Las herramientas de seguridad asistidas por IA están encontrando más errores, pero el nivel de amenaza no ha cambiado

Los sistemas de inteligencia artificial como el Proyecto Glasswing de Anthropic y el MDASH de Microsoft están ayudando a descubrir vulnerabilidades, llenando el grupo cada vez mayor de defectos que los defensores deben abordar antes de que ocurra la explotación. Sin embargo, durante la primera mitad de 2026, estas vulnerabilidades no tenían ni más ni menos probabilidades de ser explotadas que todas las vulnerabilidades reveladas durante ese período, dijo VulnCheck en un informe Martes.

Siguen existiendo grandes preocupaciones acerca de que las vulnerabilidades descubiertas en la IA impulsen más ataques, pero la revisión de los datos de explotación realizada por VulnCheck muestra que esos temores son infundados, al menos hasta ahora.

Patrick Garrity, investigador de seguridad de VulnCheck y autor del informe, identificó 1.061 vulnerabilidades atribuidas al descubrimiento asistido por IA durante los primeros seis meses del año. De las vulnerabilidades descubiertas por la IA, 14 (1,3%) fueron explotadas en estado salvaje, un desglose que se alinea con la tasa de explotación que los investigadores observaron en todas las vulnerabilidades durante el mismo período.

“Si bien el descubrimiento de vulnerabilidades asistido por IA claramente tiene valor tanto para los atacantes como para los defensores, los datos no sugieren que las vulnerabilidades descubiertas por la IA tengan inherentemente más probabilidades de ser explotadas que las encontradas mediante métodos tradicionales”, escribió Garrity.

Si bien la contribución de la IA a las vulnerabilidades explotadas activamente fue reducida en la primera mitad del año, es demasiado pronto para asumir que esa tendencia continuará. Además, ninguno de estos principales modelos de búsqueda de vulnerabilidades estuvo funcionando durante todo ese período. El Proyecto Glasswing se lanzó en abril, mientras que MDASH de Microsoft y Daybreak de OpenAI se dieron a conocer en mayo.

La tendencia al alza en el Patch Tuesday mensual de Microsoft indica hasta qué punto se podrían abrir las compuertas durante el resto del año a medida que los modelos de IA descubran más vulnerabilidades. La actualización de seguridad de julio de la compañía contenía un récord histórico de 622 vulnerabilidades, superando la anterior actualización récord de junio con 206 vulnerabilidades.

El informe del estado de explotación de VulnCheck también encontró que las vulnerabilidades se explotaron mucho más rápido después de la publicación de CVE, pasando de un promedio de 120 días en 2025 a 80 días durante la primera mitad del año.

La empresa de inteligencia también determinó qué categorías tecnológicas eran explotadas activamente con mayor frecuencia. Los sistemas de gestión de contenido representaron casi un tercio de las 495 vulnerabilidades explotadas conocidas que VulnCheck identificó durante la primera mitad de 2026. Los dispositivos de borde de red fueron responsables de casi el 14 %, seguidos por los sistemas operativos con casi el 9 %, el software de servidor con el 8 % y los productos de inteligencia artificial (una superficie de ataque emergente) con casi el 6 %.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su área incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El malware apunta a herramientas de inteligencia artificial en entornos de desarrollo de software

El malware dirigido a los asistentes de codificación de IA y a los flujos de trabajo automatizados de los desarrolladores de software se está extendiendo a más entornos con más capacidades, lo que coloca a los defensores en una desventaja cada vez mayor.

Una variedad de malware denominada Sandworm_Mode, primero descubierto por zócalo en febrero, representa una amenaza creciente para el desarrollo de software. Según un CrowdStrike informeel gusano autopropagante puede propagarse a través de repositorios de código con una detección mínima, lo que genera alarmas sobre las cadenas de suministro de software.

Las capacidades del malware son amplias, pero no especialmente únicas en comparación con la serie de gusanos de la cadena de suministro conocidos como Shai-Hulud y, más recientemente, Mini Shai-Hulud.

«Esta es la nueva tendencia», dijo a CyberScoop Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike. «Esto es algo que estamos viendo cada vez más. Es la nueva moda en este momento».

Sandworm_Mode apunta y roba datos confidenciales, incluidas credenciales, claves y secretos que desbloquean rutas a servicios y dependencias adicionales en toda la cadena de herramientas de IA. Esto incluye asistentes de inteligencia artificial, proveedores de nube, claves API para nueve proveedores principales de LLM, canalizaciones de CI/CD y sistemas automatizados que crean, prueban y publican código.

Estas acciones se combinan con decenas de miles de otros comandos que ocurren diariamente en cualquier entorno dotado de herramientas de desarrollo de IA.

«Tratar de encontrar la señal de que algo malicioso está sucediendo es muy difícil porque hay mucho ruido ahí afuera», dijo Meyers.

El gusano también se controla, estableciendo retrasos de varios días para separar el acceso inicial de la actividad maliciosa posterior, creando una brecha en las ventanas de telemetría de las víctimas, lo que hace que sea aún más difícil para los defensores detectar y atribuir la cadena de infección adecuadamente.

«Los agentes de IA están derribando todas estas diferentes dependencias continuamente a lo largo del día», dijo Meyers. «Cuando miras hacia abajo desde la perspectiva del equipo de operaciones de seguridad, simplemente ves a todos derribando estas dependencias, y estas dependencias se desempaquetan y ejecutan automáticamente, por lo que se vuelve muy, muy ruidoso tratar de encontrar que algo malo está sucediendo».

El malware cubre aún más sus huellas con una racha un poco mezquina, al destruir automáticamente los entornos comprometidos si no puede propagarse o lograr sus objetivos.

«Está bien pensado y desarrollado, por lo que alguien dedicó algún tiempo a cuidar y alimentar a esta cosa», dijo Meyer.

A pesar de la revisión de cuatro meses de Sandworm_Mode por parte de CrowdStrike, la empresa de ciberseguridad aún no tiene una idea firme de su intención, pero Meyers dijo que está diseñado para lograr una posición sólida, lo que podría permitir un acceso a largo plazo.

CrowdStrike no ha determinado quién es el responsable del malware, pero Meyers dijo que no cree que TeamPCP, un grupo de amenazas que ha arrasado con el software de código abierto este año, esté involucrado.

«Podría ser un actor de amenazas de un Estado-nación, o podría ser un actor de delitos electrónicos que busca utilizar esto para luego vender el acceso a otras organizaciones», dijo. «No sabemos realmente cuál es la intención».

Tampoco está claro el estado de Sandworm_Mode y si permanece activo. CrowdStrike dijo que continúa observando paquetes maliciosos de la cadena de suministro activos recientemente que siguen patrones similares pero técnicamente divergentes.

En última instancia, “el mundo ha cambiado”, dijo Meyers, y agregó que muchos atacantes están siguiendo caminos similares en la cadena de herramientas de la IA, lo que requiere que los defensores y cazadores de amenazas presten mayor atención a este floreciente modo de agresión.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un servidor expuesto revela un kit de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV – CYBERDEFENSA.MX

Un operador de malware dejó su servidor de entrega completamente abierto y Rapid7 eliminó todo el conjunto de herramientas: 1.048 archivos que abarcaban plantillas de señuelo, pruebas de suplantación de nombres de archivos, experimentos de ejecución, cuentagotas, notas de creación y dos cadenas de campaña. Uno ya estaba activo contra usuarios de Windows en México, entregando un robo de información a través de un sitio de búsqueda de identificación gubernamental falso a través de WebDAV.

Lo que lo hace más que un volcado de carga útil: captó la operación a mitad de construcción. Las notas de prueba, los experimentos fallidos, la documentación y los registros de entrega en vivo se encontraban en un solo lugar, el tipo de ruta de desarrollo completa que los defensores rara vez ven.

rápido7 lee los artefactos, hasta una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.

El conjunto de pruebas más desarrollado centrado en CVE-2025-33053 (CVSS 8.8, ahora en Catálogo KEV de CISA), el secuestro del directorio de trabajo de WebDAV Punto de control documentado el año pasado en su informe Stealth Falcon.

El operador parecía estar reproduciéndolo. La técnica abusa de un .url acceso directo para iniciar un binario legítimo de Windows firmado mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por un atacante. En el ataque original, se lanzó el atajo. iediagcmd.exeuna herramienta de diagnóstico de Internet Explorer que inicia ayudas como route.exe por nombre de archivo simple; Con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el archivo del atacante. route.exe desde WebDAV en lugar del real en System32.

El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, «SIN advertencias de seguridad. ¡Cero alertas!» Microsoft corrigió la falla en junio de 2025.

Ciberseguridad

Las notas reflejan el informe de Check Point lo suficientemente fiel como para que un archivo README recuperado conserve el texto exacto. summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr ruta de ejemplo del informe original. Luego el operador amplió la prueba.

Un «kit de prueba completo» amplió la técnica única a 59 .url archivos dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsmentradas LOLBAS, incluso candidatos para omitir UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba escalonado.

Las notas los tratan como candidatos para investigar uno por uno, no secuestros confirmados, y el operador creó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, etc. iediagcmd.exese ha ido. El directorio también contenía conjuntos de pruebas más pequeños para otras dos fallas en el manejo de archivos, la omisión de MSHTML CVE-2026-21513 y la fuga de NTLM CVE-2025-24054pero el secuestro de WebDAV fue el evento principal.

La información está en el papeleo. Rapid7 dice que los archivos README, las guías de generación de señuelos, los resúmenes de pruebas estilo matriz y un _MAPPING.csv vincular cada archivo de prueba a su binario de destino lleva el formato de plantilla, la verbosidad y la estructura con muchos emojis que asocia con la salida de LLM.

Lee el JavaScript cargado de emojis del sitio de phishing de la misma manera. Los comentarios rusos y los nombres de carpetas, uno llamado testik (un diminutivo de «prueba»), coloque al operador en un contexto de habla rusa pero no lo identifique. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente creado con la ayuda de codificadorque representa «CodeRRR».

The Hacker News confirmó que el repositorio es público a partir del 20 de julio de 2026: un agente de codificación de IA de código abierto y de uso general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no herramientas específicas del atacante. El resumen de Rapid7 es contundente: «el atacante utilizó LLM para operar más como un equipo de productos de software moderno».

El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, ubicada en el mismo servidor con su puerto predeterminado y sus credenciales sin cambios.

Una campaña activa dirigida a usuarios mexicanos

La alerta MDR se remonta a gobf[.]mxun typosquat de la búsqueda de identificación nacional CURP del gobierno, que ofrecía a las víctimas una página falsa de recuperación de registros cuyo botón de descarga disparaba un search-ms: consulta. Eso abrió el recurso compartido WebDAV del operador mientras una búsqueda del Explorador de Windows se filtraba a .scr archivos.

El señuelo más entregado parecía un informe CURP en PDF pero era un .scr ejecutable, su nombre de archivo se invirtió con una anulación de derecha a izquierda para leerlo como PDF. Era un instalador de Inno Setup que descomprimió un cargador y ejecutó un ladrón de información .NET completamente en la memoria, integrado en un proceso Qihoo 360 firmado.

Ciberseguridad

El ladrón se apoderó de billeteras de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGamestomó una ruta diferente, descargando una DLL troyanizada a través de un binario firmado de Ubisoft para colocar un .NET RAT modular.

Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IP únicas en 101 países; México por sí solo genera el 82,5 % del tráfico y el 96,9 % de la actividad de lanzamiento. Un solo señuelo CURP representó 2.384 de los 2.441 eventos de lanzamiento, alrededor del 97,7%.

Esa cifra mide el alcance de entrega, no las infecciones: Rapid7 cuenta un «evento de lanzamiento» cuando el panel ve una solicitud de cliente o abre un ejecutable del recurso compartido, no una ejecución confirmada en un punto final, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, consistente con usuarios reales en lugar de escáneres automatizados.

Para los defensores, el parche de junio de 2025 cerró el original iediagcmd.exe ruta, pero el kit de 59 archivos muestra al operador buscando otros binarios firmados que se comportan de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluidas direcciones C2 y hashes de archivos, en su GitHub; bloquearlos primero.

Para conocer lo que los IOC pasan por alto, observe el comportamiento que detectó la alerta por primera vez: el servicio WebClient iniciando y davclnt.dll llegar a un host remoto, un binario firmado que genera un hijo cuya ruta de imagen se encuentra en un recurso compartido WebDAV o UNC, y nombres de archivos que usan RTLO (U+202E), extensiones dobles o relleno antes .exe o .scr.

Hacker News se comunicó con Rapid7 para obtener aclaraciones sobre la identificación de la carga útil final y el estado actual de la infraestructura expuesta, y actualizará esta historia con cualquier respuesta.

La ráfaga de entrega duró poco y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA, nunca construidas para el trabajo, en una tubería repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.

Las herramientas DEBULL abusan del flujo de código de dispositivo de Microsoft para apuntar a cuentas M365 – CYBERDEFENSA.MX

Se ha observado una campaña de phishing de código de dispositivo Microsoft 365 que aprovecha señuelos con temas de colaboración para tomar el control de las cuentas de las víctimas entre la última semana de junio de 2026 y principios de julio, según recomendaciones de ZeroBEC.

«La campaña no dependía de una página de contraseña falsa de Microsoft. Utilizó un señuelo malicioso de estilo colaborativo para empujar a los usuarios a la experiencia legítima de inicio de sesión del dispositivo Microsoft, mientras que un agente backend generaba y sondeaba tokens de código de dispositivo del Agente de Autenticación de Microsoft», dijo la compañía de seguridad de correo electrónico en un informe compartido con The Hacker News.

Se evalúa que la actividad comparte superposiciones «fuertes» con una campaña documentada por Microsoft en febrero de 2025 bajo el nombre de Storm-2372, incluido el uso de mensajes o señuelos estilo Teams para engañar a víctimas desprevenidas para que ingresen un código de dispositivo proporcionado por el atacante, junto con sus credenciales, lo que permite efectivamente al actor de amenazas recuperar el token y secuestrar su cuenta.

A pesar de estas similitudes, se evalúa que los actores de amenazas están empleando técnicas de estilo Storm-2372 a través de lo que se ha descrito como una capa de herramientas reutilizable llamada DEBULL.

El phishing de código de dispositivo se refiere a una técnica de robo de identidad en la que los atacantes explotan un mecanismo de autenticación OAuth 2.0 legítimo, específicamente el flujo de concesión de autorización de dispositivo, para evitar la autenticación multifactor (MFA) y obtener acceso persistente a la cuenta sin tener que robar las contraseñas de los usuarios.

A diferencia de los ataques de phishing tradicionales que requieren que los operadores configuren páginas de inicio de sesión falsas de adversario en el medio (AitM), el phishing de código de dispositivo se basa en manipular a un usuario para que complete un mensaje de autenticación real y confiable.

Ciberseguridad

Autenticación de código de dispositivo, por microsoftes un flujo OAuth legítimo diseñado para dispositivos con interfaces limitadas, como televisores inteligentes o impresoras, que no pueden admitir un inicio de sesión interactivo tradicional. En este escenario, al usuario se le presenta un código corto en el dispositivo desde el que intenta iniciar sesión y se le solicita que ingrese ese código en un navegador web en un dispositivo separado para completar la autenticación.

Los actores de amenazas tienen abusado esta separación para insertarse y iniciar el flujo de autenticación. Luego, comparten ese código con el objetivo a través de un señuelo de phishing. Así, cuando el usuario ingresa el código, autoriza la sesión del actor de la amenaza sin su conocimiento, otorgándole acceso a la cuenta.

«El phishing del código del dispositivo no se abre camino», Huntress notas. «Utiliza un flujo de autenticación legítimo para atravesar la puerta principal, sin necesidad de contraseña, sin pasar por MFA y con tokens de sesión entregados directamente al atacante».

Los ataques exitosos de phishing de código de dispositivo pueden facilitar la apropiación total de la cuenta, el robo de información valiosa, el fraude, el compromiso del correo electrónico empresarial (BEC), el movimiento lateral dentro de un entorno comprometido e incluso ataques disruptivos como el ransomware.

«En la mayoría de los ataques de phishing de código de dispositivo actuales, el código se genera dinámicamente cuando un usuario hace clic en el enlace de phishing inicial. Este cambio aparentemente pequeño permite al usuario ver el correo electrónico en cualquier momento para iniciar la cadena de ataque», Proofpoint dicho en un análisis publicado en mayo de 2026. «Estas nuevas implementaciones de las cadenas de ataque de código de dispositivo se pueden comprar a través de ofertas de phishing como servicio (PhaaS), como EvilTokens o Tycoon, o pueden ser creadas y propiedad del actor de amenazas que realiza las campañas».

También se sabe que estas campañas aprovechan el salto de toma de control de cuenta (ATO), una técnica en la que un atacante compromete una cuenta de correo electrónico inicial y luego abusa de ella para enviar enlaces de phishing a un conjunto más amplio de contactos en forma de botón, texto con hipervínculo, incrustado en un documento o código QR. Los enlaces, cuando los visita el destinatario, inician una secuencia de ataque que emplea el proceso de autorización de dispositivos de Microsoft.

ZeroBEC dijo que la campaña que observó implica el uso de pretextos de pago y carpetas compartidas en correos electrónicos de phishing para engañar a las víctimas para que hagan clic en una URL que las lleva a un sitio web de alquiler croata legítimo pero comprometido, que, a su vez, actúa como un orquestador de códigos de dispositivos utilizado para iniciar la cadena de desafío de códigos de dispositivos de Microsoft.

El flujo de trabajo se caracteriza por la presencia de marcadores de desarrollador en idioma turco, aunque las pistas no son suficientes para atribuir definitivamente la procedencia de la campaña. Un análisis más detallado de la infraestructura ha revelado que DEBULL es probablemente una plataforma de phishing como servicio (PhaaS) que utiliza GraphSpy o un flujo de trabajo derivado de GraphSpy para Microsoft 365 y Entra post-explotación.

«Los operadores pueden definir un nombre de página y un slug, editar HTML, CSS y JavaScript directamente y luego elegir cómo se publica el señuelo», dijo ZeroBEC. «Las plantillas integradas incluían una página de autenticación de código de dispositivo de Microsoft 365, una página de devolución de llamada de OAuth y una página de inicio moderna. La plantilla de Microsoft 365 es especialmente importante porque expone el bloque de construcción exacto utilizado por la campaña: una visualización del código de usuario, un comportamiento de copia de código y un vínculo para iniciar sesión en el dispositivo de Microsoft».

«La conclusión más útil es que el arte de identidad al estilo Storm-2372 ahora se está empaquetando en una infraestructura de corredor reutilizable. DEBULL proporciona la capa orientada a la campaña y al operador. GraphSpy o el código derivado de GraphSpy probablemente maneja la capa posterior a la autenticación. El atractivo se puede cambiar sin cambiar la pila de identidades del backend».

La divulgación se produce como lo dijo Cisco Talos. identificado un panel de operador PhaaS con todas las funciones llamado ARToken que comparte infraestructura, contratos API y patrones operativos con la plataforma de phishing de código de dispositivo EvilTokens y está disponible para los afiliados.

Ciberseguridad

«El panel ARToken expone más de 80 puntos finales API para phishing de códigos de dispositivos, persistencia de tokens de actualización primaria (PRT), acceso a correo electrónico, operaciones de compromiso de correo electrónico empresarial (BEC) y exfiltración de SharePoint, todo accesible para los operadores a través de un panel basado en React», dijo Talos.

EvilTokens, como DEBULL, permiten a los atacantes utilizar tokens recolectados como armas para filtrar correos electrónicos, archivos y otros datos confidenciales de cuentas de Microsoft comprometidas, realizar reconocimientos a través de Microsoft Graph API y establecer acceso persistente. Además, incorpora Funciones impulsadas por inteligencia artificial (IA) para automatizar y escalar los flujos de trabajo de BEC, como examinar miles de correos electrónicos recopilados, identificar hilos de correo electrónico relacionados con finanzas y redactar borradores de correos electrónicos de BEC.

ARToken funciona como un conjunto de herramientas completo posterior al compromiso que permite a los operadores aprovechar el token de acceso capturado recuperado luego de una autenticación exitosa del código del dispositivo para mantener el acceso, realizar operaciones de correo electrónico, acceder a OneDrive y SharePoint, y explorar las sesiones de Microsoft 365 de las víctimas fuera del panel utilizando una herramienta dedicada conocida como ARTBrowser.

«Estas características indican que la plataforma es más madura que un simple kit de phishing de código de dispositivo: es un entorno de operaciones BEC completo», dijo el investigador de Talos, Michael Kelley.

El aumento de los ataques de phishing de códigos de dispositivos también ha llevado a otros kits PhaaS como Tycoon 2FA a adoptar la técnica para secuestrar cuentas de Microsoft 365 en sus rebote después de una operación policial, lo que indica un cambio más amplio dentro del panorama de amenazas.

«Los operadores de Tycoon 2FA han reutilizado su kit PhaaS existente como marco de entrega para el phishing de concesión de código de dispositivo OAuth», eSentire anotado en mayo de 2026. «El ataque comienza cuando una víctima hace clic en una URL de seguimiento de clics de Trustifi en un correo electrónico atractivo y culmina cuando la víctima, sin saberlo, otorga tokens OAuth a un dispositivo controlado por el atacante a través del flujo legítimo de inicio de sesión del dispositivo de Microsoft en microsoft.com/devicelogin».

Microsoft advierte que las descripciones de herramientas MCP envenenadas pueden hacer que los agentes de IA filtren datos – CYBERDEFENSA.MX

Una nueva investigación de Microsoft muestra cómo los atacantes pueden secuestrar agentes de IA que actúan en nombre de un usuario, utilizando nada más que una descripción de herramienta envenenada para hacer que el agente entregue silenciosamente los datos de la empresa a un extraño.

El truco es que el agente nunca infringe una regla. Cada paso parece rutinario, por lo que en una configuración predeterminada no se puede activar ninguna alarma.

El trabajo proviene de Microsoft Incident Response y su equipo de investigación de seguridad Defender, y llega cuando las empresas comienzan a permitir que la IA haga más que leer y resumir.

¿Qué cambia cuando un agente puede actuar?

Hasta hace poco, el riesgo de la IA en el lugar de trabajo se enmarcaba principalmente en lo que leía y escribía un modelo. Un documento envenenado podía distorsionar una respuesta, y ahí fue donde terminó.

Los agentes son diferentes. Microsoft 365 Copilot puede enviar correos electrónicos, crear archivos y cambiar calendarios. Los agentes personalizados creados en Copilot Studio o Azure AI Foundry pueden acceder a los sistemas empresariales y ejecutar trabajos de varios pasos por sí solos.

El mismo truco de inyección que sesga un resumen ahora desencadena una acción. Contra un lector, un ataque cambia la salida. Contra un agente, cambia lo que realmente hace el software.

Ciberseguridad

Estos agentes llegan a los sistemas empresariales a través de MCP, el Protocolo de contexto modeloun protocolo abierto que permite a una IA llamar a herramientas externas de la misma manera que una aplicación llama a una API. Microsoft la llama la parte de más rápido crecimiento de la cadena de suministro de IA agente, lo que la convierte en una superficie de ataque en expansión.

Cómo funciona el ataque

Cada herramienta MCP viene con una descripción: unas pocas líneas de texto sin formato que le dicen al agente qué hace la herramienta y cuándo usarla. El agente lee ese texto para decidir cómo actuar. Ésa es toda la debilidad. La descripción son sólo palabras, y las palabras pueden contener instrucciones.

microsoft camina a través con un ejemplo de factura, creado para mostrar el patrón en lugar de informar sobre una víctima nombrada. Un equipo de finanzas contrata a un agente para que se encargue de las facturas de los proveedores. Se conecta a tres herramientas, incluido un servicio de «enriquecimiento de facturas» de terceros cuyo uso fue aprobado pero que nunca recibió una revisión de seguridad real.

Luego, el atacante actualiza esa herramienta de terceros. El nombre y el resumen visible siguen siendo los mismos. Enterrada en la descripción, disfrazada de notas de formato, hay una orden oculta: tome las últimas treinta facturas impagas y adjúntelas a la siguiente llamada. MCP detecta cambios en la descripción sobre la marcha. En configuraciones sin un activador de reaprobación, la versión envenenada se activa sin revisión adicional.

Después de eso, un analista hace una pregunta de rutina sobre un proveedor. El agente sigue el orden oculto, recoge las facturas y las envía como parte de una solicitud de apariencia normal. La herramienta devuelve una respuesta limpia y copia silenciosamente los datos robados a un servidor que controla el atacante. El analista no ve nada malo.

Cada movimiento que hace el agente es legítimo por sí solo. La herramienta fue aprobada. La consulta de datos se ejecutó con los permisos propios del analista. La llamada saliente fue a un servidor que estaba permitido cuando se agregó. La debilidad no está en ningún sistema en particular. Vive en lo que Microsoft llama «el límite de confianza entre ellos».

El problema más profundo es que MCP mezcla instrucciones y datos en el mismo lugar. La descripción de una herramienta vive en la memoria de trabajo del agente justo al lado de sus órdenes reales, por lo que editar esa descripción puede orientar al agente con tanta eficacia como reescribir el mensaje del sistema.

El agente no tiene una forma confiable de distinguir una instrucción honesta de una maliciosa introducida por quien mantiene la herramienta. Microsoft señala que esto no es un error en Copilot en sí. Es una brecha de confianza que se abre al conectar herramientas externas.

¿Qué deben hacer los defensores?

El consejo de Microsoft, resumido en términos sencillos:

  • Trate cada herramienta conectada como parte de su cadena de suministro. Mantenga una lista de editores de herramientas aprobados, desactive «permitir todo» y permita que un agente use solo las herramientas específicas que necesita.
  • Trate la descripción de una herramienta como un mensaje del sistema. Revise los cambios de la misma manera que revisaría un cambio de código y escanee el texto en busca de comandos que no tienen por qué estar en un campo de ayuda.
  • Pon a un humano frente a acciones riesgosas. Cualquier cosa que mueva dinero, comparta datos fuera de la empresa o cambie de cuenta debe necesitar la aprobación de una persona.
  • Dale a cada agente su propia identidad y observa lo que hace. Registre sus acciones, establezca una línea de base para lo normal y marque nuevos puntos finales, extracciones de datos más grandes o consultas extrañas.
  • Aplique la menor agencia, no sólo el mínimo privilegio. Incluso un agente con poco permiso puede causar un daño real si se le permite actuar sin controles.

Microsoft asigna sus propios productos a cada paso, incluidos Prompt Shields, Purview DLP, Entra Agent ID, Defender for Cloud y Sentinel, pero los principios se aplican independientemente de la pila que ejecute.

No es una teoría: cómo llegamos aquí

Esta clase de ataque tiene un rastro documental. Invariant Labs denominó «intoxicación por herramientas» en abril de 2025, con un prueba de concepto eso ocultó instrucciones en la descripción de una herramienta de calculadora y consiguió que el editor de cursor leyera la clave SSH privada de un usuario y la enviara. Desarrollador Simon Willison cavado en ello días después.

Ciberseguridad

Más tarde, el mismo grupo mostró un truco relacionado: un problema malicioso de GitHub podría secuestrar un agente conectado al Servidor MCP de GitHub y sacar datos de repositorios privados. Las herramientas allí eran confiables y estaban intactas; las malas instrucciones se basaron en los datos que leyó el agente.

OWASP ahora cita ese caso como ejemplo de vulnerabilidades de la cadena de suministro de agentes en su Top 10 de aplicaciones de agentes de diciembre de 2025.

Ya se ha producido un fallo relacionado en la cadena de suministro. En septiembre de 2025, investigadores de Koi Security encontraron un paquete npm llamado postmark-mcp. Había reflejado una herramienta de correo electrónico legítima durante quince versiones limpias antes de que la versión 1.0.16 incluyera una línea que ocultaba en secreto cada correo electrónico que un agente enviaba a un atacante. Koi lo llamó el primer servidor MCP malicioso del mundo real.

Los académicos también han comenzado a medir el problema. El Punto de referencia MCPToxlanzado en agosto de 2025, ejecutó descripciones de herramientas envenenadas en 45 servidores MCP reales y 20 modelos líderes de IA. Encontró que el ataque fue ampliamente efectivo, con una tasa de éxito de hasta el 72,8 por ciento, y los modelos casi nunca se negaron.

La línea completa es la que Microsoft está presionando ahora. La IA que puede actuar es tan confiable como las herramientas que le dejas tocar, y en este momento esas herramientas son fáciles de envenenar y difíciles de observar.

Por primera vez, un proceso judicial persigue dos herramientas de cibercrimen a la vez

En una maniobra novedosa para una operación de interrupción contra los ciberatacantes, la industria y las autoridades se unieron para llevar a cabo una eliminación judicial de dos herramientas criminales ampliamente utilizadas a la vez en lugar de individualmente, dijo Microsoft el martes.

La eliminación persiguió simultáneamente a Amadey, una botnet que puede servir como sistema de distribución de malware, y a StealC, un ladrón de información. Los ciberdelincuentes suelen utilizarlos en conjunto y dependen de la misma infraestructura, dijo Microsoft.

«Cuando varias partes de una operación se interrumpen juntas, los ataques son más difíciles de lanzar, escalar y recuperarse». dijo Steven Masadaasesor general adjunto de la Unidad de Delitos Digitales de Microsoft. «El resultado: menos servicios interrumpidos, menos oportunidades para que los ciberdelincuentes obtengan ganancias y más fricciones cuando intentan reconstruirse. Ya no es suficiente perseguir las amenazas una por una. Necesitamos interrumpir la forma en que se organizan los ataques».

Microsoft había estado rastreando a Amadey con ESET, BitSight, Lumen y Mitsui Bussan Secure Directions. Mientras tanto, Europol había estado investigando StealC junto con socios encargados de hacer cumplir la ley, incluida la Oficina Federal de Policía Criminal de Alemania y las Policías Nacionales holandesa y danesa, así como IBM X-Force y Proofpoint.

Luego unieron fuerzas y recurrieron a la Ley de Organizaciones Corruptas e Influenciadas por Chantistas (RICO), utilizada para ayudar a las autoridades a perseguir el crimen organizado, para interrumpir más de 200 servidores de comando y control. Microsoft dijo que obtuvo información de su producto de inteligencia artificial Copilot que «permitió al equipo legal tratar a ambas familias de malware como parte de una única conspiración criminal».

Microsoft lidera regularmente operaciones de interrupción autorizadas por los tribunales, pero la industria y las asociaciones de aplicación de la ley se combinaron con la inteligencia artificial para ampliar la recopilación de datos e identificar conexiones más allá de lo que una empresa normalmente podría hacer, dijo.

Amadey y StealC estuvieron vinculados a más de 140.000 computadoras infectadas en todo el mundo sólo en la primera semana de mayo, dijo la compañía. StealC se ha clasificado entre los principales ladrones de información durante años desde su aparición en 2023 y se vende en foros clandestinos como malware como servicio. Normalmente lo utilizan grupos vinculados a Rusia.

Amadey se remonta a 2018 y también es empleado habitualmente por grupos rusos, incluso en ataques a Ucrania.

Su interacción muestra la estructura similar a una línea de montaje del cibercrimen moderno, dijo Microsoft. Incluso si los ciberdelincuentes detrás de ambas herramientas nunca se coordinan, sus herramientas están diseñadas para trabajar juntas, afirmó.

«StealC es un ladrón de información que recopila datos confidenciales de navegadores, billeteras de criptomonedas, aplicaciones de mensajería, clientes de correo electrónico y plataformas de juegos», escribió la compañía en una publicación de blog separada. «Es una oferta de malware como servicio (MaaS) que los actores de amenazas utilizan para generar cargas útiles personalizadas y gestionar datos robados a través de un panel web centralizado. Mientras tanto, Amadey es un cargador de MaaS que los actores de amenazas utilizan para entregar StealC y otro malware. Los modelos modulares de pago por uso, como StealC y Amadey, permiten a los actores de amenazas utilizar una única infección inicial para escalar rápidamente a muchas otras amenazas».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los paquetes npm maliciosos se hacen pasar por herramientas PostCSS para entregar Windows RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un conjunto de paquetes npm maliciosos que están diseñados para entregar un troyano de acceso remoto (RAT) basado en Windows.

La lista de paquetes identificados se encuentra a continuación:

  • aes-decode-runner-pro (145 descargas)
  • postcss-minify-selector (256 descargas)
  • postcss-minify-selector-parser (615 descargas)

Todos los paquetes fueron publicados durante el mes pasado por un usuario de npm llamado «abdrizak» y seguirá estando disponible para descargar desde npm al momento de escribir este artículo.

«Aes-decode-runner-pro y postcss-minify-selector-parser se presentan como paquetes AES/códec personalizado en capas y dependen del postcss-selector-parser legítimo», JFrog dicho en un análisis. «Postcss-minify-selector se presenta como un minificador de selector PostCSS y depende de postcss-minify-selector-parser».

En cuanto a «postcss-minify-selector-parser», el nombre es una referencia a «analizador-selector-postcss,» una biblioteca npm ampliamente utilizada con más de 127 millones de descargas semanales. Independientemente del paquete descargado, la cadena de ataque conduce a la implementación del mismo malware de Windows.

Ciberseguridad

Los paquetes vienen integrados con un cuentagotas de JavaScript que escribe un script de PowerShell («settings.ps1») en el disco y lo ejecuta. Luego, el script de PowerShell actúa como un descargador de una carga útil de la siguiente etapa recuperada de un servidor externo («nvidiadriver[.]net») usando «curl.exe».

La carga útil recuperada es un archivo ZIP, del cual se extrae un archivo Visual Basic Script («update.vbs») y se ejecuta usando «wscript.exe». También se incluye en el archivo ZIP descargado un tiempo de ejecución de Python, un cargador de Python («loader.py») y varios módulos de extensión de Python (*.pyd) compilados usando Nuitka.

Visual Basic es responsable de configurar el entorno Python en el host comprometido y de iniciar el script «loader.py», que luego activa la lógica central del malware. El RAT está equipado para recopilar información del host, desviar credenciales de Google Chrome, recopilar datos de extensiones de Chrome, ejecutar comandos de shell y descargar/cargar archivos hacia y desde un servidor de comando y control (C2) («95.216.92[.]207:8080»).

Estas características se implementan a través de un conjunto de módulos de extensión nativos de Python:

  • config.pyd, que contiene constantes, ID de comando, URL C2 y nombres de claves de registro
  • api.pyd, que maneja el intercambio de paquetes HTTP C2
  • audiodriver.pyd, que maneja el bucle de orquestación principal de RAT
  • command.pyd, que perfila el host, ejecuta comprobaciones de máquinas virtuales (VM), transferencia de archivos y ejecución de shell
  • auto.pyd, que realiza el robo de extensiones y credenciales de Chrome, evitando las protecciones de cifrado vinculado a aplicaciones (ABE)
  • util.pyd, que actúa como ayudante de archivo tar/gzip

«Este caso muestra cómo un pequeño paquete similar a un analizador puede ocultar una carga útil de Windows de varias etapas mientras parece estar relacionado con herramientas de compilación legítimas con un uso semanal masivo», dijo JFrog. «Para los defensores, la lección importante es tratar las dependencias de construcción similares como posibles mecanismos de entrega, no simplemente como un ruido de nombres inofensivo».

El descubrimiento coincide con otras tres campañas dirigidas al ecosistema npm y TypeScript:

  • Un paquete malicioso llamado «apintergrationpost» que ofrece un RAT Linux con todas las funciones denominado MYRA, al tiempo que afirma ser un cliente de integración Node.js para ejercicios autorizados del equipo rojo. «Compila un rootkit C nativo durante la instalación, establece tres mecanismos de persistencia independientes, se hace pasar por un servicio systemd, admite la ejecución sin archivos y proporciona acceso interactivo al shell con transmisión de pantalla en vivo», dijo SafeDep.
  • Un paquete malicioso llamado «@withgoogle/stitch-sdk» que se hace pasar por la herramienta de diseño Stitch AI de Google, pero viene con capacidades para robar credenciales de desarrollador de ocho fuentes (Claude Code, git config, ~/.git-credentials, claves públicas SSH, GitHub CLI, npm config, ~/.npmrc y ~/.docker/config.json) y las exfiltra a un dominio controlado por un atacante («stitch-production[.]org/api/v1»).
  • un grupo de cinco paquetes («procwire», «routecraft», «endpointmap», «bytecraft» y «staticlayer») que entrega un binario dropper en hosts de Windows desde un servidor externo y lo ejecuta durante la instalación de npm. El paquete «routecraft» enumera «procwire» como dependencia, mientras que este último enumera «endpointmap» y «bytecraft» como dependencias. El último paquete, «staticlayer», está diseñado para ejecutarse en el lado del servidor y entregar archivos a un cliente que presenta el User-Agent exacto del dropper.
Ciberseguridad

Se recomienda a los usuarios que hayan instalado cualquiera de los paquetes anteriores que los eliminen con efecto inmediato, eliminen cualquier artefacto creado por ellos y roten las credenciales de las máquinas de desarrollo afectadas.

Los hallazgos también coinciden con una ataque a la cadena de suministro apuntando al «gonex-AI/Entender-cualquier cosa» herramienta de gráfico de conocimiento para impulsar una carga útil maliciosa que «señala uno de los tres servidores C2 codificados, extrae un marcador de campaña, descifra XOR y evalúa un cliente bot descargado, luego resuelve de forma independiente un comando de segunda etapa desde una dirección de blockchain de Tron cuya última transacción codifica un hash de transacción BSC que lleva la carga útil activa».

La actividad se superpone con una operación de la cadena de suministro de Corea del Norte denominada PolinRider, que ha sido observado inyectar JavaScript ofuscado en archivos de configuración de desarrolladores legítimos en casi 2000 repositorios de GitHub comprometidos para ofrecer un conocido descargador y ladrón de malware denominado BeaverTail, que luego allana el camino para la puerta trasera InvisibleFerret.

«Este ataque combina tres cosas que individualmente son familiares pero que juntas abren una brecha de detección: una descripción de relaciones públicas falsa elaborada con evidencia de prueba fabricada, una diferencia que oculta su carga útil en un espacio en blanco horizontal y un C2 de dos etapas donde la segunda etapa utiliza la infraestructura pública de blockchain como un relé de escritura única y lectura en cualquier lugar», dijo SafeDep.

el trabajo entre herramientas – CYBERDEFENSA.MX

Las organizaciones tienen más visibilidad que nunca. Las crecientes pilas de tecnología brindan una mayor cobertura, y los equipos de seguridad de red adoptan cada vez más la inteligencia artificial y la automatización para ayudar con las tareas rutinarias y reducir el esfuerzo manual.

Pero persisten los mismos desafíos. Las interrupciones aún duran horas y causan importantes pérdidas financieras, interrupciones operativas e impacto reputacional. La respuesta a las amenazas y el tiempo medio de remediación (MTTR) siguen siendo lentos. Las configuraciones erróneas y los errores humanos siguen generando incidentes importantes. Y, a pesar de las promesas de la IA, los equipos siguen abrumados y agotados.

La detección no es el problema. Tampoco lo son las herramientas. Hoy en día, el verdadero problema es la ejecución, es decir, el trabajo que se realiza entre herramientas.

La capa operativa oculta que la mayoría de las organizaciones pasan por alto

Cada vez que se activa una alerta, los equipos de seguridad de la red deben:

  • Reúna contexto entre sistemas
  • Validar propiedad y gravedad
  • Billetes de ruta a las personas adecuadas.
  • Solicitar aprobaciones
  • Implementar cambios manualmente
  • Registrar evidencia

Este trabajo operativo abarca múltiples sistemas y entornos, lo que requiere que los analistas cambien de contexto entre:

  • SIEM
  • Cortafuegos
  • Sistemas de gestión de identidades y accesos (IAM)
  • ITSM
  • Plataformas de monitoreo
  • Entornos de nube, locales e híbridos
  • Aplicaciones de mensajería y colaboración

Esto no sólo requiere mucho tiempo y trabajo. Los procesos manuales también aumentan las oportunidades de error humano, incluidas inconsistencias, pasos omitidos y brechas de cumplimiento, lo que introduce riesgos que pueden agravarse rápidamente.

Los recientes cambios en la industria no han hecho más que empeorar el problema. La infraestructura distribuida, la expansión de API y las herramientas cada vez más interconectadas han ampliado la cantidad y la complejidad de los sistemas que los equipos deben coordinar. La velocidad de los ataques está aumentando y las amenazas se están volviendo más sofisticadas. Al mismo tiempo, la IA está acelerando las operaciones y aumentando las expectativas de escala y velocidad, lo que somete a los equipos a una mayor presión para realizar entregas con una capacidad limitada.

¿La conclusión clave? Aunque los entornos actuales pueden estar más conectados técnicamente, los flujos de trabajo operativos subyacentes siguen estando fragmentados, lo que genera cuellos de botella, ralentiza los tiempos de respuesta y limita el impacto de la seguridad en el negocio.

3 lugares donde el trabajo entre herramientas genera riesgo

Cuando los equipos coordinan manualmente el trabajo entre sistemas, personas y herramientas, las operaciones pueden fallar rápidamente. A continuación se presentan tres flujos de trabajo críticos en los que los procesos desconectados ponen en riesgo a su organización.

1. Triaje de alertas y respuesta a incidentes

La detección puede estar automatizada, pero la investigación y la coordinación normalmente no lo están. Los equipos deben recopilar manualmente el contexto en todos los sistemas para enriquecer las alertas y descartar falsos positivos, lo que aumenta el tiempo de investigación y utiliza recursos valiosos que podrían invertirse mejor en problemas más complejos.

Estos procesos lentos y manuales conducen a:

  • Retrasos para identificar, escalar, contener y remediar problemas
  • Amenazas perdidas que se convierten en verdaderos incidentes de seguridad
  • Fatiga de alerta eso conduce a una mala calidad del análisis, a la pérdida de verdaderos aspectos positivos y al agotamiento del equipo.

2. Gestión de acceso y cambios

Los procesos sensibles a la seguridad todavía dependen en gran medida de los humanos como capa de integración. Las solicitudes de acceso y los cambios de red requieren aprobaciones manuales, lo que puede generar validaciones inconsistentes y lagunas en la aplicación de políticas. La seguridad y la TI a menudo trabajan en sistemas separados, lo que genera trabajo duplicado, retrasos en el aprovisionamiento y poca visibilidad de los cambios.

A escala, esto puede causar:

  • Acceso con privilegios excesivos que viola los principios de privilegio mínimo y confianza cero
  • Configuraciones erróneas que crean vulnerabilidades e interrupciones de seguridad
  • Brechas de auditoría y cumplimiento que exponen a su organización a riesgos regulatorios

3. Operaciones híbridas y multiambientales

Trabajar en tecnología fragmentada y entornos híbridos añade complejidad y gastos operativos, ya que los analistas deben cambiar entre diferentes herramientas y modelos de propiedad. Los procesos inconsistentes y las brechas de visibilidad entre los equipos dificultan mantener la responsabilidad, hacer cumplir los estándares y ejecutar de manera confiable en todos los sistemas.

Esta fragmentación puede resultar en:

  • Deriva de configuración que crea inestabilidad en la red y riesgos de cumplimiento
  • Respuestas retrasadas a amenazas e incidentes
  • Brechas de seguridad debido a la aplicación inconsistente de políticas en todos los entornos

Qué están haciendo de manera diferente las organizaciones con visión de futuro

La solución no es reemplazar las herramientas. Está orquestando cómo el trabajo se mueve a través de ellos.

Para ello, las organizaciones están adoptando flujos de trabajo inteligentes. Los flujos de trabajo inteligentes son la capa operativa que conecta sistemas, equipos, aprobaciones, automatización y toma de decisiones en todos los entornos. Combinan tres tipos esenciales de flujo de trabajo:

  • Automatización determinista para manejar tareas altamente predecibles, confiables y controladas
  • AI Evaluar el contexto, tomar decisiones y ejecutar tareas de forma autónoma.
  • Humanos para manejar tareas de alto impacto y mucho en juego que requieren juicio y creatividad

A diferencia de la automatización por sí solaque solo maneja tareas discretas y aisladas, los flujos de trabajo inteligentes permiten a los equipos de seguridad de red orquestar procesos completos de principio a fin, al mismo tiempo que brindan la flexibilidad, el control y la supervisión necesarios para aplicar el enfoque correcto a la tarea correcta.

¿Cómo es un flujo de trabajo inteligente en la práctica?

Considere el proceso de clasificación de alertas y respuesta a incidentes mencionado anteriormente. Usando flujos de trabajo inteligentes:

  • Una herramienta de monitoreo detecta actividad inusual y crea una alerta
  • La IA extrae contexto de múltiples sistemas para clasificar, enriquecer y priorizar la alerta según la gravedad y el riesgo.
  • Si la alerta cumple condiciones específicas predefinidas, el flujo de trabajo activa automáticamente acciones, como procesos de contención o remediación.
  • Si se requiere criterio humano, el flujo de trabajo dirige el problema al analista apropiado para una investigación o aprobación más profunda.
  • Todas las acciones, decisiones y pruebas se registran automáticamente para respaldar los requisitos de auditoría y cumplimiento.

Antes, el trabajo entre herramientas provocaba retrasos, amenazas perdidas y fatiga de alertas. Ahora, los flujos de trabajo inteligentes manejan el proceso de un extremo a otro, lo que permite a los equipos pasar de la detección a la ejecución más rápidamente, reducir el MTTR y aliviar la tensión de los analistas.

Cómo los flujos de trabajo inteligentes mejoran la seguridad de la red

Para los equipos de seguridad de redes en particular, los flujos de trabajo inteligentes ofrecen una serie de beneficios:

  • Normalización reduce las inconsistencias, los pasos omitidos y los errores, asegurando que las respuestas sigan protocolos y guías definidos en toda la organización
  • Registro automático de pruebas elimina el esfuerzo manual y mejora la auditabilidad
  • Flujos de trabajo compartidos proporcionar visibilidad, alineación y responsabilidad multifuncionales
  • Carga operativa reducida alivia la fatiga del analista y recupera tiempo para trabajos de seguridad de alto impacto, como investigaciones o estrategias complejas
  • Ejecución consistente fortalece la postura de seguridad y reduce el riesgo
  • Coordinación más rápida reduce los tiempos de respuesta y mejora la resiliencia operativa

Todo esto permite que los equipos de seguridad de redes operen a escala, ampliando su capacidad sin necesidad de agregar personal.

Cerrando la brecha entre detección y ejecución

El mayor riesgo operativo en las redes modernas no son las herramientas ni la visibilidad, sino la brecha entre la detección y la ejecución.

Las organizaciones que mejoran la seguridad y la resiliencia operativa no se limitan a añadir más tecnología. En cambio, mejoran la forma en que se mueve el trabajo en su entorno, utilizando flujos de trabajo inteligentes para orquestar el trabajo entre herramientas.

A medida que los entornos de red y seguridad se vuelven más complejos, esta coordinación operativa será tan crucial como la visibilidad misma, lo que permitirá a los equipos operar de forma segura, consistente y a escala.

Más información en Tines’ guía definitiva para la gestión de operaciones de red.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El nuevo modo de bloqueo de ChatGPT limita las herramientas que podrían permitir la filtración de datos – CYBERDEFENSA.MX

OpenAI ha comenzado a implementar un nuevo Modo de bloqueo a ChatGPT para cuentas personales elegibles para reducir el riesgo de filtración de datos que surge de ataques de inyección rápida.

La función está diseñada principalmente para personas y organizaciones que manejan datos confidenciales y requieren garantías de protección más estrictas. El modo de bloqueo está disponible para los usuarios que han iniciado sesión en los planes Free, Go, Plus y Pro, y ChatGPT Business de autoservicio.

«El modo de bloqueo es una configuración de seguridad avanzada opcional que limita muchas herramientas y capacidades de los productos OpenAI que pueden conectarse a la web o a servicios externos», OpenAI dicho.

«Está diseñado para reducir el riesgo de filtración de datos debido a ataques de inyección rápida al limitar las solicitudes de red salientes, a expensas de deshabilitar o limitar algunas funciones útiles».

Las salvaguardas tienen como objetivo fortalecer la superficie de ataque contra inyecciones rápidas, lo que sigue siendo un problema «fronterizo» que afecta a todos los modelos de lenguajes grandes (LLM).

Específicamente, se basan en el sandboxing y los controles existentes para combatir Mecanismos de exfiltración de datos basados ​​en URL para limitar las solicitudes de red salientes que potencialmente podrían transmitir datos confidenciales a la infraestructura controlada por el atacante.

Ciberseguridad

La idea no es impedir que se produzcan inyecciones inmediatas. Tampoco cambia la forma en que funcionan la memoria o la carga de archivos, ni la capacidad de compartir una conversación. Más bien, el objetivo es eliminar posibles vías a través de las cuales se podrían extraer los datos. Con ese fin, el modo de bloqueo desactiva las siguientes funciones:

  • Navegación web en vivo, que se limita a acceder únicamente al contenido almacenado en caché
  • Soporte de imágenes, para mostrar imágenes en respuestas regulares o recuperar imágenes de la web
  • Investigación profunda
  • Modo agente
  • Red Canvas, que impide que los usuarios aprueben Lienzo-código generado para acceder a la red
  • Descargas de archivos, que bloquean la descarga de archivos para el análisis de datos.

Al señalar que la función no está «destinada a todos», OpenAI también señaló que tanto el modo de bloqueo como el modo de desarrollador no se pueden usar al mismo tiempo, y agregó que activar uno deshabilita el otro.

«El modo de bloqueo está diseñado para reducir sustancialmente el riesgo de una rápida filtración de datos basada en inyección en ChatGPT y productos OpenAI compatibles, pero no garantiza que la filtración de datos no pueda ocurrir», dijo la compañía. «El riesgo puede persistir a través de aplicaciones habilitadas, combinaciones imprevistas de capacidades o técnicas recientemente descubiertas».

«El modo de bloqueo tampoco previene todos los demás efectos de los ataques de inyección rápida. Por ejemplo, una instrucción maliciosa oculta en un archivo cargado aún podría afectar el comportamiento de ChatGPT y provocar una respuesta incorrecta».

El desarrollo se produce cuando OpenAI también lo ha hecho. lanzado una nueva función de administración de cuentas que permite a los usuarios revisar las sesiones activas de ChatGPT y cerrar sesión en sesiones individuales o en todas si se detectan signos de actividad no autorizada en la cuenta. Las sesiones enumeradas incluyen información sobre el dispositivo, la aplicación utilizada, la ubicación aproximada, la fecha y hora de inicio de sesión, si el dispositivo es confiable y si es la sesión actual.

Los sitios falsos que imitan herramientas de código abierto ocupan un lugar destacado en Google para distribuir malware a través de TDS

Los investigadores de ciberseguridad han señalado una operación a gran escala que se hace pasar por proyectos de código abierto y de software gratuito para canalizar a usuarios desprevenidos a través de un sistema de distribución de tráfico (TDS) y entregar familias de malware como Remus Stealer, AnimateClipper y el marco SessionGate.

«Los sitios están bien diseñados y a menudo parecen portales de proyectos legítimos a primera vista, a veces haciendo referencia a recursos reales», dijo el investigador de seguridad de Check Point, Alexey Bukhteyev. dicho en un desglose de la campaña. «El engaño no está sólo en el contenido de la página, sino en lo que sucede cuando un usuario interactúa».

«Estas páginas cargan una capa de preparación de JavaScript alojada en CloudFront que convierte un clic en un botón/enlace de ‘descarga’ en una transferencia a un Sistema de Distribución de Tráfico (TDS). El TDS aplica una restricción estricta: estado de primera visita, confirmación de clic obligatoria, lógica anti-bot/anti-análisis, filtrado de VPN/centro de datos y limitación de frecuencia».

Se sospecha que la operación está diseñada para la adquisición y monetización de tráfico, mientras conduce a usuarios selectos a la infraestructura de entrega de malware. Algunos de los sitios identificados imitan herramientas confiables de seguridad e ingeniería inversa, como Ghidra, dnSpy y SpiderFoot.

Ciberseguridad

Las cadenas de ataques se dirigen específicamente a los usuarios que buscan este tipo de herramientas en motores de búsqueda como Google, lo que hace que los sitios falsos aparezcan en la parte superior de los resultados de búsqueda. Una de las primeras versiones de la campaña fue documentado por Fullstory en noviembre de 2025. La evidencia indica que la actividad ha estado en curso desde septiembre de 2025.

«Estos dominios se centran en obtener clasificaciones favorables en los motores de búsqueda aprovechando el nombre, la marca y la popularidad de los sitios web y proyectos originales», señaló en ese momento la empresa con sede en Atlanta. «Muchos sitios se encuentran en los primeros puestos de Google para el término de búsqueda relevante, a menudo eclipsando el sitio web del proyecto real. Esto hace que su visibilidad sea una ventaja y puede maximizar los enlaces y el contenido».

Aunque no había indicios de que alguno de estos dominios se utilizara para actividades maliciosas, aparte de generar contenido para generar tráfico y permitir a terceros anunciar sus propios sitios, los últimos hallazgos de Check Point muestran que los scripts TDS se incorporaron poco después y la infraestructura se reutilizó para la distribución de malware a partir de enero de 2026.

Al hacer clic en el botón «Descargar», se inicia una cadena de redireccionamiento TDS que resulta en la implementación de malware. Uno de los aspectos más llamativos es que al pasar el cursor sobre el botón se revela la URL legítima desde donde se puede descargar la herramienta, otorgando así al sitio una apariencia de legitimidad.

Las cadenas de redireccionamiento también están diseñadas de manera que los intentos repetidos de ingresar desde la misma dirección IP resulten en la descarga de software benigno, como el navegador Opera o extensiones de navegador innecesarias. Algunas de las cargas útiles distribuidas a través de este TDS se enumeran a continuación:

  • Puerta de sesiónun cargador ofuscado de múltiples etapas previamente desconocido que se utiliza para entregar aplicaciones potencialmente no deseadas (PUA) al mismo tiempo que incorpora amplios mecanismos anti-análisis para eliminar las zonas de pruebas al pasar a una experiencia de instalación benigna.
  • Remus ladrónun nuevo ladrón de información que se ofrece bajo un modelo de malware como servicio (MaaS), puede robar datos de más de 20 navegadores, incluidos cientos de extensiones y aplicaciones de navegador, como billeteras de criptomonedas, herramientas de autenticación de dos factores y administradores de contraseñas. Se cree que Remus es una variante de Lumma Stealer.
  • AnimarClipperun cortapelos de criptomonedas que puede sustituir direcciones de billetera copiadas en el portapapeles y secuestrar transacciones en más de 20 ecosistemas blockchain. Se entrega mediante un señuelo ClickFix.

Un análisis de la telemetría de VirusTotal ha revelado aproximadamente entre 2000 y 3500 envíos de muestras asociadas con la familia SessionGate hasta la fecha. La gran mayoría de las presentaciones provienen de Turquía, Polonia, Brasil, Alemania, Francia, Rusia y el Reino Unido.

Ciberseguridad

El objetivo final de la secuencia de infección SessionGate es eliminar una carga útil que sea única por cliente y se entregue solo después de atravesar la ruta de redireccionamiento de un extremo a otro. La cadena de entrega de múltiples etapas, combinada con una lógica de validación extensa y activación del lado TDS, está diseñada para resistir el análisis y hacer que la recuperación de la carga útil sea una tarea desafiante para los analistas.

La carga útil final de la DLL es responsable de comunicarse con un servidor externo, recuperar una configuración cifrada del servidor, extraer la URL de descarga de la configuración y descargar y ejecutar silenciosamente el malware de la siguiente etapa a través de «cmd.exe».

«Los sitios de entrada imitan portales legítimos de proyectos de código abierto, conservan enlaces reales de GitHub para pasar verificaciones visuales rápidas y luego utilizan la interceptación de clics para enrutar el primer clic de descarga a una pila TDS cerrada», dijo Bukhteyev.

«El objetivo principal más plausible es la adquisición de tráfico y la monetización. Sin embargo, al incorporar una capa TDS cerrada y canalizar el tráfico de búsqueda en ella, los operadores se convierten en parte de una cadena de distribución cuyos consumidores posteriores pueden incluir distribuidores de malware. El mismo canal de tráfico que impulsa la monetización gris también puede enrutar selectivamente a usuarios reales a cargas útiles maliciosas».