Un hacker ejecuta el agente de inteligencia artificial de Hermes sin supervisión para su posterior explotación en el Ministerio de Finanzas tailandés

Alguien instaló un popular asistente de inteligencia artificial en un servidor alquilado, desactivó la configuración que le hace pedir permiso antes de ejecutar comandos arriesgados y apuntó al Ministerio de Finanzas de Tailandia, que gestiona la tesorería y la recaudación de impuestos del país.

Luego, el agente trabajó solo a través de la red del ministerio, verificando los hosts en busca de formas de obtener acceso raíz, buscando en los sistemas de archivos y rastreando una carpeta de registros de personal que se remontaba a 2012.

El operador dejó los propios registros del agente en un servidor web con el listado de directorios activado, donde la firma de inteligencia de amenazas Hunt.io y el investigador Bob Diachenko los encontraron, junto con 585 archivos y 470 MB de herramientas de ataque.

La herramienta es Hermesun asistente de código abierto de Nous Research que las personas instalan para administrar su correo, realizar tareas domésticas y recibir instrucciones a través de Telegram o Slack. No es una herramienta de piratería y no hay ningún defecto en ella.

El modo que utilizó el operador, llamado YOLO, es una característica documentada con su propio indicador de línea de comando. Eso es lo que separa este caso de los ataques asistidos por IA de los que se ha informado hasta ahora.

Cuando Antrópico revelado un grupo chino que utilizó Claude Code para espionaje en noviembre pasado, los atacantes tuvieron que engañar al modelo para que cooperara y Anthropic prohibió sus cuentas una vez que se dio cuenta. Hermes funciona en la propia máquina del operador. Ningún proveedor estaba mirando y no había ninguna cuenta que prohibir.

Ciberseguridad

El operador ya estaba dentro antes de que comenzara el agente. Hunt.io recuperó un shell web oculto instalado en un servidor web del ministerio, scripts escritos en sistemas Hadoop internos con nombre y contraseñas de buzones de correo robadas codificadas en un script de prueba de correo.

Nada en los archivos recuperados muestra datos que salen de la red y se desconoce cómo entró el operador por primera vez. El 15 de julio se notificó al CERT nacional de Tailandia y a la agencia de ciberseguridad; ninguno había publicado nada cuando The Hacker News lo revisó el 24 de julio.

Para todos los demás, el detalle útil es para qué fueron creados los scripts del operador: un servicio de base de datos Hadoop que acepta cualquier contraseña de forma predeterminada.

El humano hizo las partes que requieren conocer el objetivo. El artículo de Hunt.io muestra una lista de contraseñas creada a partir de las abreviaturas de los propios departamentos del ministerio en lugar de un diccionario, y un código shell que lleva rutas codificadas a la intranet del ministerio.

El agente hizo la parte repetitiva: ejecutar un análisis, leer el resultado, decidir qué comprobar a continuación y ejecutar otro. Nada en el material recuperado muestra que haya encontrado una nueva vulnerabilidad o elegido el objetivo.

Ninguna de las órdenes era exótica. LinPEASun script estándar que busca rutas de escalada de privilegios en Linux. Una búsqueda de archivos con permisos elevados. Un rastreo de directorio. Una persona escribiría las mismas cosas. Lo que cambió es que nadie tenía que aprobar cada uno.

Hermes ofrece esa configuración de tres maneras: un indicador –yolo en el inicio, un comando /yolo a mitad de sesión o una variable de entorno HERMES_YOLO_MODE=1. el proyecto guía de configuración dice «usar esto sólo en entornos seguros y aislados».

Una capa sobrevive: una lista de bloqueo de línea dura que todavía rechaza comandos que borrarían la máquina en la que se está ejecutando el agente. Lo que el operador desconectó fue el control humano, no todas las salvaguardias.

Lo que hizo el agente

Cinco archivos llamados call_00_*.txt mantienen los turnos del agente: escaneo de vulnerabilidades del kernel contra un host ministerial, una segunda ejecución de LinPEAS, un barrido de binarios con permisos elevados, un listado del sistema de archivos y un rastreo recursivo de la raíz web perteneciente a la Oficina del Secretario Permanente.

Esa carpeta contenía documentos de Office, evaluaciones de desempeño y registros de personal que datan de 2012. Los registros muestran al agente leyendo el directorio. Ninguno de ellos muestra los archivos que lo abandonan.

El script de escaneo que le entregaron no era original. Un linpeas.sh personalizado comprobó cuatro fallas del kernel de Linux 2026 en tres familias: Copy Fail (CVE-2026-31431), Dirty Frag (CVE-2026-43284 y CVE-2026-43500) y clon sucio (CVE-2026-43503).

Cada uno entrega una raíz de usuario local donde se cumplen sus requisitos previos, lo que para Dirty Frag y DirtyClone significa CAP_NET_ADMIN. Todos tenían semanas de antigüedad cuando el operador los preparó, y nada recuperado nombra una versión del kernel del ministerio ni muestra que alguno de los cuatro se haya ejecutado.

La propia sesión SSH del operador en el servidor provisional provino de 103.97.0[.]57 en Hong Kong. La contraseña de la interfaz web del agente contiene la palabra china Leishen, dios del trueno, y junto a ella se encuentra una clave para FOFA, un servicio chino de búsqueda de activos.

El mismo servidor anteriormente alojaba un controlador ShadowPad y ahora ejecuta un escucha de comando y control VShell. Hunt.io evalúa con confianza baja a media que el operador habla chino o domina el idioma, y ​​no nombra ningún grupo. La empresa y Diachenko siguen siendo la única fuente pública de las conclusiones específicas del ministerio.

La ruta hacia Hadoop

La mayor parte del código personalizado se envió al clúster Hadoop del ministerio, donde almacena y consulta grandes volúmenes de datos. Un script llamado hive_rce_py2.py se conecta a HiveServer2, la interfaz SQL de ese clúster, en una máquina interna en el puerto 10000, y envía una contraseña.

Documentación propia de Apache. dice que el modo de autenticación predeterminado es NINGUNO, que acepta cualquier contraseña que se le proporcione sin verificarla.

Una vez conectado, el script instala un complemento Java malicioso llamado HiveCmd.jar como una función definida por el usuario, que le permite ejecutar comandos del sistema operativo a través de consultas ordinarias de bases de datos y leer los resultados. Cloudera advierte que cualquiera que pueda instalar dicha función puede ejecutar código arbitrario como la cuenta de servicio de Hive y acceder a datos confidenciales.

Ciberseguridad

También se presenta en el servidor: un implante Go no documentado anteriormente que el operador llama Hades, creado para Windows y Linux en 62 copias. Hunt.io analizó uno de cada uno y encontró la misma base de código; los otros 60 no fueron examinados individualmente.

Sus direcciones codificadas vinculan el servidor de prueba con un segundo servidor de Hong Kong, aunque ningún artefacto recuperado muestra a Hades llegando a una máquina del ministerio. Secuencias de comandos separadas probaron las credenciales predeterminadas en una consola interna GlassFish, sin que se confirmara ninguna implementación, junto con código de explotación para tres fallas más antiguas en polkit, sudo e IIS 6.0.

que hacer

  • Compruebe si HiveServer2 se está ejecutando con la autenticación configurada en NINGUNA y restrinja quién puede instalar funciones definidas por el usuario. Ese valor predeterminado es en el que se escribió el script del operador.
  • Alerta cuando un proceso de servidor web abre una conexión a puertos internos de Hadoop como 10000 o 50070. Merece la pena echarle un vistazo a un servidor web que llega a un nodo de Hadoop.
  • Busque raíces web de forma recursiva en busca de archivos PHP con nombres de puntos iniciales que imiten los cachés del sistema. Este se encontraba en /storage/Counter/nine/.journald-cache.php y no aparece en una lista de directorio normal.
  • Parche los kernels contra las cuatro fallas de 2026 anteriores, además de sudo a 1.9.5p2 o posterior, polkit para CVE-2021-4034 y cualquier IIS 6.0 WebDAV restante.

El agente deja su propio rastro. El panel web de Hermes devuelve un encabezado del servidor HermesWebUI, y una búsqueda en esa cadena arrojó aproximadamente 5.900 eventos de escaneo durante un mes, según el informe de Hunt.io del 23 de julio, contando avistamientos en lugar de máquinas distintas.

El mejor gancho es donde el agente escribe sus resultados: una carpeta /hermes-results/ consistente con nombres de archivos predecibles, que arrojó 575 visitas en el índice de directorios expuestos de Hunt.io el mismo día, cada uno de los cuales es un par de host y nombre de archivo. Ningún control de seguridad expuso a este operador. Una lista de directorio lo hizo.

El punto final ve los mismos comandos de shell y las mismas herramientas en ambos sentidos. Nada en una línea de comando ordinaria anuncia que no hay nadie frente al teclado.

El malware apunta a herramientas de inteligencia artificial en entornos de desarrollo de software

El malware dirigido a los asistentes de codificación de IA y a los flujos de trabajo automatizados de los desarrolladores de software se está extendiendo a más entornos con más capacidades, lo que coloca a los defensores en una desventaja cada vez mayor.

Una variedad de malware denominada Sandworm_Mode, primero descubierto por zócalo en febrero, representa una amenaza creciente para el desarrollo de software. Según un CrowdStrike informeel gusano autopropagante puede propagarse a través de repositorios de código con una detección mínima, lo que genera alarmas sobre las cadenas de suministro de software.

Las capacidades del malware son amplias, pero no especialmente únicas en comparación con la serie de gusanos de la cadena de suministro conocidos como Shai-Hulud y, más recientemente, Mini Shai-Hulud.

«Esta es la nueva tendencia», dijo a CyberScoop Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike. «Esto es algo que estamos viendo cada vez más. Es la nueva moda en este momento».

Sandworm_Mode apunta y roba datos confidenciales, incluidas credenciales, claves y secretos que desbloquean rutas a servicios y dependencias adicionales en toda la cadena de herramientas de IA. Esto incluye asistentes de inteligencia artificial, proveedores de nube, claves API para nueve proveedores principales de LLM, canalizaciones de CI/CD y sistemas automatizados que crean, prueban y publican código.

Estas acciones se combinan con decenas de miles de otros comandos que ocurren diariamente en cualquier entorno dotado de herramientas de desarrollo de IA.

«Tratar de encontrar la señal de que algo malicioso está sucediendo es muy difícil porque hay mucho ruido ahí afuera», dijo Meyers.

El gusano también se controla, estableciendo retrasos de varios días para separar el acceso inicial de la actividad maliciosa posterior, creando una brecha en las ventanas de telemetría de las víctimas, lo que hace que sea aún más difícil para los defensores detectar y atribuir la cadena de infección adecuadamente.

«Los agentes de IA están derribando todas estas diferentes dependencias continuamente a lo largo del día», dijo Meyers. «Cuando miras hacia abajo desde la perspectiva del equipo de operaciones de seguridad, simplemente ves a todos derribando estas dependencias, y estas dependencias se desempaquetan y ejecutan automáticamente, por lo que se vuelve muy, muy ruidoso tratar de encontrar que algo malo está sucediendo».

El malware cubre aún más sus huellas con una racha un poco mezquina, al destruir automáticamente los entornos comprometidos si no puede propagarse o lograr sus objetivos.

«Está bien pensado y desarrollado, por lo que alguien dedicó algún tiempo a cuidar y alimentar a esta cosa», dijo Meyer.

A pesar de la revisión de cuatro meses de Sandworm_Mode por parte de CrowdStrike, la empresa de ciberseguridad aún no tiene una idea firme de su intención, pero Meyers dijo que está diseñado para lograr una posición sólida, lo que podría permitir un acceso a largo plazo.

CrowdStrike no ha determinado quién es el responsable del malware, pero Meyers dijo que no cree que TeamPCP, un grupo de amenazas que ha arrasado con el software de código abierto este año, esté involucrado.

«Podría ser un actor de amenazas de un Estado-nación, o podría ser un actor de delitos electrónicos que busca utilizar esto para luego vender el acceso a otras organizaciones», dijo. «No sabemos realmente cuál es la intención».

Tampoco está claro el estado de Sandworm_Mode y si permanece activo. CrowdStrike dijo que continúa observando paquetes maliciosos de la cadena de suministro activos recientemente que siguen patrones similares pero técnicamente divergentes.

En última instancia, “el mundo ha cambiado”, dijo Meyers, y agregó que muchos atacantes están siguiendo caminos similares en la cadena de herramientas de la IA, lo que requiere que los defensores y cazadores de amenazas presten mayor atención a este floreciente modo de agresión.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los agentes de inteligencia artificial de Android de código abierto podrían permitir que el texto de la pantalla invisible ejecute código en las PC host

Una aplicación de Android que puede dibujar sobre otras ventanas y escribir en un almacenamiento compartido puede enviar instrucciones al agente de inteligencia artificial que maneja ese teléfono, en un texto que ningún ojo humano verá jamás. Dos pasos más y la misma aplicación ejecutará comandos en la PC que controla al agente.

Los investigadores demostraron esa cadena, además de otros seis ataques, contra cinco marcos de agentes móviles de código abierto: AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM y MobA. Todos cayeron al menos a seis de los siete.

El papel subió en arXiv el 1 de julio y fue revisado el 14 de julio. Los autores están en la Universidad Simon Fraser, la Universidad China de Hong Kong, la Universidad de Shandong y el Laboratorio Xingtu de la empresa de seguridad china QAX.

Nada aquí tiene un CVE, y el primer autor Zidong Zhang dijo Las noticias de los piratas informáticos el equipo no tiene evidencia de que las técnicas se hayan utilizado fuera de un entorno controlado. Hacker News revisó los cinco marcos y encontró las rutas de captura de pantalla, la llamada de shell y el respaldo de transmisión que el periódico describe todavía en sus ramas principales a partir del 17 de julio.

Zhang dijo que el equipo envió un correo electrónico privado a los mantenedores afectados antes de publicar la preimpresión y «no ha recibido respuesta hasta la fecha».

La escalada es la parte menos exótica. AppAgent’s controlador ejecuta subprocess.run(adb_command, shell=True) y crea entradas de texto colocando la salida del modelo directamente en el texto de entrada del shell adb {input_str}. La lista del periódico muestra que la función no tiene ningún tipo de desinfección.

El código en vivo funciona marginalmente mejor y no es suficiente: elimina espacios y comillas simples antes de interpolar, y deja el resto de los metacaracteres del shell en paz. No;, no &, no >. Entonces, una cadena que el modelo lee en una pantalla y escribe diligentemente es dividida por el shell del host, y la mitad posterior se ejecuta en el cuadro de Windows del operador.

Una carga útil diseñada para iniciar calc.exe hizo exactamente eso en 20 de 20 pruebas contra AppAgent, AppAgentX, Mobile-Agent-v3 y MobA. Una ejecución separada de un extremo a otro contra AppAgent utilizó test;pwd>rce_success y escribió el directorio de trabajo del host en un archivo.

Ciberseguridad

Poner esa cuerda delante del modelo es una carrera de archivos. Abrir-AutoGLM ejecuta screencap -p /sdcard/tmp.png y luego un adb pull por separado. Agente-móvil-v3 escribe en un /sdcard/screenshot.png fijo y duerme medio segundo entre los dos. AppAgentX escribe en /sdcard/ con nombres de archivo con marca de tiempo que llevan un contador de pasos incremental, un patrón que un atacante puede observar. AppAgent enviado configuración.yaml todavía tiene como valor predeterminado su directorio de captura de pantalla /sdcard.

Los investigadores calcularon esa brecha entre los marcos entre 50 y 500 ms, con un promedio de alrededor de 210 ms en 100 ejecuciones. Un servicio en segundo plano que sondea cada 5 a 10 ms tiene espacio para bloquear un archivo, volver a pintar el PNG y soltarlo antes de que el agente lo recopile. La manipulación aterrizó 19/20 a 20/20 contra cuatro de los cinco.

Para ampliar aún más la ventana, le mostraron al agente una superposición invisible que decía que se estaba ejecutando una sincronización de red y le pedían que esperara tres segundos. La modelo lo creyó.

Los seis modelos de visión que los investigadores probaron leyeron texto con una opacidad del 2% en al menos 18 de 20 ensayos de laboratorio. El documento sitúa ese nivel por debajo de la detección humana típica bajo una visión normal. GPT-4o, Claude Opus 4.5, Gemini 3 Pro y GLM-4V obtuvieron 20 sobre 20. Los números no aumentan a medida que el texto se vuelve más visible, porque comienzan en el techo.

AutoGLM-Phone, un modelo 9B que se ejecuta en el propio dispositivo, fue el más débil de los seis con 18 de 20. La visión humana aplica un umbral. La captura de pantalla no.

La asimetría también tiene una versión de hardware. Los teléfonos redondean sus esquinas y hacen agujeros para las cámaras, pero el búfer de cuadros permanece rectangular, por lo que los píxeles representados en esas regiones se ubican debajo del bisel y aparecen en cada captura de pantalla. En un Pixel 4, eso deja alrededor de 78 píxeles de ancho oculto en una esquina, suficiente para un comando corto, y los cinco agentes leen cargas útiles.

Un tercer truco evita por completo el sigilo: un servicio de accesibilidad coloca una actividad de inicio de sesión falsa sobre la aplicación real y permite que el agente escriba las credenciales del usuario en ella. Una persona podría dudar ante una solicitud de contraseña inesperada. Ninguno de los cinco lo hizo en 100 ensayos.

Nadie autenticó el teclado.

Los agentes no tienen un canal autorizado para acceder a un teléfono, por lo que reutilizan los de depuración, y de ahí sale el ataque más barato del conjunto. Open-AutoGLM codifica en base64 el texto que escribe y lo dispara en ADB_INPUT_B64, una transmisión implícita recogida por Teclado BADuna herramienta de automatización de pruebas creada para aceptar texto de cualquier cosa que lo transmita.

Ese es su propósito documentado, y aún se mantiene, con una Prelanzamiento de abril lleva una solución de Android 16. ADB Keyboard hace lo que promete su README. Los agentes son los que convirtieron un arnés de prueba en una tubería de entrada de producción.

Mobile-Agent-v3 mantiene una lista de permitidos estrecha: las letras, los dígitos y la puntuación común van a través del texto de entrada del shell adb, y todo lo demás, es decir, cualquier carácter que no sea ASCII, sale un carácter a la vez a través de ADB_INPUT_TEXT. Moba es más contundente. Su type_text prueba toda la cadena con text.isascii(), por lo que un emoji o una letra acentuada en cualquier parte de un mensaje envía el mensaje completo a través de la transmisión en una sola toma.

Cualquier aplicación que registre la misma acción recibe la misma carga útil y no necesita permiso para hacerlo, por lo que nada advierte al usuario. Cuando un atacante tiene accesibilidad, TYPE_VIEW_TEXT_CHANGED entrega el mismo texto en texto plano, incluidos los campos de contraseña, en los cinco.

Las condiciones previas son reales. Esto requiere una aplicación ya instalada, un agente en mitad de la tarea y la depuración USB o inalámbrica habilitada. El software afectado son herramientas de desarrollo de código abierto, no el asistente integrado en un teléfono estándar.

Los agentes propios, incluidos Bixby de Samsung y XiaoAi de Xiaomi, estaban fuera de alcance, al igual que iOS. Zhang hizo una advertencia: varios de los ataques necesitan permisos mínimos de Android, y uno no necesita ninguno en absoluto, lo que, según él, reduce la barrera para un atacante motivado.

Una variante tampoco necesita ninguna aplicación maliciosa. Debido a que una carga útil puede viajar en los canales de crominancia de una imagen en lugar de su brillo, un atacante que nunca toque el dispositivo podría enterrar una en una imagen y dejar que el propio agente de la víctima la capture desde una aplicación de mensajería. Los investigadores lo llaman una extensión en lugar de un resultado medido. También es la única versión sin paso de instalación.

Correcciones, y una que no existe.

Dos de los cinco ya muestran cómo es el derecho. MobA transmite capturas de pantalla a través de salida ejecutiva y nunca tiene un archivo del lado del dispositivo para ejecutar. Open-AutoGLM pasa argumentos como listas en lugar de concatenar cadenas, y es el único de los cinco inmune a la inyección de comandos del host.

Ningún proyecto acierta en ambos. Ninguna de las correcciones siguientes requiere tocar el modelo:

  • Soltar shell=Verdadero. Pase listas argv, para que los metacaracteres permanezcan literales.
  • Transmita capturas de pantalla en lugar de escribir y luego extraer. Sin archivo del lado del dispositivo, sin ventana TOCTOU.
  • Coloque un permiso a nivel de firma en la transmisión de entrada o utilice intenciones explícitas.
  • Diferencia la actividad en primer plano antes y después de cada acción y mantén una lista de paquetes permitidos por tarea.
  • Ejecute la mejora del contraste en las capturas de pantalla antes de que el modelo las vea. Parcial, no es una solución.

La defensa obvia es un mensaje de confirmación sobre acciones sensibles, y Open-AutoGLM incluye uno. Se activa cuando el modelo decide que una acción es sensible. Los ataques de percepción reescriben ese juicio, razón por la cual el artículo califica el aviso como insuficiente contra la inyección subliminal, la suplantación de la interfaz de usuario y la manipulación de capturas de pantalla.

Ciberseguridad

Contra la difusión y el rastreo de accesibilidad, no hace nada en absoluto, porque no hay ninguna acción para confirmarlo. El texto ya desapareció. En cuanto a la inyección de esquinas y recortes, los investigadores son contundentes: «no existe una solución basada en software sencilla y eficaz». Enmascarar esquinas es una solución para un problema de hardware.

No hay donde reportarlo

El silencio tiene una estructura detrás. Zhang dijo que el equipo recurrió a un correo electrónico privado porque los proyectos no tienen un canal dedicado para informar vulnerabilidades y The Hacker News no encontró ninguna política de seguridad publicada en ninguno de los cinco repositorios.

El documento agrega que Tencent y Alibaba fueron los primeros en contactarse, y que los proyectos de código abierto de grado de investigación se encuentran fuera del alcance habitual del Centro de Respuesta de Seguridad.

Compare eso con el de Microsoft Informe de mayo sobre el kernel semánticosu marco de agente, donde el mismo patrón de salida del modelo que llega a un shell produjo CVE-2026-25592, CVE-2026-26030 y una versión parcheada. La versión de una sola línea de Microsoft se transfiere aquí sin modificaciones: «su LLM no es un límite de seguridad».

La mitad superpuesta no es un terreno nuevo. Wu et al. impulsó la inyección rápida a través de ventanas superpuestas contra AppAgent y Mobile-Agent en mayo de 2025, y Ding et al. seguido en octubre con indicaciones que aparecen solo mientras un agente está mirando.

La sección de trabajo relacionado de este artículo no cita ninguno de los dos y omite por completo la literatura sobre seguridad de agentes móviles. Lo que agrega es el otro extremo de la cadena: fuera de la pantalla, a través del archivo, hasta el host.

Lo que deja la parte incómoda. Open-AutoGLM tiene más de 25.000 estrellas de GitHub y su LÉAME Lo guía para habilitar la depuración USB, cargar el teclado y entregarle sus entradas. Siga los documentos exactamente y habrá creado todas las condiciones previas que necesitan los ataques medidos, excepto la aplicación maliciosa en sí. La guía de configuración es el resto del modelo de amenazas.

El proyecto de ley de inteligencia de la Cámara incluye disposiciones sobre inteligencia de amenazas estatales y locales, seguridad electoral e inteligencia artificial.

Un proyecto de ley anual sobre política de espionaje autorizaría un programa piloto de intercambio de inteligencia sobre amenazas cibernéticas para los gobiernos estatales y locales, y ordenaría una evaluación externa de cómo las agencias de inteligencia comparten actualmente esa información con esas jurisdicciones.

El Comité de Inteligencia de la Cámara aprobó el año fiscal 2027 legislación de autorización de inteligencia Lunes que también incluye disposiciones sobre seguridad electoral y que están destinadas a impulsar el uso de inteligencia artificial por parte de la comunidad de inteligencia (IC) para fines cibernéticos y de otro tipo.

El lenguaje de la medida sobre el intercambio de información estatal y local se produce en medio de una frustración generalizada con Trump. recortes administrativos sobre dicha ayuda del gobierno federal, y el presidente tomó medidas explícitas para transferir una mayor responsabilidad de las defensas cibernéticas al nivel local.

Según el programa piloto, la Oficina del Director de Inteligencia Nacional (ODNI) elegiría un estado para recibir informes mensuales de la ODNI, el Departamento de Seguridad Nacional, el FBI y otros para recibir informes mensuales sobre “información oportuna, específica y procesable sobre amenazas cibernéticas” en forma no clasificada. Después de un año, la ODNI proporcionaría un informe sobre la viabilidad de un programa informativo más amplio para los gobiernos estatales y locales.

El proyecto de ley requiere que la ODNI produzca una estrategia sobre el intercambio de información con estados y áreas locales, y requeriría que la Oficina de Responsabilidad Gubernamental realice una evaluación del estado de dicho intercambio ahora, incluido un resumen de los esfuerzos actuales de las agencias relevantes, cómo las agencias resuelven esos esfuerzos y qué tipo de obstáculos plantean las autorizaciones de seguridad para mejorar el intercambio de información.

El elegido por Trump para ocupar el cargo de DNI, Jay Clayton, enfatizó su deseo de centrarse en el intercambio de información sobre amenazas cibernéticas como parte de su investigación en el Senado la semana pasada, pero algunos miembros del Partido Republicano también están presionando para reducir significativamente el tamaño de su oficina.

El Director Nacional Cibernético, Sean Cairncross, también ha hablado sobre la creación de programas piloto para compartir información sobre amenazas cibernéticas con los gobiernos estatales y locales, pero ha habido poco movimiento en esa iniciativa.

Durante la deliberación del comité, los demócratas del panel lograron la adopción de una trío de enmiendas a la seguridad electoral.

Una enmienda del principal demócrata del panel, el representante Jim Himes de Connecticut, requeriría que la comunidad de inteligencia publique una evaluación no clasificada de las amenazas de inteligencia extranjera a las elecciones intermedias de 2026. La enmienda del representante Jason Crow, de Colorado, retendría parcialmente los fondos para la ODNI hasta que el Congreso reciba los informes atrasados ​​que había requerido sobre las elecciones de 2024 y 2026. Y la enmienda de la representante Chrissy Houlahan de Pensilvania “protegería a los analistas de represalias por parte de los líderes del CI por trabajar en productos de inteligencia relacionados con la influencia extranjera en las elecciones estadounidenses”, según un comunicado de prensa.

El impulso de los demócratas llega poco después de que el presidente Donald Trump pronunciara un discurso en horario de máxima audiencia en el que buscaba reforzar sus afirmaciones largamente desacreditadas de que le robaron las elecciones de 2020.

Según un republicano resumen de la facturaincluye disposiciones para “aumentar significativamente la financiación para ampliar el acceso y el uso de modelos fronterizos de IA para misiones de inteligencia y cibernéticas”, para codificar y ampliar el papel del Centro de Seguridad de Inteligencia Artificial de la Agencia de Seguridad Nacional y fortalecer el intercambio de información sobre las amenazas de la IA.

“Este año [bill] equilibra fuertes medidas de transparencia y rendición de cuentas al tiempo que equipa al CI con los recursos necesarios para combatir las amenazas en constante evolución de nuestros adversarios en todo el mundo, con un enfoque particularmente fuerte en la carrera global de IA”, dijo el presidente de Inteligencia de la Cámara de Representantes, Rick Crawford, republicano por Ark.

Otra evaluación de que el proyecto de ley vendría de la Oficina de Inteligencia y Contrainteligencia del Departamento de Energía sobre las ciberamenazas extranjeras a la infraestructura energética crítica, incluidas sus intenciones y riesgos.

La tendencia en el Congreso es que los legisladores incorporen el proyecto de ley de autorización anual de inteligencia, o algunas de sus disposiciones, en la Ley de Autorización de Defensa Nacional anual, que a menudo llega al escritorio del presidente al final de cada año calendario.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La inteligencia rusa piratea cámaras IP para espiar la logística militar en los estados de la OTAN y Ucrania – CYBERDEFENSA.MX

Al menos un servicio de inteligencia ruso está secuestrando sistemáticamente cámaras de seguridad conectadas a Internet en toda Europa y Ucrania, utilizando las señales para vigilar rutas de transporte militar, envíos de armas con destino a Kiev y la ubicación de las tropas ucranianas.

Ése es el hallazgo de un aviso de ciberseguridad publicado el 10 de julio por la AIVD y el MIVD, los servicios de inteligencia civil y militar de los Países Bajos, que describen la operación como en curso.

En Ucrania, la vigilancia no ha permanecido pasiva. Acceso a la cámara ha habido «utilizado en intentos de neutralizar al personal militar ucraniano» y destruyen sus equipos, dicen los servicios, convirtiendo una cámara expuesta en la carretera o en una empresa en una ayuda para apuntar.

En todos los estados de la UE y la OTAN, añaden los servicios, el mismo acceso a la cámara también recopila información de inteligencia militar que no tiene nada que ver con la guerra.

Entrar rara vez es la parte difícil. Los operadores escanean Internet en busca de dispositivos expuestos, toman huellas dactilares de las cámaras IP por marca y se dirigen a los que todavía ejecutan contraseñas predeterminadas, firmware obsoleto y configuraciones de fábrica que nadie cambió.

Ciberseguridad

A partir de ahí, el software de reconocimiento de imágenes se encarga de observar, ejecutando búsquedas automáticas en el vídeo de vehículos militares y la carga que transportan. Ninguno de los accesos que describe el aviso necesita un día cero.

¿Qué tan expuestas están estas cámaras?

Ser accesible desde Internet no es lo mismo que ser pirateado. «El hecho de que una cámara sea de acceso público no significa que se pueda piratear», escribe Martijn Grooten, investigador principal de seguridad de censysla empresa de escaneo de Internet, en el propio análisis de la superficie expuesta.

La superficie, sin embargo, es enorme. En toda la UE, los miembros de la OTAN y Ucrania, Censys contó más de 87.000 cámaras conectadas a Internet que ejecutan un servicio cuya versión coincide con una vulnerabilidad conocida y explotada, un total que llama límite inferior. Más de 4.000 de ellos se encuentran en Ucrania.

Ese total cuenta los hosts que ejecutan cualquier servicio vulnerable, no las cámaras cuyo propio software está dañado, una advertencia que plantea el propio Censys. En los Países Bajos, Censys encontró 45.386 cámaras accesibles desde la Internet pública y marcó que 1.992 ejecutaban un servicio con una vulnerabilidad conocida y explotada.

Limite eso a errores en el software de la cámara en sí, y la cifra cae a 541. Censys mantiene la cuenta más amplia basándose en la lógica de que un punto de apoyo en un servicio a menudo puede usarse para hacerse cargo de todo el host.

Esas coincidencias de versiones merecen su propia advertencia: un banner de servicio no es un exploit accesible. De los dos errores que Censys destaca, CVE-2016-7407 se encuentra en dropbearconvertiruna herramienta de importación de claves local en el servidor SSH de Dropbear que ejecuta código solo cuando alguien convierte un archivo de clave malicioso. Se solucionó en julio de 2016 y Censys detectó 159 hosts holandeses.

CVE-2021-39275 es un escritura fuera de límites que el propio Apache tiene una calificación baja, ya que ningún módulo incluido proporciona datos no confiables a la función afectada, aunque uno de terceros sí podría hacerlo. Se parchó en Apache 2.4.49 en 2021 y 112 hosts holandeses ejecutan una versión coincidente. Censys cuenta ambos como explotados en la naturaleza, aunque ninguno de ellos figura en el catálogo de vulnerabilidades explotadas conocidas de CISA.

Configure esa superficie expuesta contra intrusiones confirmadas. en un declaración separadalos servicios holandeses dijeron que en realidad sólo habían captado un pequeño número de cámaras violadas, ubicadas directamente en rutas de logística militar dentro de los Países Bajos, y que desde entonces las organizaciones que las manejan han sido advertidas para que pudieran bloquear las cosas.

Ciberseguridad

Hacker News ha preguntado a Censys si sus recuentos son coincidencias de versiones únicamente o confirman una configuración vulnerable, y qué evidencia clasifica los dos CVE como explotados en la naturaleza; Actualizaremos esta historia con cualquier respuesta.

¿Qué deben hacer los defensores?

Las soluciones recomendadas son las aburridas y efectivas:

  • Comience por encontrar lo que está expuesto: qué cámaras son accesibles desde la Internet pública a través de un puerto de reenvío olvidado, un mapeo UPnP o una retransmisión en la nube de un proveedor. Dé prioridad a los que tienen vistas a rutas de transporte, puertos y otros sitios sensibles, y verifique sus registros para detectar accesos que no reconozca.
  • Mantenga la transmisión de video fuera de la Internet pública: desactive el reenvío de puertos y UPnP, y acceda a las cámaras a través de una VPN.
  • Reemplace las credenciales predeterminadas y active MFA donde el dispositivo lo admita; donde no sea así, mantenga esa cámara fuera de la Internet pública por completo.
  • Apunte la lente deliberadamente: mantenga las rutas logísticas, los muelles de carga y otros puntos sensibles fuera del encuadre, y oculte lo que no pueda evitar.
  • Parche el firmware y el software y, cuando llegue el momento de comprarlos, elija cámaras que se envíen con años de soporte de seguridad, no con meses.

Los servicios dicen que no han observado que se utilice inteligencia derivada de cámaras para ataques militares fuera de Ucrania. Lo que hace que la amenaza sea portátil es lo comunes que son ambas mitades: la entrada suele ser solo un inicio de sesión predeterminado y el valor se establece según el lugar donde apunta la cámara.

Una cámara comprometida le entrega a un adversario una lectura en vivo de las operaciones físicas, cuándo se mueven los camiones y quién entra y sale, sin necesidad de una violación más profunda de la red. La solución, entonces, no es sólo parchear el dispositivo; lo está sacando de la Internet pública y controlando lo que puede ver.

La nueva botnet NadMesh busca servicios de inteligencia artificial expuestos para claves de nube y tokens de Kubernetes – CYBERDEFENSA.MX

Una botnet Go llamada NadMesh apareció a principios de julio buscando servicios de IA expuestos, y el propio panel del operador afirma tener 3.811 claves AWS únicas.

Un recolector Shodan mantiene la cola de escaneo abastecida con ComfyUI, Ollama, n8n, Open WebUI, Langflow y Gradio: los generadores de imágenes, los ejecutores de modelos locales y los creadores de flujos de trabajo que los equipos resisten rápidamente y cortan el firewall tarde.

La información de inteligencia detrás de ese mostrador muestra 47 lances de credenciales y 41 inventarios de modelos en sus últimos 100 registros. Esos inventarios llevan identificadores DeepSeek, GLM y Kimi etiquetados como: nube, lo que sugiere que lo que el catálogo de bots llega más allá de la caja misma.

Laboratorio XL de QiAnXin publicado un informe del viernes nombró al malware según la cadena «controlador de malla n4d» en su fuente y tomó una captura de pantalla del panel. Las cifras que contiene son del propio operador, capturadas el 10 de julio, y no concuerdan entre sí.

Un contador que indica 17.700 despliegues en total se encuentra encima de un embudo que afirma 95.700 en las últimas 24 horas. Un mosaico dice 16 bots activos; el siguiente dice 12. El número de credencial es al menos el que dice dos veces. Los propios sensores de XLab dan una medida externa, y tampoco es un recuento de bots: las distintas IP de origen que impulsaron NadMesh permanecieron cerca de cero hasta finales de junio, luego se volvieron verticales en la primera semana de julio a alrededor de 139 por día.

Ciberseguridad

Lo que un bot envía a casa son claves de nube extraídas de variables de entorno, tokens de cuenta de servicio k8s y el contenido de ~/.aws/config, .env y ~/.docker/config.json.

Los investigadores lo expresaron claramente: el operador busca «no el host en sí, sino las credenciales de la nube, los privilegios del clúster de Kubernetes». El acceso a modelos y las herramientas MCP invocables completan la lista.

MCP encabeza el orden de prioridad de explotación del controlador, por encima de Kubernetes, Docker API y Redis, y los registros vectoriales XLab al lado son una herramienta/llamada JSON-RPC para ejecutar_comando. No se adjunta ningún CVE a esa línea y el informe no lo reclama.

MCP primera especificación poner la autenticación fuera del protocolo central por completo, y el flujo de autorización agregado en marzo de 2025 sigue siendo opcional en las propias palabras de la especificación. Muchas implementaciones lo omiten. censys contó 12,520 servicios MCP accesibles en 8,758 direcciones IP al 28 de abril, más de 21,000 al 6 de mayo y aproximadamente 90 anunciaban una herramienta que ejecuta comandos.

En 39 de ellos, la herramienta se llamó ejecutar_command, la llamada exacta en la parte superior de la tabla de NadMesh. Los propios contadores de MCP de la botnet no se concilian: 12.100 servicios de MCP enumerados como explotables, 21 vulnerabilidades de MCP en general y ninguna entre los 100 registros de inteligencia en pantalla.

Luego está lo que XLab realmente vio arrojar. La empresa registró el tráfico de exploits que observó y docker_containers_api_rce se lleva el 30,31 % del mismo, y jenkins_scripttext_rce otro 22,28 %. Las contraseñas débiles de Telnet se llevan el 10,36%, Redis el 8,29%.

mcp_cmd_execute está en el gráfico, por lo que el vector está en el tráfico observado de XLab, pero se encuentra en la cola sin etiquetar debajo de la porción más pequeña que alguien se molestó en etiquetar, en 0,78%. Las etiquetas del gráfico no coinciden con las cadenas de estado del propio controlador, por lo que es la vista de intentos del sensor de XLab, no el libro de éxito del operador.

Por lo tanto, el objetivo de la IA es real en la entrada y en el botín, y la mayor parte del tráfico de exploits todavía se dirige a los sockets Docker y las consolas Jenkins.

El escaneo se retroalimenta. Las subredes que producen visitas se vuelven a muestrear con mayor densidad cada cinco minutos; Las IP marcadas como peligrosas en las últimas 24 horas regresan cada cuarto de hora cuando /32 vuelve a escanear con los puertos AI primero; Un barrido completo arrastra de nuevo a la cima todo lo que ha sido marcado como peligroso en los últimos siete días.

Cualquier objetivo que absorba diez intentos de despliegue sin arrojar ningún resultado se incluye automáticamente en la lista negra como sospechoso de trampa. XLab lo toma como una señal de que el autor sabe que los investigadores están observando. Si la cola se agota, los bots generan un /24 aleatorio y continúan.

Cinco versiones de compilación se ejecutan simultáneamente, once bots en 33.8-GO-TITAN y los rezagados en 30.0. Un punto final canario prepara nuevas compilaciones para una porción de la flota, 5448 respuestas atendidas y 84 024 nulas. Un embudo rastrea las tareas a través de implementaciones en hosts activos.

La propia nota a pie de página del panel es reveladora: el éxito se califica en una lista de resultados permitidos que excluye explícitamente la cosecha de Ollama y AWS. El marcador del operador no cuenta lo que el operador está tomando.

La eliminación está hecha para fallar. El agente persiste de tres maneras a la vez, por lo que, al tirar de uno, los demás lo recuperan. Cada compilación pasa por ofuscación Garble, empaquetado UPX -9 y relleno aleatorio, lo que significa que no hay dos agentes que compartan un hash. El hash de muestra publicado captará esa compilación y perderá el resto.

Si ejecuta algo de esto

La mayor parte de lo que lanza NadMesh está dirigido a servicios expuestos y funcionalidades de administración que se pueden llamar: una API Docker abierta en 2375, una consola de script Jenkins, Redis no autenticado, Telnet débil y contraseñas SSH. Ningún parche cierra ninguno de ellos.

Consígalos detrás de la autenticación o fuera de la Internet pública, comenzando con los cuatro puertos que el trabajo de reexploración coloca primero: 8188 (ComfyUI), 11434 (Ollama), 7860 (Gradio) y 5678 (n8n).

También hay una cola de parches, y no todo es antiguo. El gráfico incluye CVE-2026-39987, el RCE previo a la autenticación en los portátiles Marimo anteriores a la 0.23.0. CISA lo puso en KEV en abril después de que fuera explotado pocas horas después de su divulgación.

Ciberseguridad

Junto a él se encuentra CVE-2026-41176, que permite a una persona que llama no autenticada cambiar rc.NoAuth en servidores rclone RC desde 1.45.0 hasta 1.73.5 que se iniciaron sin autenticación HTTP. Las configuraciones de rclone son credenciales de la nube. Las entradas más antiguas necesitan que se verifiquen sus condiciones antes de que entre en pánico: CVE-2022-22947 con un 6,48% solo afecta si el punto final del Spring Cloud Gateway Actuator está habilitado y expuesto sin seguridad, y CVE-2017-12611 con un 4,15% es la falla de la etiqueta Struts Freemarker.

Luego verifique las rutas de caída:

  • ~/.ssh/authorized_keys, para claves que nadie recuerda haber agregado
  • /dev/shm/.a, /var/tmp/.a, /tmp/.a
  • /etc/cron.d/.sys_monitor, /etc/cron.d/.s

Si surge algo de eso, aísle el host y revoque todas las credenciales que pueda ver de inmediato: claves de AWS, tokens de clúster, contenidos .env, inicios de sesión de registro. Revocar no es rotar. Tire de la persistencia antes de emitir reemplazos, o las nuevas claves seguirán el mismo camino que las antiguas.

Luego revise dónde se usaron los antiguos mientras estaban activos. Los indicadores de XLab son un C2 en 209.99.186[.]235, el dominio cdnorigin[.]net y una muestra de agente, SHA1 31c69b3e12936abca770d430066f379ec1d997ec.

Hacker News cubrió a un operador diferente que trabajaba con la misma clase objetivo en abril: Censys había descubierto que estaba cultivando ComfyUI expuesto para la GPUMonero y Conflux, además de un nodo proxy de Hysteria para reventa. Tres meses después, NadMesh barre una red mucho más amplia, pero ComfyUI y Docker expuestos en 2375 se encuentran en ambas listas de objetivos.

Lo que cambió es la recompensa: el operador de abril quería la GPU y NadMesh quiere aquello en lo que la caja puede iniciar sesión. Censys finalizó su censo de MCP con una suposición del resultado menos malo para todas esas herramientas de shell expuestas, y el host terminó siendo «parte de alguna futura botnet o infraestructura de abuso». Eso fue el 27 de mayo. XLab publicó una botnet con mcp_cmd_execute en su tabla de exploits siete semanas después.

La UE ordena a Google que abra el micrófono, la cámara y la pantalla de Android a los asistentes de inteligencia artificial rivales

El jueves, la Comisión Europea ordenó a Google que diera a los asistentes de inteligencia artificial rivales el mismo alcance en Android que Gemini ya tiene: la cámara, el micrófono, lo que sea que esté en la pantalla, una palabra de activación que se activa con la pantalla apagada y la capacidad de controlar otras aplicaciones en segundo plano imitando toques y tecleos.

Google debe enviarlo en la próxima versión importante, Android 18, y a más tardar el 1 de agosto de 2027.

Ese es uno de dos decisiones de especificación vinculantes adoptado el 16 de julio en virtud de la Ley de Mercados Digitales, seis meses después de que la Comisión abriera el procedimiento el 27 de enero.

El segundo hace que Google entregue consultas de búsqueda, clics y datos de clasificación anónimos a motores de búsqueda rivales y a chatbots de inteligencia artificial que realizan búsquedas, por una tarifa basada en el costo. Tampoco lo es una multa.

Los procedimientos de especificación sólo dicen lo que tiene que construir un guardián; la Comisión poder separado para abrir un caso de incumplimientomultas incluidas, permanece intacta. Android es utilizado por alrededor del 60% de los usuarios de móviles europeos.

Cinco características cerradas, seis no

La decisión de Android cubre 11 características del sistema operativo. Google puede exigir una certificación antes de que una aplicación toque cinco de ellos, lo que las medidas publicadas funciones restringidas de llamadas:

  • Acceso centralizado a las aplicaciones de datos en el dispositivo y opte por compartir, hoy AppSearch.
  • Inteligencia sensible al contexto, la maquinaria siempre activa detrás de sugerencias proactivas como Magic Cue.
  • Integración estructurada en el dispositivo, es decir, acciones de aplicación y funciones de aplicación.
  • Automatización de pantalla, que Android implementa como Control por Computador.
  • Integración del sistema: configuración, medios, capturas de pantalla, notificaciones y energía.

El párrafo 55 detalla el tercero y apunta directamente a las propias aplicaciones de Google. Un asistente certificado puede recuperar y redactar Gmail, crear y administrar eventos de Calendario, extraer contenido de Drive y Docs, activar la navegación de Maps, controlar la reproducción de YouTube y consultar el historial de reproducciones, leer y escribir SMS, MMS y RCS en Mensajes, y realizar llamadas telefónicas.

Ciberseguridad

Los otros seis no tienen ningún requisito de certificación: datos ambientales, detección de palabras activas siempre activas, invocación de pulsación larga, modelos en el dispositivo a nivel de sistema, implementación de modelos de terceros y ejecución en segundo plano.

El párrafo 119 los abre a todos los terceros, incluidas las aplicaciones instaladas por el usuario, y prohíbe a Google restringir el tipo o caso de uso de la aplicación que los llama.

Los datos ambientales significan entrada de micrófono, audio del sistema, cámara, contenido de la pantalla, ubicación y sensores como el acelerómetro, de forma continua y en segundo plano, bajo las mismas indicaciones de consentimiento que obtienen los propios servicios de inteligencia artificial de Google.

Esas indicaciones son las más ligeras: el resumen del caso de la Comisión señala que los servicios propios de Google llegan a los sensores hoy con procesos de consentimiento e indicadores de privacidad reducidos, mientras que los terceros obtienen el consentimiento en tiempo de ejecución por uso.

La detección de palabras activas utiliza el DSP de bajo consumo, por lo que sobrevive a una pantalla bloqueada y al ahorro de batería, y puede seguir grabando hasta que el usuario finalice la solicitud. Éste sólo llega a los teléfonos que ya llevan el chip. Permitir que varios asistentes escuchen a la vez llega a Android 19 y 1 de agosto de 2028.

El consentimiento aún lo controla todo, y Google aún puede exigir el aislamiento y el cifrado del proceso. Lo que no puede hacer, para estos seis, es decidir quién puede preguntar. Si quiere que el sensor se alimente sin procesar detrás de una puerta, las medidas le dejan una ruta: presentar una solicitud razonada que demuestre una buena causa y la Comisión puede mover la característica a la lista restringida.

El programa que Google tiene que escribir

Para los cinco cerrados, Google tiene que establecer un programa de asistentes de IA calificados, permitir que autoridades de certificación confiables de terceros certifiquen a los asistentes de forma gratuita, aceptar esas certificaciones sin imponer condiciones y nunca revocarlas.

También redacta los términos del programa TCA y decide quién es aprobado como certificador, en términos que tienen que ser razonables y no discriminatorios, y que tiene que aprobar con la Comisión dos meses antes de cambiar. Por lo tanto, no puede revocar la certificación de un asistente por parte de una TCA. Puede revocar la TCA.

La barra en sí está tapada. Google puede probar si un asistente reconfirma la intención del usuario antes de acciones sensibles o irreversibles, si minimiza la divulgación involuntaria de datos, si borra la seguridad básica de la aplicación móvil y si está reforzado contra riesgos de agencia que anularían la intención del usuario.

Las medidas ofrecen insumos, cadena de suministro, integración, integridad del modelo e infraestructura como ejemplos de ellas. Cualquier cosa pasada necesita primero a la Comisión, y las mismas condiciones obligan a Géminis.

Ciberseguridad

La suspensión es limitada: Google necesita un conjunto consistente de evidencia de prácticas que causan daños severos e inmediatos, y tiene que entregar esa evidencia a la Comisión y a las autoridades de certificación. Las apelaciones obtienen una respuesta en el plazo de un mes. También hay una puerta alrededor de la puerta.

El párrafo 135 obliga a Google a permitir que los usuarios den su consentimiento para eludir el requisito de certificación, por servicio, por dispositivo, sin enterrar el interruptor detrás del modo desarrollador.

Los términos preliminares vencen el 1 de febrero de 2027, los términos finales y las solicitudes abiertas el 1 de mayo de 2027.

Si envías una aplicación de Android

Para agosto de 2027, un asistente certificado, o uno no certificado al que el usuario saludó, podrá abrir su aplicación en una pantalla virtual, leer su pantalla y hacer clic en ella mientras el usuario hace otra cosa.

La lista de funciones de la función incluye permitir que una aplicación controlada bloquee vistas confidenciales de la aplicación controladora. Conecte esa decisión antes de la versión beta de Android 18.

Existen otras dos salidas sólo si Google decide crearlas: bloquear la automatización en partes de su aplicación y mantener el contexto de su aplicación alejado de los componentes de sugerencias proactivas. La decisión permite ambas cosas. No requiere ninguna de las dos cosas.

El conjunto de datos de búsqueda

El Se publica el método de anonimización.y realiza tres pasadas. Elimine los identificadores directos y los atributos que permiten que los registros se vuelvan a unir: nombres de usuario, direcciones IP, marcas de tiempo precisas, formato de entrada.

Suprima cualquier registro cuya consulta contenga términos raros como nombres completos, contraseñas, direcciones postales o números de cuentas bancarias, o que sean inusualmente largos. Luego generalice los metadatos hasta que cada usuario se ubique en un grupo de al menos 1000 personas que compartan ubicación, tipo de dispositivo e idioma de consulta, y el 95 % llegue a grupos de 29 000 o más.

Los contratos incluyen el resto: procesamiento protegido, sin vinculación a otros conjuntos de datos, sin divulgación posterior, sin intentos de reidentificación, una auditoría independiente antes del acceso y anualmente después.

Los destinatarios necesitan 50.000 usuarios mensuales promedio de la UE durante el año pasado, no pueden ser sancionados y no pueden ser controlados por un país que la UE trata como un riesgo grave y estructural de ciberseguridad o protección de datos. Los datos llegan con al menos siete días de retraso y se cortan después de cinco años por beneficiario. Google también puede evaluar, antes de compartir algo, si un destinatario específico presenta riesgos graves de seguridad cibernética y protección de datos.

El tiempo aquí es corto: formulario de elegibilidad y una página web del beneficiario para fines de agosto, conjunto de datos terminado para noviembre, fijación de precios para enero de 2027.

La objeción de Google

Kent Walker, presidente de asuntos globales de Google, dijo que la decisión de Android «Amenaza la seguridad del dispositivo al otorgar permisos de dispositivo poderosos y sensibles a aplicaciones externas». Dijo que los fabricantes de teléfonos examinan a los asistentes hoy en día y que la decisión elimina esa protección.

En la mitad de la Búsqueda, su posición es que la anonimización no es lo suficientemente buena, que no se pregunta a los usuarios y que las consecuencias afectan a los secretos comerciales y la seguridad nacional. Citó a ENISA, la agencia de ciberseguridad de la UE, que escribió este mes que «Los fundamentos de seguridad importan más que nunca en la era de la IA».

Ese documento de ENISA trata sobre modelos de frontera que reducen la ventana entre el descubrimiento y la explotación de vulnerabilidades hacia cero. No menciona Android, interoperabilidad o permisos de aplicaciones.

La objeción no es imaginaria. Géminis es la prueba. La lista de contexto digital de la decisión ofrece notificaciones, SMS, contenidos de pantalla y capturas de pantalla de asistentes de terceros. El contenido de la notificación es el canal que SafeBreach utilizó para secuestrar el propio agente de utilidades de Android de Gemini mediante inyección indirecta, sin necesidad de ninguna aplicación maliciosa en el dispositivo.

Google mitigó ese problema en el lado del servidor en noviembre de 2025, antes de que SafeBreach se publicara el mes pasado. El riesgo de insumos es ahora una de las cosas contra las que debe prepararse un candidato a asistente. Google escribe la prueba.

Lo que decía el borrador de abril

Las salvaguardias que Walker dice que faltan son las que llegaron después de que Google se quejara. La Comisión proyecto de medidas a partir del 27 de abril no tiene funciones restringidas, ni programa de asistente de IA calificado ni autoridades de certificación.

El borrador del párrafo 134 prohibía a Google restringir quién se beneficia y permitía un proceso de verificación solo si estaba dirigido por terceros neutrales e independientes y se aplicaba únicamente en Play Store. La final permite a Google certificar a los solicitantes.

Las cláusulas de integridad del borrador prohibían límites a los propósitos, beneficiarios, aplicaciones, tecnologías y casos de uso; los pernos finales «a menos que se especifique lo contrario en este Anexo» en cada uno. El borrador de la Búsqueda era aún más flexible: sin umbral de usuarios, sin requisitos de capital, sin exclusión de riesgo país y un grupo mínimo de metadatos de 50 en lugar de 1.000.

Los plazos avanzaron en la misma dirección. La mayoría de las funciones de Android debían entregarse el 1 de enero de 2027 en el borrador. Aterrizan el 1 de agosto de 2027 en la decisión. Las palabras clave concurrentes van desde esa misma fecha de enero hasta agosto de 2028. La Comisión dice que las medidas finales tienen debidamente en cuenta lo que Google y terceros presentaron durante la consulta, y la diferencia muestra lo que se compró.

Lo que Google no consiguió es discreción. Las medidas de integridad deben ser estrictamente necesarias, justificadas por evidencia objetiva que debe conservar, verificables por alguien que no sea Google y aplicadas de manera idéntica a sus propios servicios.

No podrá imponer «un mayor nivel de integridad hacia terceros que el que se aplica a sí mismo». Debe avisar a la Comisión con cuatro semanas de antelación antes de aplicarla. La única forma de evitarlo es un cambio que no esté orientado al usuario, sea puramente técnico, idéntico para Google y todos los demás, e inofensivo para terceros. Los cuatro, o aviso.

Así pues, la lucha se traslada al 1 de febrero de 2027, cuando el borrador del programa condicione las tierras. Google pasó la primavera argumentando que los asistentes no certificados no deberían tener estos permisos y ganó un régimen de certificación que no existía en abril. Ahora tiene que escribirlo, en público, y una vez que conoce la definición, se le lee directamente a Géminis.

Una organización sin fines de lucro francesa inicia un centro global de inteligencia e investigación para las ciberamenazas de la IA

El Foro de Paz de París, una organización francesa sin fines de lucro que ha convocado a líderes mundiales sobre cuestiones de seguridad global, está lanzando un nuevo proyecto para reunir a expertos internacionales para evaluar las amenazas relacionadas con la IA a la infraestructura global de Internet.

La Red Integrada para una IA confiable en el ciberespacio (INTAiC) recurrirá a investigadores y expertos de la sociedad civil del gobierno y el sector privado, analizará las amenazas cibernéticas actuales de la IA desde el campo y creará informes «con visión de futuro» sobre cómo la tecnología afectará a la sociedad y qué pueden hacer las organizaciones para responder.

Uno de los principales objetivos del proyecto es crear una coalición internacional de respuesta rápida entre gobiernos y empresas para abordar las amenazas relacionadas con la IA, similar a los mecanismos de coordinación que existen en otras áreas de la ciberseguridad.

«La fragmentación de la evidencia sobre las amenazas cibernéticas impulsadas por la IA no es incidental, es estructural: quienes defienden las redes y quienes protegen los sistemas de IA han trabajado durante mucho tiempo en esferas separadas», dijo Adrien Abecassis, director de iniciativas políticas del Foro de Paz de París. «Es exactamente por eso que INTAiC es único: está diseñado para convertir esos fragmentos en una lectura comparable de la amenaza, porque este es un desafío que ningún actor puede afrontar solo».

La red ya incluye una serie de empresas y organizaciones destacadas, incluidas Microsoft, Cyber ​​Threat Alliance, Cloud Security Alliance, Orange Cyberdefense y otras.

Según el foro, el trabajo del INTAiC se centrará principalmente en dos líneas de trabajo separadas. Uno es un recurso único y actualizado periódicamente para que los defensores se mantengan actualizados sobre cómo la IA está remodelando las ciberamenazas. El recurso se centra más en las capacidades de los atacantes, las diferentes formas de uso indebido y el impacto en las operaciones de seguridad que en incidentes aislados.

«El resultado es un punto de referencia común, basado en la realidad, que brinda a los formuladores de políticas una medida más clara de la amenaza e identifica los riesgos que más merecen atención colectiva», dijo el Foro en un comunicado.

El segundo flujo de trabajo se centrará en evaluar y prevenir los riesgos cibernéticos asociados con la IA, creando una base de expertos externos independientes que puedan proporcionar evaluaciones neutrales o imparciales de las capacidades cibernéticas del modelo de frontera. Ese trabajo atraerá a gobiernos, instituciones de investigación y organizaciones sin fines de lucro a desarrollar nuevas vías organizativas y de financiación para apoyar ese tipo de investigación.

Si bien el gobierno federal de EE. UU. ha recorrido un largo camino en los últimos años para desarrollar su propia capacidad para probar y estudiar las amenazas cibernéticas de la IA, gran parte del acceso y la experiencia técnica en torno a las capacidades de los modelos de frontera se concentran en las empresas comerciales de IA. En ocasiones, esto ha generado preocupaciones de que las agencias federales dependieran demasiado de las empresas de inteligencia artificial para explicar cómo funciona la tecnología y guiarlas a través de los posibles escenarios de amenaza.

A medida que Anthropic y OpenAI han implementado programas de ciberseguridad defensiva como el Proyecto Glasswing y el programa Trusted Access for Cyber, el acceso a esos modelos ha estado disponible para un grupo más amplio de investigadores y organizaciones.

El Foro de Paz de París tiene la intención de informar al público sobre el trabajo y los logros de INTAiC en París a finales de este año durante la conferencia anual de la organización en noviembre.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Ucrania dice que la inteligencia rusa utilizó textos de apoyo falsos para robar credenciales de mensajería – CYBERDEFENSA.MX

El Servicio de Seguridad de Ucrania (SSU) dijo que, junto con la Oficina Federal de Investigaciones (FBI) de EE. UU., descubrió una campaña de larga duración orquestada por los servicios de inteligencia rusos para irrumpir en las cuentas de mensajes de funcionarios gubernamentales, personal militar, políticos y activistas en Ucrania, Europa y EE. UU.

Los ciberataques sistemáticos tenían como objetivo robar información confidencial de las víctimas, añadió la agencia.

«El objetivo de estos ‘hacks’ es obtener acceso a información militar, política y económica sensible intercambiada por los usuarios, así como robar sus datos personales», dijo la agencia. prevenido en una publicación compartida en Telegram.

Para llevar a cabo la operación, los atacantes envían mensajes SMS que se hacen pasar por el robot de soporte de la plataforma de mensajería e instan a los usuarios a revelar las credenciales de sus cuentas.

El SSU señaló que estos ataques incluyen no sólo organizaciones, funcionarios o figuras públicas, sino también cuentas personales de ciudadanos ucranianos. No atribuyó la campaña a un grupo de hackers específico.

Ciberseguridad

Sin embargo, oleadas de ataques similares dirigidas directamente a los usuarios de las aplicaciones de mensajería Signal y WhatsApp se han atribuido a grupos de actividad de amenazas rusas rastreados como Star Blizzard, UNC5792 (también conocido como UAC-0195) y UNC4221 (también conocido como UAC-0185).

Para contrarrestar el riesgo que representan tales amenazas, se recomienda revisar periódicamente las sesiones activas de la aplicación de mensajería y cerrar sesión en conexiones desconocidas, habilitar la autenticación de dos factores, abstenerse de escanear códigos QR recibidos de usuarios desconocidos, no revelar códigos de confirmación, códigos PIN, contraseñas y claves de recuperación de cuentas, y hacer clic en enlaces sospechosos o abrir archivos de chats desconocidos o dudosos.

El desarrollo se produce cuando el FBI atribuyó a los actores de amenazas cibernéticas de los Servicios de Inteligencia Rusos (RIS) a una campaña de phishing en curso de aplicaciones de mensajería comercial (CMA) dirigida a objetivos de alto valor para engañarlos para que entreguen sus claves de recuperación de respaldo.

A finales del mes pasado, el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) atribuido al actor de amenazas alineado con Bielorrusia conocido como UNC1151 (también conocido como Ghostwriter y UAC-0057), una campaña de phishing dirigida a organizaciones gubernamentales que utilizaban cuentas comprometidas para entregar un ladrón de información llamado OYSTERBLUES.

El FBI advierte que los piratas informáticos de inteligencia rusos apuntan a las claves de recuperación de la copia de seguridad de la señal

El FBI y CISA actualizaron su advertencia de marzo sobre el phishing de cuentas de Signal de la inteligencia rusa, y los operadores agregaron un paso: ahora convencen a los objetivos para que entreguen su clave de recuperación de respaldo de Signal.

Entréguelo una vez y el atacante podrá restaurar la copia de seguridad de la cuenta, leer el historial de mensajes privados y grupales y hacerse cargo de la cuenta. Peor aún, la llave sigue funcionando. Cree una nueva cuenta con el mismo número de teléfono y la clave anterior aún se podrá usar en ella, advierte el aviso.

La solución es contundente: generar una nueva clave en Configuración, que elimina la anterior para futuras descargas de respaldo, y aceptar que todo lo que el atacante ya haya extraído desaparecerá.

El aviso actualizado, PSA I-062626-PSAagrega dos nombres de seguimiento públicos el aviso de marzo faltaban: UNC5792 y UNC4221. El FBI vincula la actividad a múltiples grupos de los Servicios de Inteligencia Rusos (RIS), incluidos oficiales del FSB integrados en la Guardia Fronteriza del FSB y otros que trabajan para los servicios militares rusos. La campaña llega a cuentas de Signal y WhatsApp; La nueva táctica de clave de recuperación que describe el aviso es específica de Signal.

Los objetivos son personas de alto valor de inteligencia: funcionarios gubernamentales actuales y anteriores de Estados Unidos e internacionales, personal militar, figuras políticas, periodistas y funcionarios en Ucrania. El aviso de marzo decía que la campaña más amplia ya había comprometido miles de cuentas en todo el mundo.

Ciberseguridad

El mensaje de phishing se hace pasar por soporte de Signal. Olas anteriores pedían códigos de verificación por SMS y PIN de cuenta, o utilizaban enlaces de «invitación grupal» manipulados que vinculaban silenciosamente el dispositivo de un atacante a la cuenta.

La versión actualizada guía al objetivo para activar las copias de seguridad de Signal, abrir la clave de recuperación y pegarla en el chat. El aviso imprime dos mensajes de muestra: uno disfrazado de implementación obligatoria de dos factores, el otro como una solución urgente de «recuperación de datos» para mensajes supuestamente en riesgo de pérdida.

Al igual que en marzo, las agencias tienen claro que ninguno de estos rompe el cifrado de Signal ni la propia aplicación. Los actores comprometen cuentas individuales mediante ingeniería social y luego ingresan a través de una función legítima.

Además de la actualización, el Departamento de Estado Recompensas por la justicia El programa ofrece hasta $10 millones por información sobre UNC5792.

La actividad se superpone con las advertencias de la inteligencia holandesa (AIVD y MIVD), la BfV y BSI de Alemania y la ANSSI de Francia a principios de este año. Grupo de inteligencia de amenazas de Google documentado por primera vez UNC5792 abusó de la función de dispositivo vinculado de Signal a principios de 2025 y vio la misma técnica aparecer contra WhatsApp y Telegram.

que hacer ahora

  • Trate cualquier mensaje dentro de la aplicación de «Soporte de Signal» como hostil. El soporte real no le envía mensajes dentro de la aplicación para solicitar códigos, PIN o su clave de recuperación.
  • Nunca pegue su clave de recuperación de respaldo, código de verificación o PIN en un chat. Nada legítimo los pide de esa manera.
  • Abra Configuración, verifique Dispositivos vinculados y elimine todo lo que no reconozca.
  • Si cree que entregó su clave de recuperación, genere una nueva en Configuración ahora y asuma que cualquier copia de seguridad realizada antes ya está en manos de otra persona.

El aviso de marzo advirtió que las tácticas cambiarían. Lo han hecho, desde perseguir códigos de un solo uso hasta tomar la llave que abre todo el archivo. El cifrado se mantiene. La cuenta es el punto débil y la persona que la posee es el objetivo.