada vez más por software, los programas tienen la oportunidad de repensar cómo se establece la confianza en entornos de misión crítica.

El software seguirá desempeñando un papel fundamental en la capacidad autónoma, la inteligencia artificial y los sistemas de misión. Al mismo tiempo, la defensa ha dependido durante mucho tiempo de otra solución en sus entornos de mayor seguridad, lo que exige la separación del hardware.

La separación impuesta por hardware (hardsec) establece confianza dentro de la lógica del hardware en lugar de depender únicamente de los controles del software. Eliminar el sistema operativo del límite de confianza reduce la complejidad de la arquitectura y al mismo tiempo admite el movimiento de información confiable a través de entornos seguros.

Este enfoque ha protegido algunos de los entornos más críticos de la defensa durante años. Hoy, proporciona una base que se alinea naturalmente con la velocidad y escala de la transformación autónoma. En lugar de frenar la innovación, la infraestructura de información especialmente diseñada permite a los programas adoptar nuevas capacidades con confianza y al mismo tiempo respaldar el ritmo de la misión.

La fuerza del futuro depende de misiones conectadas

La próxima generación de capacidad de defensa no se medirá simplemente por el número de sistemas autónomos desplegados. Se medirá por la eficacia con la que esos sistemas intercambian información confiable a través de tierra, mar, aire y espacio; cuán perfectamente se integran con la IA y los sistemas de comando; y con qué confianza las fuerzas aliadas pueden colaborar en todos los ámbitos de seguridad.

Diseñado específicamente para la defensa, Everfox proporciona la plataforma de información confiable que permite que las misiones autónomas y de coalición intercambien de forma segura información de misión crítica entre sistemas, clasificaciones y socios. Al combinar la separación impuesta por hardware con el intercambio confiable de información entre dominios, ayudan a las organizaciones de defensa a adoptar rápidamente capacidades autónomas mientras mantienen la velocidad, la interoperabilidad y la seguridad que exigen las misiones modernas.

Más información sobre la infraestructura de información confiable para operaciones autónomas o hable con un experto de Everfox sobre su misión autónoma.

Acerca del autor: Everfox | Everfox ofrece conectividad confiable para proteger los entornos más críticos del mundo y salvaguardar los datos confidenciales que impulsan la ventaja de tomar decisiones.

Creado para operaciones de misión crítica, Everfox protege lo más importante asegurando cómo se mueven los datos, cómo acceden los usuarios a ellos y cómo se neutralizan las amenazas en todos los dominios. Permitimos la velocidad de la misión y la colaboración segura entre redes, dominios y aliados, al mismo tiempo que garantizamos que los datos que impulsan la IA y el análisis avanzado sigan siendo confiables y protegidos.

No sólo defendemos los sistemas; entregamos decisión dominio. www.everfox.com/autonomous

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los funcionarios de Trump están dirigiendo un programa de becas de ciberseguridad hacia la IA

La administración Trump está redirigiendo un programa de becas de ciberseguridad que requiere que los beneficiarios trabajen en el servicio gubernamental hacia la inteligencia artificial, dejando a algunos académicos del programa actual consternados y desconcertados.

En un correo electrónico a los coordinadores de programas escolares participantes obtenido por CyberScoop, la Oficina de Gestión de Personal y la Fundación Nacional de Ciencias dijeron que el programa CyberCorps Scholarship For Service ahora se conocería como CyberAI SFS.

«Los estudiantes de SFS que inscribimos hoy no serán empleables cuando se gradúen dentro de 2 o 3 años sin una experiencia significativa en IA», se lee en el correo electrónico. «Cualquier estudiante de SFS en este nuevo programa debe ser competente en el uso de la IA en ciberseguridad o en proporcionar seguridad y resiliencia para los sistemas de IA. Por lo tanto, los nuevos estudiantes en el programa CyberCorps heredado deben aprender a adquirir experiencia en IA para aumentar su experiencia en ciberseguridad».

«Con efecto inmediato, los nuevos becarios de SFS no serán aceptados en el programa Legacy CyberCorps(C) sin una descripción de cómo desarrollarán competencias en la intersección de la ciberseguridad y la IA», continúa el correo electrónico. «La descripción del desarrollo de competencias podría incluir, entre otros, un programa de estudio formal, aprendizaje experimental, actividades de investigación, proyectos finales, competencias, certificaciones y/o desarrollo profesional sin crédito a través de proveedores externos».

Un becario actual del programa que se graduó pronto dijo que estaba «decepcionado» por el cambio por varias razones. A principios de esta semana, las agencias que administran colectivamente el programa (OPM, NSF y el Departamento de Seguridad Nacional) no habían notificado a ningún participante del programa que se avecinaba algún cambio.

Por otro lado: «Me sorprendió un poco que saliera como un desprecio tan descarado de las personas que aún no se han graduado, que todos en mi grupo ya son considerados 'heredados', y el hecho de que dijera que las personas en el programa en el que estoy actualmente no serán empleables en los próximos años», dijeron.

El correo electrónico deja a los académicos inseguros sobre lo que sucederá mientras intentan cumplir su parte del acuerdo, especialmente porque hacerlo ya ha sido difícil en medio de recortes de empleos cibernéticos y otras preocupaciones sobre cómo se ha administrado recientemente el programa. El académico dijo a CyberScoop que hay alrededor de 300 personas en este grupo actual.

«Supongo que afectará las colocaciones», dijeron. «No puedo decir con certeza de una forma u otra, porque las ubicaciones ya se ven muy afectadas por todo lo que ha estado sucediendo. No sé qué se debe a la falta de experiencia en IA y qué se debe a todo lo demás».

Otro académico dijo que estaba mal que la OPM «siguiera afirmando repetidamente que están actuando en nuestro mejor interés», cuando «nos quedan abandonados». El grupo actual de académicos ya se ha sentido frustrado por su incapacidad para obtener respuestas a sus preguntas.

«Si somos CyberCorps heredados, ¿cómo aborda eso algo?» preguntó el erudito. «Simplemente estamos siendo empujados a un armario y olvidados. Ahora, en ese correo electrónico, decían que no nos podrían contratar dentro de dos años sin todo este material de IA en nuestro haber. Pero al mismo tiempo, casi todas nuestras universidades estaban desalentando activamente el uso de la IA».

Otra parte del correo electrónico trajo buenas noticias a esos académicos: una flexibilización temporal de los requisitos del programa, incluida la regla 70-20-10 que establece objetivos para empleos en el gobierno federal, los gobiernos estatales y locales y el sector educativo, así como las reglas para asegurar una pasantía. Aún así, los académicos dicen que todavía no han recibido ninguna información directa sobre los cambios.

Un portavoz de NSF dijo que ha habido algunos malentendidos sobre el correo electrónico a los coordinadores de programas escolares (conocidos como investigadores principales), pero no abordó las preocupaciones de los académicos actuales sobre la comunicación.

«La guía no exige que los académicos posean estas competencias al ingresar», dijo el portavoz, Michael Englund. «Más bien, requiere que los investigadores principales (PI) describan claramente cómo sus programas prepararán a los académicos para desarrollar competencias relacionadas con la IA cuando se gradúen (generalmente dentro de dos o tres años). En otras palabras, los programas deben tener un plan concreto e inmediato para garantizar que los académicos adquieran estas habilidades durante el curso de sus estudios, no antes de la admisión».

Un portavoz de la OPM abordó las dos mayores preocupaciones de los participantes actuales.

«No hay cambios en los requisitos de colocación», dijo el portavoz. «Como se señaló, las actualizaciones de NSF miran hacia el futuro para garantizar que las cohortes futuras estén preparadas para las necesidades cambiantes de la fuerza laboral. NSF ha alentado a las instituciones a utilizar fondos de desarrollo profesional para ampliar la capacitación relacionada con la IA cuando sea necesario. En OPM, también estamos ampliando la capacitación en IA y hemos introducido embajadores de IA para apoyar la adopción».

Sobre la comunicación: “Los investigadores principales (PI) siguen siendo el principal punto de contacto para los académicos, pero la OPM planea aumentar el alcance directo y planea emitir comunicaciones de seguimiento a los académicos sobre los esfuerzos de colocación”, dijo el portavoz.

El correo electrónico de la semana pasada es el último giro del programa, ya que la Agencia de Seguridad de Infraestructura y Ciberseguridad declaró el mes pasado que cancelaría las pasantías de verano debido a la falta de financiación para algunas agencias del DHS. Desde entonces, el Congreso ha proporcionado financiación para CISA.

La agencia no respondió a la pregunta sobre si esa decisión de cancelación se revocó como resultado.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Cómo Mesh CSMA revela y rompe rutas de ataque hacia las joyas de la corona – CYBERDEFENSA.MX

A los equipos de seguridad de hoy no les faltan herramientas ni datos. Están abrumados por ambos.

Sin embargo, dentro de los terabytes de alertas, exposiciones y configuraciones erróneas, los equipos de seguridad todavía tienen dificultades para comprender el contexto:

P: ¿Qué exposiciones, configuraciones erróneas y vulnerabilidades se encadenan para crear rutas de ataque viables hacia las joyas de la corona?

Incluso los equipos de seguridad más maduros no pueden responder tan fácilmente.

El problema no son las herramientas. Es que las herramientas no se comunican entre sí.

Este es precisamente el problema para el que se diseñó el marco Cybersecurity Mesh Architecture (CSMA) de Gartner, y es lo que Seguridad de malla ha puesto en funcionamiento la primera plataforma CSMA especialmente diseñada del mundo.

En este artículo, veremos qué es CSMA y cómo funciona Mesh CSMA:

  • Descubre rutas de ataque hacia las joyas de la corona.
  • Prioridades basadas en amenazas activas
  • Elimina sistemáticamente las rutas de ataque.

¿Qué es CSMA y por qué es importante ahora?

Antes de sumergirnos en la plataforma, aclaremos qué es CSMA.

CSMAtal como lo define Gartner, es una capa de seguridad distribuida y componible que conecta su pila existente, brindándole la unificación del contexto de una plataforma sobre sus mejores herramientas. Con CSMA, el riesgo se puede entender de manera integral y no en silos.

El problema: las herramientas aisladas pierden la historia del ataque

Todos hemos visto hallazgos como estos en paneles separados:

  • Un desarrollador ha instalado un asistente de codificación de IA de aspecto legítimo de VS Code Marketplace
  • Esa extensión ha sido marcada como potencialmente troyanizada, pero la alerta se encuentra en una herramienta, desconectada de cualquier otra cosa.
  • La estación de trabajo del desarrollador tiene largos tiempos de espera de sesión y no se aplica ninguna política de aislamiento de dispositivos.
  • Las credenciales del desarrollador tienen amplio acceso a una cuenta de producción de AWS.
  • Esa cuenta de AWS tiene acceso directo y sin restricciones a una base de datos RDS de producción que almacena la PII del cliente.

De forma aislada, cada señal parece manejable: un indicador de política de mercado aquí, una configuración incorrecta del tiempo de espera de sesión allí. Los equipos de seguridad los ven, los registran y les quitan prioridad. Ninguno de ellos parece P1 por sí solo.

Pero unidos, cuentan una historia muy diferente: una ruta de ataque clara y de múltiples saltos desde la estación de trabajo de un desarrollador directamente a los datos más confidenciales de sus clientes. No se ha producido ninguna brecha, pero el camino está abierto, es viable y está a la espera.

Si se añade inteligencia sobre amenazas, el riesgo se vuelve aún más difícil de ignorar: los actores de amenazas se dirigen activamente a los entornos de desarrollo y a los puntos de entrada de la cadena de suministro como su punto de apoyo preferido en la infraestructura de producción. ¿Encadenó sus herramientas marcadas por separado? Se corresponde casi exactamente con su libro de jugadas.

Exposición a amenazas en vivo en malla

Esta es una exposición a una amenaza viva. No es una brecha, sino una ruta explotable que existe en su entorno en este momento, invisible porque ninguna herramienta puede verla toda a la vez.

Eso es exactamente para lo que se creó Mesh CSMA. Al unificar el contexto en toda su pila, Mesh muestra estas rutas de ataque entre dominios antes de que sean explotadas, para que su equipo pueda romper la cadena antes de que un atacante la recorra.

Cómo funciona CSMA en malla

Mesh CSMA convierte señales fragmentadas en historias de amenazas significativas entre dominios. Para que los equipos de seguridad puedan centrarse en lo que importa.

Así es como funciona Mesh.

Paso 1: Conéctese: sin agentes, sin quitar y reemplazar

Mesh comienza integrándose con su pila existente: todas las herramientas, lagos de datos e infraestructura. (¿Con qué se integra Mesh? Ver Más de 150 integraciones aquí.

Integraciones de malla

Paso 2: Ver – The Mesh Context Graph™

A continuación, Mesh descubre automáticamente su Joyas de la Corona: bases de datos de producción, repositorios de datos de clientes, sistemas financieros, infraestructura de firma de código y ancla todo el modelo de riesgo en torno a ellos.

Este es el principio fundamental que hace que Mesh sea diferente: el riesgo se entiende en relación con lo que realmente importa para el negocio, no en relación con las alertas más ruidosas.

A partir de ahí, Mesh construye el Gráfico de contexto de malla™ – un gráfico centrado en la identidad y que se actualiza continuamente de cada entidad en su entorno: usuarios, máquinas, cargas de trabajo, servicios, almacenes de datos y las relaciones entre ellos.

A diferencia de los inventarios de activos, que le indican lo que existe, Mesh Context Graph™ le informa como todo se conecta. Mapea rutas de acceso, relaciones de confianza, cadenas de derechos y exposición de la red en un único modelo unificado, todo rastreado hasta sus Joyas de la Corona.

Gráfico de contexto de malla

Paso 3: Evaluar: descubrimiento de rutas de ataque viables

Aquí es donde Mesh se diferencia de las herramientas tradicionales de gestión de exposición.

Las plataformas CTEM y los escáneres de vulnerabilidades muestran CVE y configuraciones erróneas. Pero una vulnerabilidad CVSS 9.8 en un activo aislado con acceso a Internet sin acceso a nada sensible es un riesgo muy diferente a una mala configuración de CVSS 5.5 en una cuenta de servicio que tiene acceso directo a su base de datos de producción. Mesh entiende la diferencia.

La plataforma correlaciona los hallazgos entre dominios (configuraciones erróneas de la postura en la nube, extralimitación de los derechos de identidad, puntos ciegos de detección, vulnerabilidades sin parches) y los rastrea en el gráfico de contexto para determinar qué combinaciones crean cadenas de ataques viables de múltiples saltos hacia Crown Jewels. Luego, prioriza basándose en inteligencia sobre amenazas en vivo.

El resultado: una lista clasificada y procesable de rutas completas de ataque entre dominios, cada una de las cuales muestra:

  • Punto de entrada: cómo un atacante obtendría acceso inicial
  • Cadena de pivote: cada salto intermedio a través del entorno
  • Objetivo: a qué joya de la corona se puede acceder
  • ¿Por qué es viable?: las configuraciones erróneas específicas, las rutas de acceso o las brechas de detección que lo permiten
  • Contexto de amenaza: si actores de amenazas activos conocidos están explotando esto actualmente
Exposiciones de la joya de la corona de malla

Con Mesh, puede hacer clic en cada exposición a amenazas en vivo y visualizar la ruta de ataque, convirtiendo señales aisladas en una hoja de ruta significativa para la solución de riesgos.

Visualización de la ruta de ataque de malla

Paso 4: Eliminar – Rompiendo la cadena

Descubrir rutas de ataque es solo la mitad del valor. La malla los cierra.

Para cada ruta de ataque identificada, Mesh genera acciones de remediación específicas y priorizadas asignadas a las herramientas existentes que ya están en su pila. En lugar de una guía genérica como «parchear este CVE», Mesh le indica: revocar este enlace de rol específico, aplicar MFA en esta cuenta de servicio, actualizar esta política CSPM, aislar esta carga de trabajo.

Fundamentalmente, Mesh organiza la corrección en todos los dominios: una única ruta de ataque puede requerir una solución en su herramienta CSPM, un cambio en su plataforma IGA y una actualización de políticas en su solución ZTNA. Mesh coordina esas acciones sin obligar a su equipo a cambiar manualmente de contexto entre consolas.

Paso 5: Defender: validación continua y cobertura de brechas de detección

La malla no se limita a la postura. También valida continuamente su capa de detección, identificando puntos ciegos donde las técnicas de ataque tendrían éxito pero no generarían alertas.

Esto cierra el círculo entre prevención y detección. Los equipos de seguridad pueden ver no sólo donde pueden ir los atacantes pero donde pasarían desapercibidos si lo intentaran. Las brechas de detección surgen junto con las brechas de postura dentro del mismo modelo de riesgo unificado, lo que permite una priorización que refleja el verdadero riesgo comercial.

Mesh reevalúa continuamente el entorno a medida que cambia la infraestructura, se incorporan nuevas herramientas y se actualiza la inteligencia sobre amenazas. El mapa de ruta de ataque nunca es una instantánea de un momento determinado: es un modelo en vivo.

Cronología de la investigación automática de malla

¿Qué lo diferencia de SIEM, XDR o CTEM?

SIEM y XDR detectar amenazas después de que se generan las señales. Se basan en eventos que ya sucedieron y requieren ajustes importantes para reducir los falsos positivos. No modelan rutas de ataque de manera proactiva.

Plataformas CTEM priorizan las vulnerabilidades en función de las puntuaciones de explotabilidad, pero la mayoría opera dentro de un único dominio (nube, punto final, identidad) y luchan por modelar cómo se encadenan los riesgos de diferentes dominios.

Grandes proveedores de plataformas lograr la unificación del contexto, pero a costa de la dependencia de un proveedor y el reemplazo forzoso de herramientas especializadas.

Mesh adopta un enfoque diferente. Alineándose precisamente con lo que Gartner imaginó para CSMA, Mesh unifica el contexto en todas las herramientas, lagos de datos e infraestructura existentes, lo que permite la eliminación continua de la exposición sin necesidad de extraer nada.

¿Para quién está diseñado Mesh?

Mesh CSMA está diseñado para equipos de seguridad que ya han invertido en las mejores herramientas y ahora están lidiando con las consecuencias de la seguridad fragmentada:

  • Docenas de paneles, contexto cero
  • Datos de seguridad inconexos, que generan ruido en lugar de información
  • Correlación manual, conectando los puntos entre herramientas.

La plataforma cerró recientemente una Serie A de 12 millones de dólares liderada por Lobby Capital con la participación de Bright Pixel Capital y S1 (SentinelOne) Ventures.

Su próximo paso: obtenga más información sobre Mesh CSMA

Las herramientas de seguridad muestran riesgos aislados. Mesh muestra rutas de ataque hacia las Joyas de la Corona y las elimina.

¿Quiere ver exposiciones a amenazas en vivo en su entorno? Prueba Mesh gratis durante 7 días.

O regístrese para el seminario web en vivo: ¿Quién puede alcanzar las joyas de su corona? Modelado de rutas de ataque con Mesh CSMA para ver a Mesh identificar rutas de ataque reales en vivo.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La economía del ransomware se está desplazando hacia la extorsión directa de datos

El ransomware sigue siendo un flagelo que muestra algunos signos de ceder, pero los equipos de respuesta a incidentes y los cazadores de amenazas están más ocupados que nunca a medida que más atacantes con motivaciones financieras se apoyan exclusivamente en el robo de datos para extorsionar.

Los ataques que solo implican el robo de datos con fines de extorsión pueden no ser más frecuentes que el ransomware tradicional cuando los atacantes cifran los sistemas, pero el impulso se está moviendo en esa dirección, dijo a CyberScoop Genevieve Stark, jefa de inteligencia sobre delitos cibernéticos de Google Threat Intelligence Group.

«Cuando miras a los actores del mundo clandestino de habla inglesa, casi todos ellos se centran en la extorsión por robo de datos en este momento», añadió Stark. Esto incluye grupos como Scattered Spider, ShinyHunters, Clop y otros grupos que han sido responsables de algunos de los ataques más grandes y de mayor alcance en los últimos años.

El informe de investigación de Google Threat Intelligence Group sobre ransomware, que compartió exclusivamente y discutió con CyberScoop antes de su lanzamiento, subraya cómo la evolución y propagación del cibercrimen puede nublar una comprensión colectiva del ransomware, o ataques que utilizan malware para cifrar o bloquear sistemas.

Los ataques de ransomware también suelen incluir el robo de datos como un punto de presión adicional para la extorsión (que ocurrió en el 77% de las intrusiones de ransomware que Google observó el año pasado, frente al 57% en 2024), pero técnicamente no es ransomware a menos que esté involucrado el cifrado.

«En las intrusiones investigadas por Mandiant, observamos una disminución en la implementación de ransomware tradicional coincidiendo con un aumento en la extorsión por robo de datos», dijeron los investigadores en el informe. «Además, algunos programas de ransomware como servicio ofrecen opciones de extorsión y robo de datos únicamente, además del ransomware, lo que puede reflejar la demanda de su base de clientes».

La compañía se negó a decir a cuántos ataques de ransomware respondió en 2025. «Dudamos en compartir la cantidad de casos en los que trabajamos, en términos cuantitativos, porque es muy difícil para todos ponerse de acuerdo sobre lo que constituye un incidente versus dos», dijo Chris Linklater, líder de práctica de Mandiant. «Como anécdota, nos mantenemos muy ocupados».

Stark reconoció que desafíos importantes impiden que la industria desarrolle una imagen clara y completa de la verdadera escala e impacto del ransomware. La información se limita en gran medida a lo que las empresas individuales de respuesta a incidentes ven en sus propios casos, y la información que se comparte generalmente se proporciona caso por caso, más bien de forma centralizada.

«No estamos haciendo un gran trabajo como industria al analizar el volumen. Creo que dependemos demasiado de cosas como el volumen de los sitios de fuga de datos, que tienen muchos problemas», afirmó.

Es probable que el aumento de la extorsión de datos esté impulsando un aumento de estas publicaciones. Al mismo tiempo, algunos grupos de amenazas hacen afirmaciones no creíbles o reciclan infracciones anteriores y las afirman como obra propia. «Los sitios de fuga de datos como medida son en realidad bastante pobres, y creo que como industria hemos confiado demasiado en eso», dijo Stark.

Sin embargo, los datos siguen siendo útiles para evaluar ciertas tendencias, como cambios en los objetivos o un aumento de presuntos ataques a sectores o regiones específicos, dijeron los investigadores.

Por si sirve de algo, Google dijo que la cantidad de publicaciones en sitios de fuga de datos aumentó un 48% respecto al año anterior a 7.784 publicaciones en 2025. Mientras tanto, la cantidad de sitios únicos de fuga de datos aumentó casi un 35% durante el mismo período a 128 sitios con al menos una publicación.

El informe de Google también se centra en las tácticas y los cambios que observó durante su respuesta a los ataques de ransomware el año pasado, incluidas las formas más comunes en que los atacantes irrumpieron en los sistemas, las familias de ransomware más destacadas y un mayor ataque a la infraestructura de virtualización.

Las vulnerabilidades explotadas fueron el principal vector de acceso inicial en los ataques de ransomware el año pasado, representando un tercio de todos los incidentes, seguidas de diversas formas de compromiso web y credenciales robadas. Los atacantes explotaron con mayor frecuencia vulnerabilidades en redes privadas virtuales y firewalls ampliamente utilizados de Fortinet, SonicWall, Palo Alto Networks y Citrix, dijeron los investigadores.

Zach Riddle, analista principal de inteligencia de amenazas en GTIG, dijo que esto no refleja tanto una tendencia creciente como un ciclo recurrente de diferentes vectores de acceso inicial, que aumentan y disminuyen año tras año por diversas razones.

Google mencionó específicamente 13 vulnerabilidades, muchas de ellas reveladas hace años, y clasificó esos defectos entre las vulnerabilidades más explotadas para ataques de ransomware el año pasado. Tres de esas vulnerabilidades afectan a los productos de Fortinet, seguidas de dos de Microsoft, dos de Veritas y una de SonicWall, Citrix, SAP, Palo Alto Networks, CrushFTP y Zoho.

Las credenciales robadas fueron el punto de acceso inicial en el 21% de las intrusiones de ransomware el año pasado, y los atacantes a menudo usaban esas credenciales para autenticarse en la VPN o el protocolo de escritorio remoto de la víctima, dijo Google en el informe.

Los atacantes también enfrentan más desafíos al implementar ransomware una vez que ingresan a las redes de las víctimas. «De hecho, estamos viendo una disminución en la implementación exitosa de ransomware», dijo Bavi Sadayappan, analista senior de inteligencia de amenazas de GTIG. Google observó una disminución año tras año del 54% en 2024 al 36% el año pasado.

Otro cambio histórico que se refleja en la actividad de ransomware en 2025 implica una mayor focalización en la infraestructura de virtualización, como los hipervisores VMware ESXi. Los atacantes se dirigieron a estos entornos en el 43% de las intrusiones de ransomware el año pasado, frente al 29% en 2024.

«Permite que el atacante ataque una gran cantidad de sistemas con un esfuerzo muy pequeño», dijo Linklater, y agregó que «hace que la investigación sea significativamente más difícil de lograr, porque se pierde mucha más evidencia forense cuando se ataca a esos hipervisores».

Las familias de ransomware más destacadas en 2025 incluyeron Agenda, Redbike, Clop, Playcrypt, Safepay, Inc, RansomHub y Fireflame, según Google. Las marcas de ransomware más activas el año pasado incluyeron Qilin, Akira, Clop, Play, Safepay, Inc, Lynx, RansomHub, DragonForce y Sinobi.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.