Agencias Intel: los modelos de inteligencia artificial de Frontier remodelarán la ciberseguridad más rápido de lo esperado

Las agencias de inteligencia de Estados Unidos, Canadá, Reino Unido, Australia y Nueva Zelanda advierten que los modelos avanzados de IA capaces de causar estragos en el dominio cibernético están a “meses” de estar disponibles públicamente.

En una declaración conjunta, la alianza Five Eyes dice que esperan que el tipo de capacidades de piratería avanzadas proporcionadas por modelos fronterizos como Fable 5 de Anthropic y Daybreak de OpenAI estén ampliamente disponibles para el público dentro de un año, a pesar de los esfuerzos de las empresas de IA para retenerlas o restringir su acceso.

«Se prevé que los modelos Frontier Al superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas», dijeron las agencias. «El cronograma no es de años, sino de meses».

La declaración, que incluía firmas del director de la Dirección de Ciberseguridad de la NSA, David Imbordino, y del director interino de CISA, Nick Andersen, no cita específicamente fuentes o métodos secretos o clasificados para llegar a esta conclusión.

Pero gran parte de la justificación subyacente proporcionada por las agencias de inteligencia también se alinea con lo que los expertos públicos en ciberseguridad e inteligencia artificial han estado advirtiendo durante meses.

Los modelos de IA capaces de explotar las debilidades de la ciberseguridad ya están disponibles hoy a través de múltiples canales: modelos comerciales más antiguos, versiones de código abierto o fuentes extranjeras y del mercado negro.

Las agencias señalan los sistemas heredados, los ciclos de parcheo lentos, la conectividad innecesaria a Internet, los controles débiles de identidad y acceso y la falta de planificación previa a los incidentes por parte de las organizaciones como debilidades clave que la IA explotará con excelencia.

Y si bien se dice que los modelos más nuevos como Mythos son significativamente más poderosos para tareas relacionadas con la ciberseguridad, el ritmo vertiginoso del desarrollo de modelos de frontera a menudo significa que la IA de frontera restringida de ayer es La IA gratuita y de código abierto del mañana.

«El rápido ritmo del desarrollo de la IA significa que las suposiciones de riesgo cibernético pueden quedar obsoletas en meses, no en años», escribieron las agencias. «Debemos actuar antes y estar preparados para adaptarnos y resistir las amenazas cambiantes».

Desde que los grandes modelos de lenguaje irrumpieron en escena, los modelos de código abierto se han retrasado entre 6 y 8 meses con respecto a las empresas de inteligencia artificial más grandes.

Para dar una idea de lo rápido que se desarrolla este campo: las capacidades descritas en el informe de inteligencia de amenazas de Amazon que convenció a la administración Trump de imponer controles de exportación a Fable 5 ya podrían lograrse a través de modelos más antiguos como Claude Opus y Claude Sonnet, así como modelos chinos de código abierto.

Como resultado, Anthropic cerró el acceso a sus modelos Fable 5 y Mythos 5 y, a pesar de publicar una declaración de que creen que la decisión de la Casa Blanca fue un «malentendido», la disputa sigue resuelta.

Programas como el Proyecto Glasswing de Anthropic y el Programa Trusted Access for Cyber ​​de OpenAI proporcionan sistemas de IA a organizaciones para la ciberdefensa. El objetivo es dar a los defensores una ventaja para encontrar y corregir vulnerabilidades antes de que los sistemas de inteligencia artificial puedan explotarlas de forma rutinaria en los próximos años.

Sin embargo, a pesar de todo el temor que rodea a la nueva tecnología, la orientación recomendada es en gran medida la misma que ha sido durante décadas. Los gobiernos, las empresas y los líderes deben dejar de tratar la seguridad digital de su trabajo como una ocurrencia tardía o una cuestión de cumplimiento.

«El éxito vendrá de lograr los conceptos básicos correctos, actuar rápidamente e integrar la seguridad cibernética en la estrategia comercial central», escribieron las agencias. «Aquellos que no lo hagan se enfrentarán a una creciente desventaja operativa y estratégica».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

La campaña Crypto Clipper abusa de reseñas falsas, narradores de inteligencia artificial y comentarios de VirusTotal – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido aprovecha publicaciones pagadas o promocionadas en sitios web de noticias legítimos para generar expectación sobre su warez, según nuevos hallazgos de Check Point Research.

El actor de amenazas también tiene a su disposición una página de phishing de WordPress dedicada que actúa como centro central, junto con proyectos de GitHub y SourceForge promovidos por cuentas falsas, un canal de YouTube y un grupo de cuentas que participan en actividades coordinadas en VirusTotal con la intención de clasificar erróneamente archivos maliciosos como seguros.

«Para impulsar una ‘herramienta’ maliciosa, un único actor de amenazas tomó prestado el mismo manual que las marcas legítimas usan para generar expectación: recuentos inflados de descargas, reseñas coordinadas de cinco estrellas, videos tutoriales estilo influencer y promoción en plataformas en las que la gente confía instintivamente», Check Point dicho en un informe compartido con The Hacker News. «El resultado es una economía de reputación falsa que abarca todas las plataformas que una víctima curiosa podría consultar antes de hacer clic en ‘descargar’».

El objetivo final de la campaña es impulsar un secuestrador de portapapeles de criptomonedas oculto en los robots de francotirador Solana y Pump.fun y en los predictores de fallos de juegos, lo que sugiere que los objetivos son los poseedores de activos de criptomonedas y los jugadores en línea que buscan atajos y ganancias rápidas.

Ciberseguridad

El cortapelos basado en Rust apunta a sistemas Windows y macOS, y monitorea continuamente el portapapeles en busca de contenido que coincida con un patrón de dirección de billetera de criptomonedas. Cuando se encuentra una coincidencia, el malware sustituye la dirección de la billetera por una dirección controlada por el atacante extraída de una lista codificada, enrutando efectivamente los activos digitales hacia ellos.

Lo destacable de la actividad es la uso de Ghost Networks para envenenar sistemas basados ​​en la reputación como VirusTotal, con el objetivo de reducir las sospechas y aumentar la confianza de las víctimas en los archivos maliciosos a través de una combinación de votos a favor y comentarios altamente positivos.

Este comportamiento también se extiende a GitHub, donde el actor de amenazas opera al menos seis cuentas de GitHub para realizar promoción cruzada y distribuir su malware. Estas señales potenciadas sintéticamente están diseñadas para adormecer a los usuarios con una falsa sensación de seguridad y confianza. Uno de esos repositorios tiene 146 estrellas y 62 bifurcaciones.

«En SourceForge, el contador de descargas alcanzó 44.485, con 37.460 sospechosos supuestamente originados en dispositivos Android, a pesar de que el desarrollador sólo ofrece versiones para Windows y macOS», explicó Check Point. «Una explicación plausible es el uso de una granja de Android para inflar artificialmente el recuento de descargas en SourceForge».

Además, las soluciones de software se promocionan a través de un canal de YouTube dedicado con más de 91.000 suscriptores. El canal se creó en julio de 2020 y los operadores afirmaron que es «estrictamente sólo para fines educativos». Los vídeos de estilo tutorial cuentan con narradores generados por IA y comentarios positivos para reforzar la ilusión de popularidad y confiabilidad.

Ciberseguridad

Quizás el aspecto más inusual de la campaña es el uso por parte del actor de amenazas de un servicio de distribución de comunicados de prensa como Cable de prensa EIN para comercializar las supuestas capacidades de su herramienta. Desde entonces, el comunicado de prensa ha sido sindicado al otro lado de fuerzas armadas pareja sitios web de noticiasprincipalmente la red USA TODAY.

«Manipular el sentimiento y la reputación en plataformas colaborativas marca un cambio significativo en la forma en que los atacantes generan confianza», afirmó Check Point. «El mismo manual de reputación falsa y promoción agresiva entre plataformas puede distribuir fácilmente ladrones de información o ransomware a objetivos de mayor valor con el tiempo».

Meta utilizará datos comerciales externos para la personalización de feeds e inteligencia artificial – CYBERDEFENSA.MX

Meta anunció el martes que utilizará información compartida por otras empresas para personalizar el feed de los usuarios y las respuestas de su chatbot de inteligencia artificial (IA), ampliando su alcance más allá de los anuncios dirigidos.

«Las empresas a menudo comparten con nosotros información sobre la actividad de las personas en sus sitios para hacer que los anuncios sean más relevantes», Meta dicho en un comunicado.

«Ya utilizamos estos datos, como los juegos que juegas o las compras que realizas en otros sitios web, para hacer que los anuncios que ves sean más relevantes. En el futuro, usaremos esta información para personalizar otras partes de tu experiencia, incluido el contenido que ves en tus respuestas de Feed y AI».

El gigante de las redes sociales enfatizó que no está recopilando ningún dato nuevo como parte de la actualización, agregando que los usuarios están en el asiento del conductor y que pueden decidir cómo se usa esta información para la personalización.

Ciberseguridad

Con ese fin, Meta está transmitiendo sus controles al expandir la configuración «Actividad de otras empresas» (anteriormente «Información de actividad de socios publicitarios») para administrar mejor cómo se utilizan los datos de otras empresas para este propósito. Se suspenderá la configuración «Su actividad fuera de Metatecnologías».

«Si nos permite utilizar estos datos para mostrarle contenido personalizado, los anuncios y otros contenidos que vea serán más relevantes», dijo la compañía. «Por ejemplo, si recientemente compró una tienda de campaña en línea, es posible que vea más carretes sobre acampar».

Sin embargo, si los usuarios no lo permiten, el contenido mostrado será basado en otra actividad en sus plataformas, como darle me gusta a un carrete o una publicación. Vale la pena señalar que las empresas también pueden compartir listas de clientes con Meta – por ejemplo, aquellos que se han registrado para recibir correos electrónicos – a quienes luego se les muestran anuncios relevantes.

Meta dijo que la nueva opción permite a los usuarios administrar cómo se utilizan los datos para publicar anuncios y contenido no publicitario. Se espera que el cambio entre en vigor en EE.UU. y en varios otros países, incluidos el Reino Unido, Brasil, Tailandia, Sudáfrica, Turquía, Corea del Sur, Ecuador, Nigeria y Kenia, a partir del próximo mes.

Las aplicaciones gratuitas están convirtiendo silenciosamente los televisores inteligentes en servidores proxy de inteligencia artificial

Un investigador ha realizado ingeniería inversa al SDK de iOS que Bright Data incorpora en aplicaciones de consumo y ha documentado cómo convierte dispositivos, incluidos televisores inteligentes siempre encendidos, en nodos de salida que transmiten el tráfico web para un negocio de datos que Bright Data comercializa fuertemente en la industria de la IA.

La empresa, sucesora de Luminati, opera lo que llama la red de proxy residencial más grande del mundo, anunciada en más de 400 millones de IP residenciales. Parte de ese suministro proviene de este SDK, que se incluye dentro de aplicaciones gratuitas detrás de una pantalla de suscripción y se describe como un grupo de más de 150 millones de direcciones IP obtenidas mediante consentimiento.

Los hallazgos, publicados el 5 de junio por Incluir seguridad y el investigador independiente Buchodi, importan porque el scraping proviene de la IP doméstica del usuario, no de la del cliente. El riesgo inmediato no es una cuenta pirateada o datos robados; es que una conexión doméstica y su ancho de banda se utilizan como infraestructura de raspado de otra persona.

Un televisor conectado es casi ideal para eso: generalmente enchufado, con una conexión rápida, efectivamente no medido y sin mirar.

Ciberseguridad

La evidencia técnica más profunda proviene del SDK de iOS; El alcance de la televisión inteligente se basa en el soporte de la plataforma de Bright Data, su lista de socios públicos y sus informes anteriores. La investigación encontró que el canal de pares que realiza trabajos de scraping no tiene autenticación real y, en iOS, su tráfico pasa por alto una VPN configurada.

Dentro del túnel de pares

Cuando se abre la aplicación, el SDK se pone en contacto con uno de los servidores de Bright Data, que entrega sus instrucciones sin comprobar realmente quién pregunta. A partir de ese momento, el servidor puede indicarle al dispositivo que vaya a buscar páginas de otros sitios web, utilizando la conexión a Internet del hogar del usuario para hacerlo.

El investigador descubrió que el canal que realiza esas tareas no tiene ninguno de los controles de seguridad habituales y lo describió como más débil que los controles integrados en la mayoría del malware.

En los iPhone, el investigador descubrió que este tráfico pasa por una VPN y que gran parte de lo que hace la aplicación no aparece en las herramientas que los equipos de seguridad normalmente usan para monitorear las aplicaciones. El dispositivo también puede seguir transmitiendo en segundo plano mientras alguien mira la pantalla o atiende una llamada, siempre que la batería no esté baja.

La brecha de consentimiento

La pantalla de suscripción no coincide con lo que realmente permite el SDK. En una aplicación de Roku, Petflix, la pantalla decía que usaría el dispositivo y su conexión «ocasionalmente».

La configuración que carga el SDK permite hasta 200 GB de tráfico al mes. En algunos países, incluidos Uzbekistán y Omán, los límites son mucho más altos y el dispositivo puede seguir funcionando casi hasta que se agote la batería. El SDK también puede unir el teléfono de una persona y las computadoras que ejecutan las aplicaciones de la misma empresa, tratándolos como un solo usuario.

Bright Data publica su lista de socios de aplicaciones en una página que cualquiera puede abrir e incluye creadores de aplicaciones de televisión inteligente como PlayWorks Digital, CloudTV y Longvision. El investigador tiene cuidado de señalar que estar en la lista solo muestra que una empresa trabajó con Bright Data en algún momento, no que su aplicación incluya el SDK en la actualidad. Habría que comprobar cada uno por separado.

Un modelo antiguo, impulsado por la demanda de IA

Nada de esto es nuevo en cuanto a forma, sólo en escala. Bright Data es el sucesor de Luminati, el servicio de proxy pago que surgió de Hola VPN. En 2015 Hola fue fue sorprendido vendiendo el ancho de banda de sus usuarios gratuitos como nodos de salida a través de Luminati, a 20 dólares el gigabyte. El mismo modelo funciona ahora en la caja siempre encendida del salón.

Lo que cambió es el comprador. Las defensas anti-bot de Cloudflare, DataDome y otros bloquean los raspadores provenientes de las IP de los centros de datos, por lo que los raspadores de IA se dirigen a través de conexiones residenciales.

Ciberseguridad

krebs reportado en octubre de 2025 que los servidores proxy de botnets como Aisuru están impulsando la recolección de datos de IA a gran escala, y Google desmanteló la red proxy criminal IPIDEA en enero. Esas operaciones secuestran los dispositivos de los consumidores; Bright Data dice que sus nodos de salida optan por participar a través de una pantalla de consentimiento. Ese consentimiento es la línea divisoria entre ambos, y si es significativo es la cuestión abierta.

Lowpass, distribuido por The Verge, apareció por primera vez el ángulo de la televisión inteligente en febrero, y este es el desmontaje técnico. Desde entonces, Google, Amazon y Roku han restringido los SDK de proxy en segundo plano, y Bright Data eliminó esas plataformas, aunque todavía incluye Tizen de Samsung y webOS de LG.

que hacer

El tráfico es fácil de detectar y bloquear. En una red doméstica, el paso más sencillo es bloquear las direcciones web que utiliza el SDK para conectarse, con una herramienta a nivel de enrutador como Pi-hole o NextDNS.

Los principales son proxyjs.brdtnet.com, proxyjs.luminatinet.com, proxyjs.bright-sdk.com, clientdk.bright-sdk.com y clientdk.brdtnet.com. Según la investigación, bloquearlos impide que el dispositivo actúe como un relé sin afectar el servicio pago de Bright Data, que se ejecuta en direcciones separadas.

Las empresas que administran los teléfonos del personal también pueden buscar aplicaciones que incluyan el SDK. Un problema: en una conexión móvil, el tráfico evita el Wi-Fi de la oficina, por lo que un bloqueo de red por sí solo no siempre lo captará. Bright Data también podría cambiar la forma en que se conecta el SDK en el futuro, lo que significaría que es necesario actualizar cualquier lista de bloqueo.

Reducir la superficie de ataque de IAM a través de plataformas de inteligencia y visibilidad de identidad (IVIP) – CYBERDEFENSA.MX

El estado fragmentado de la identidad empresarial moderna

La IAM empresarial se está acercando a un punto de ruptura. A medida que las organizaciones escalan, la identidad se fragmenta cada vez más en miles de aplicaciones, equipos descentralizados, identidades de máquinas y sistemas autónomos.

El resultado es Identity Dark Matter: actividad de identidad que se encuentra fuera de la visibilidad del IAM centralizado y fuera del alcance de los equipos de seguridad.

De acuerdo a Seguridad de orquídeas‘s análisisel 46 % de la actividad de identidad empresarial se produce fuera de la visibilidad centralizada de IAM. En otras palabras, casi la mitad de la superficie de identidad empresarial puede estar funcionando sin ser vista. Esta capa oculta incluye aplicaciones no administradas, cuentas locales, flujos de autenticación opacos e identidades no humanas con permisos excesivos. Se ve amplificado aún más por herramientas desconectadas, propiedad aislada y el rápido aumento de la IA agente.

La consecuencia es una brecha cada vez mayor entre lo que las organizaciones de seguridad creen que tienen y el acceso que realmente existe. Esa brecha es donde ahora reside el riesgo de identidad moderno.

Definición de la categoría IVIP: la capa de visibilidad y observabilidad

Para cerrar estas brechas, Gartner ha introducido la Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) como un «Sistema de Sistemas» fundamental. Dentro del marco de Identity Fabric, los IVIP ocupan la Capa 5: Visibilidad y Observabilidad, proporcionando una capa independiente de supervisión por encima de la gestión y la gobernanza del acceso.

Por definición formal, una solución IVIP incorpora y unifica rápidamente datos de IAM, aprovechando análisis impulsados ​​por IA para proporcionar una ventana única a los eventos de identidad, las relaciones entre el usuario y los recursos y la postura.

Característica IAM/IGA tradicional IVIP / Observabilidad
Alcance de visibilidad Solo aplicaciones integradas y gobernadas Integral: sistemas administrados, no administrados y desconectados
Fuente de datos Declaraciones de propietario y documentación manual. Información continua en tiempo de ejecución y telemetría a nivel de aplicación
Método de análisis Revisiones de configuración estática e «Inferencia» Descubrimiento continuo y prueba basada en evidencia
Inteligencia Lógica básica basada en reglas Descubrimiento de intenciones y análisis de comportamiento impulsado por LLM

Lo que realmente debe hacer un IVIP

Un IVIP creíble no puede ser simplemente otro depósito de identidad. Tiene que servir como motor de inteligencia activo para el ecosistema de identidad empresarial.

En primer lugar, debe proporcionar continuo descubrimiento de identidades humanas y no humanas en todos los sistemas relevantes, incluidos aquellos que se encuentran fuera de la incorporación formal de IAM. En segundo lugar, debe actuar como plataforma de datos de identidadunificando información fragmentada de directorios, aplicaciones e infraestructura en una fuente de verdad más coherente. En tercer lugar, debe cumplir inteligenciautilizando análisis e inteligencia artificial para convertir señales de identidad dispersas en información de seguridad significativa.

Desde un punto de vista técnico, eso significa respaldar capacidades como automatizado remediaciónpor lo que las brechas de postura se pueden corregir directamente en la pila de IAM; intercambio de señales en tiempo realutilizando estándares como CAEP para desencadenar acciones de seguridad inmediatas; y inteligencia basada en intencionesdonde los LLM ayudan a interpretar el propósito detrás de la actividad de identidad y separar el comportamiento operativo normal de los patrones verdaderamente riesgosos.

Este es el cambio de la visibilidad de la identidad a la comprensión de la identidad y, en última instancia, al control de la identidad.

Orchid Security: entrega del avión de control IVIP

Orchid Security pone en funcionamiento el modelo de Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) transformando señales de identidad fragmentadas en inteligencia continua a nivel de aplicación. En lugar de depender únicamente de integraciones de IAM centralizadas, Orchid genera visibilidad directamente desde la propia aplicación, lo que permite a las organizaciones descubrir, unificar y analizar la actividad de identidad en todos los sistemas que las herramientas tradicionales no pueden ver.

1. Visibilidad y alcance de los datos: ver la aplicación completa y el estado de identidad

Un requisito central del IVIP es descubrimiento continuo de identidades y los sistemas en los que operan. Orchid logra esto a través del análisis binario y la instrumentación dinámica, lo que le permite inspeccionar Lógica nativa de autenticación y autorización directamente dentro de las aplicaciones y la infraestructura. sin requerir API, cambios de código fuente o integraciones prolongadas.

Este enfoque proporciona una ventaja fundamental en el descubrimiento de propiedades de aplicaciones. Muchas empresas no pueden controlar identidades entre aplicaciones que los equipos de seguridad centrales ni siquiera saben que existen. Orchid saca a la luz estos sistemas primero, porque no puedes evaluar, gobernar o asegurar lo que no puedes ver. Al identificar el estado real de las aplicaciones, incluidas aplicaciones personalizadas, COTS, sistemas heredados y TI en la sombra, Orchid revela la materia oscura de identidad incorporada en ellas, como cuentas locales, rutas de autenticación no documentadas e identidades de máquinas no administradas.

2. Unificación de datos: construcción de la capa de evidencia de identidad

Las plataformas IVIP deben unificar datos de identidad fragmentados en una imagen operativa consistente. Orchid logra esto capturando telemetría de auditoría patentada desde aplicaciones internas y combinándolo con registros y señales de sistemas IAM centralizados.

El resultado es un capa de datos de identidad basada en evidencia que muestra cómo se comportan realmente las identidades en el entorno. En lugar de depender de suposiciones de configuración o integraciones incompletas, las organizaciones obtienen una visión unificada de:

  • Identidades entre aplicaciones e infraestructura
  • Flujos de autenticación y autorización
  • Relaciones de privilegios y rutas de acceso externo

Esta evidencia unificada permite a los equipos de seguridad conciliar la brecha entre la política documentada y el acceso operativo real.

3. Inteligencia: convertir la telemetría en información procesable

Un IVIP debe transformar la telemetría de identidad en inteligencia procesable. Las auditorías de identidad entre estados de Orchid demuestran cuán poderosa se vuelve esta capa cuando la actividad de identidad se analiza directamente a nivel de aplicación.

En todos los entornos empresariales, Orquídea observa eso:

  • El 85% de las aplicaciones contienen cuentas de dominios heredados o externos.con 20% utiliza dominios de correo electrónico para consumidorescreando un importante riesgo de filtración de datos.
  • El 70% de las aplicaciones contienen privilegios excesivoscon 60% otorga amplio acceso administrativo o API a terceros.
  • El 40% de todas las cuentas están huérfanas., subiendo a 60% en algunos entornos heredados.

Estas ideas no se infieren de las políticas; se observan directamente desde el comportamiento de identidad dentro de las aplicaciones. Esto hace que las organizaciones pasen de una postura de inferencia basada en la configuración a una inteligencia de identidad basada en evidencia.

Extendiendo IVIP a la próxima frontera de identidad: agentes de IA

Los agentes autónomos de IA representan la próxima ola de materia oscura de identidad, y a menudo operan con identidades y permisos independientes que quedan fuera de los modelos de gobernanza tradicionales. Orchid extiende el marco IVIP a estas identidades emergentes a través de su Agente guardián arquitectura, lo que permite a las organizaciones aplicar la gobernanza Zero Trust a la actividad impulsada por la IA.

La adopción segura de agentes de IA se guía por cinco principios:

  • Atribución de humano a agente: Cada acción de un agente está vinculada a un propietario humano responsable.
  • Auditoría de actividad: Se registra una cadena de custodia completa (Agente → Herramienta/API → Acción → Destino).
  • Barandillas sensibles al contexto: Las decisiones de acceso se evalúan dinámicamente en función de la sensibilidad del recurso y los derechos del propietario humano.
  • Mínimo privilegio: El acceso Just-in-Time reemplaza las credenciales privilegiadas persistentes.
  • Remediación automatizada: El comportamiento riesgoso puede desencadenar respuestas automatizadas, como la rotación de credenciales o la finalización de la sesión.

Combinando descubrimiento de propiedades de aplicaciones, telemetría de identidad e inteligencia impulsada por IAOrchid cumple la misión central de IVIP: convertir la actividad de identidad invisible en una superficie de seguridad gobernada, observable y controlable.

Medición del éxito: métricas basadas en resultados (ODM) y remediación

Las decisiones de identidad son tan buenas como los datos que las sustentan. Los CISO deben pasar de los «controles implementados» a las métricas basadas en resultados (ODM).

  • Ejemplo de ODM: En lugar de contar las licencias IGA, mida la reducción de los derechos no utilizados (inactivos) del 70% al 10% dentro de un trimestre fiscal.
  • Acuerdos de nivel de protección (PLA): Negociar los resultados objetivos con la empresa. Un EPL podría exigir la revocación del acceso crítico en un plazo de 24 horas para quien lo abandone, reduciendo significativamente la ventana de oportunidad del atacante.
  • Retorno de la inversión empresarial: Al pasar a la observabilidad continua, las organizaciones pueden reducir la preparación de las auditorías de meses a minutos mediante la generación automatizada de evidencia de cumplimiento.

Hoja de ruta de implementación estratégica para líderes de IAM

Para reducir la superficie de ataque, recomendamos las siguientes acciones prioritarias:

  1. Forme un grupo de trabajo interdisciplinario: Alinee las operaciones de TI, los propietarios de aplicaciones, los propietarios de IAM y GRC para acabar con los silos técnicos.
  2. Realice un análisis de brechas cuantificado por riesgo: Comience con las identidades de las máquinas, ya que a menudo representan el mayor riesgo y la menor visibilidad.
  3. Implementar corrección sin código: Cerrar la desviación de postura (por ejemplo, suspender cuentas huérfanas, complejidad de contraseñas débiles) automáticamente a medida que se descubre.
  4. Aproveche la visibilidad unificada para eventos de alto riesgo: Utilice la telemetría IVIP durante fusiones y adquisiciones o eventos de crecimiento para auditar la postura de identidad de los activos adquiridos antes de que se integren en la red principal.
  5. Auditoría de Riesgo Empresarial: Utilice visibilidad continua para detectar infracciones a nivel de aplicación que las herramientas tradicionales pasan por alto.

Declaración final La visibilidad unificada ya no es una característica secundaria; es el plano de control esencial. Las organizaciones deben ir más allá de la «puerta de entrada cerrada» e implementar la observabilidad de la identidad para gobernar la materia oscura donde se esconden los atacantes modernos.

Nota: Este artículo fue escrito y contribuido por Roy Katmordirector ejecutivo de Seguridad de orquídeas.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El sistema de inteligencia artificial MDASH de Microsoft encuentra 16 fallas de Windows solucionadas en el parche del martes – CYBERDEFENSA.MX

Microsoft ha presentado un nuevo sistema impulsado por inteligencia artificial (IA) multimodelo llamado MDASH para facilitar el descubrimiento y la corrección de vulnerabilidades a escala, y agregó que algunos clientes lo están probando como parte de una vista previa privada limitada.

MDASH, abreviatura de metrodel mes pasadodel agentico senvase harness, está diseñado como un sistema independiente del modelo que utiliza agentes de inteligencia artificial personalizados para diferentes clases de vulnerabilidad para descubrir, validar y probar de forma autónoma defectos explotables en bases de código complejas como Windows.

«A diferencia de los enfoques de un solo modelo, el arnés organiza más de 100 agentes de IA especializados en un conjunto de modelos fronterizos y destilados para descubrir, debatir y probar errores explotables de un extremo a otro», dijo Taesoo Kim, vicepresidente de seguridad de agentes de Microsoft. dicho.

Ciberseguridad

MDASH se concibe como una «canalización estructurada» que ingiere una base de código y produce hallazgos validados y probados a través de una serie de acciones.

Comienza analizando el código fuente para construir un modelo de amenaza y una superficie de ataque, ejecutando agentes «auditores» especializados sobre rutas de código candidato para señalar problemas potenciales, ejecutando un segundo conjunto de agentes «debatientes» que validan los hallazgos, agrupando hallazgos semánticamente equivalentes y finalmente demostrando la existencia de las vulnerabilidades.

El sistema funciona con un panel configurable de modelos, con modelos de última generación (SOTA) utilizados para el razonamiento, modelos destilados para la validación de pases de gran volumen y un segundo modelo SOTA separado para contrapunto independiente.

«El desacuerdo entre modelos es en sí mismo una señal: cuando un auditor señala algo como sospechoso y el polemista no puede refutarlo, la credibilidad posterior de ese hallazgo aumenta», explicó Microsoft. «Un auditor no razona como un polemista, que no razona como un probador. Cada etapa del oleoducto tiene su propia función, régimen rápido, herramientas y criterios de parada».

Redmond señaló que los agentes especializados se construyeron en base a vulnerabilidades y exposiciones comunes (CVE) pasadas y sus parches. También dijo que la arquitectura permite la portabilidad entre generaciones de modelos.

MDASH ya se puso a prueba y se descubrieron 16 de las vulnerabilidades que se solucionaron en el lanzamiento del martes de parches de este mes. Las deficiencias abarcan toda la pila de autenticación y redes de Windows, incluidas dos fallas críticas que podrían allanar el camino para la ejecución remota de código:

  • CVE-2026-33824 (Puntuación CVSS: 9,8): una vulnerabilidad de doble liberación en «ikeext.dll» que podría permitir que un atacante no autenticado envíe paquetes especialmente diseñados a una máquina Windows con Internet Key Exchange (IKE) versión 2 habilitada, lo que lleva a la ejecución remota de código.
  • CVE-2026-33827 (Puntuación CVSS: 8.1): una vulnerabilidad de condición de carrera en Windows TCP/IP («tcpip.sys») que permite a un atacante no autorizado enviar un paquete IPv6 especialmente diseñado a un nodo de Windows donde IPSec está habilitado, lo que lleva a la explotación de la ejecución remota de código.

La noticia de MDASH sigue al debut del Proyecto Glasswing y OpenAI Daybreak de Anthropic, los cuales son iniciativas de ciberseguridad impulsadas por IA para acelerar el descubrimiento, la validación y la remediación de vulnerabilidades antes de que puedan ser descubiertas por malos actores.

«La implicación estratégica es clara: el descubrimiento de la vulnerabilidad de la IA ha pasado de la curiosidad de la investigación a la defensa de nivel de producción a escala empresarial, y la ventaja duradera radica en el sistema de agentes alrededor del modelo en lugar de cualquier modelo en sí», dijo Kim.

La nueva ola de ataques de la RPDC utiliza malware npm insertado con inteligencia artificial, empresas falsas y RAT – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto código malicioso en un paquete npm después de un paquete malicioso como una dependencia del proyecto del modelo de lenguaje grande (LLM) Claude Opus de Anthropic.

El paquete en cuestión es «@validar-sdk/v2,», que figura en npm como un kit de desarrollo de software (SDK) de utilidad para hash, validación, codificación/decodificación y generación aleatoria segura. Sin embargo, su funcionalidad real es saquear secretos confidenciales del entorno comprometido. El paquete, que muestra signos de estar codificado por vibración utilizando inteligencia artificial (IA) generativa, se cargó por primera vez en el repositorio en octubre de 2025.

La campaña de malware ha recibido el nombre en clave rápidoVisón por ReversingLabs, que vinculó la actividad como parte de una campaña más amplia montada por el actor de amenazas norcoreano conocido como Chollima famosa (también conocido como Shifty Corsair), que está detrás de la campaña de entrevistas contagiosas de larga duración y la estafa fraudulenta de trabajadores de TI.

«La nueva campaña de malware […] involucra un paquete contaminado que se introdujo en un compromiso del 28 de febrero con un agente comercial autónomo», dijo el investigador de ReversingLabs Vladimir Pezo. dicho en un informe compartido con The Hacker News. «El el compromiso fue coautor por el modelo de lenguaje grande (LLM) Claude Opus de Anthropic. Permite a los atacantes acceder a las carteras y fondos criptográficos de los usuarios».

El paquete aparece como una dependencia de otro paquete npm llamado «@solana-launchpad/sdk«, que, a su vez, es utilizado por un tercer paquete llamado «cementerio-openpaw«, que se describe como un «agente de IA autónomo» que crea una identidad social en cadena en la cadena de bloques de Solana utilizando el Protocolo del tapizcomercializa criptomonedas a través de banqueroasí como interactúa con otros agentes en Moltbook.

ReversingLabs dijo que los paquetes generados por el agente de IA se agregaron como una dependencia en una confirmación realizada en febrero de 2026, lo que provocó que el paquete del agente ejecutara código malicioso y brindara a los atacantes acceso a través de credenciales filtradas a las billeteras y fondos de criptomonedas de la víctima.

El ataque adopta un enfoque por fases, donde los paquetes de la primera capa no contienen ningún código malicioso, sino que importan paquetes de la segunda capa que en realidad incorporan la funcionalidad nefasta. Si el segundo grupo se detecta o elimina de npm, se reemplaza rápidamente.

Ciberseguridad

Algunos de los paquetes de primera capa identificados se enumeran a continuación:

  • @solana-launchpad/sdk
  • @meme-sdk/comercio
  • @ validar-ethereum-address/core
  • @solmasterv3/solana-metadatos-sdk
  • @pumpfun-ipfs/sdk
  • @solana-ipfs/sdk

«Implementan algunas funciones relacionadas con las criptomonedas», explicó ReversingLabs. «Y cada paquete enumera muchas dependencias, la mayoría de las cuales son paquetes npm populares con recuentos de descargas de millones y miles de millones, como axios, bn.js, etc. Sin embargo, una pequeña cantidad de dependencias son paquetes maliciosos de la segunda capa».

Los actores de amenazas emplean varias técnicas para ayudar a que los paquetes maliciosos escapen a la detección. Estas incluyen la creación de una versión maliciosa de las funciones ya presentes en los paquetes populares enumerados. Otra técnica utiliza typosquatting, donde los nombres y descripciones imitan bibliotecas legítimas.

La primera versión del paquete publicada en npm como parte de esta campaña se remonta a septiembre de 2025, cuando se cargó «@hash-validator/v2» en el registro. La decisión de dividir al ladrón de criptomonedas en dos partes (un cebo benigno que descarga el malware real) puede haberlo ayudado a evadir la detección y ayudar a ocultar la verdadera escala del ataque.

Vale la pena señalar que algunos aspectos de la actividad fueron documentado por JFrog dos meses después, destacando el uso de dependencias transitivas por parte del actor de amenazas para ejecutar código malicioso en sistemas de desarrolladores y desviar datos valiosos.

En los meses intermedios, la campaña ha experimentado varias transformaciones, incluso apuntando al índice de paquetes Python (PyPI) al impulsar un paquete malicioso («scraper-npm») con la misma funcionalidad en febrero de 2026. Tan recientemente como el mes pasado, se observó que los actores de amenazas establecían un acceso remoto persistente a través de SSH y utilizaban cargas útiles compiladas por Rust para exfiltrar proyectos completos que contienen código fuente y otra propiedad intelectual de los sistemas comprometidos.

Las primeras versiones del malware eran ladrones ofuscados basados ​​en JavaScript que escaneaban el directorio de trabajo actual de forma recursiva en busca de archivos .env o .json y los preparaban para su filtración a una URL de Vercel («ipfs-url-validator.vercel.app»), una plataforma de la que Famous Chollima abusaba repetidamente en sus campañas.

Si bien las iteraciones posteriores vinieron integradas con PromptMink en forma de una aplicación ejecutable única (SEA) de Node.js, también sufrió una desventaja notable, ya que provocó que el tamaño de la carga útil creciera de apenas 5,1 KB a alrededor de 85 MB. Se dice que esto provocó que los actores de amenazas pasaran a utilizar NAPI-RS para crear complementos de Node.js precompilados en Rust.

La evolución del malware desde un simple ladrón de información hasta un recolector multiplataforma especializado dirigido a Windows, Linux y macOS capaz de eliminar puertas traseras SSH y recopilar proyectos completos demuestra que los actores de amenazas norcoreanos siguen apuntando al ecosistema de código abierto para apuntar a los desarrolladores en el espacio Web3.

Famous Chollima está «aprovechando el código generado por IA y una estrategia de paquete en capas para evadir la detección y engañar de manera más efectiva a los asistentes de codificación automatizados que a los desarrolladores humanos», agregó ReversingLabs.

Surge un comerciante contagioso

Los hallazgos coinciden con el descubrimiento de un paquete npm malicioso llamado «express-session-js» que se cree que está vinculado a la campaña Contagious Interview, con la biblioteca actuando como un conducto para un gotero que recupera una carga útil ofuscada de segunda etapa de JSON Keeper, un servicio de pegado.

«La desofuscación estática de la carga útil de la etapa 2 revela un troyano de acceso remoto (RAT) completo y un ladrón de información que se conecta a 216[.]126[.]237[.]71 a través de Socket.IO, con capacidades que incluyen robo de credenciales del navegador, extracción de billetera criptográfica, captura de pantalla, monitoreo del portapapeles, registro de teclas y control remoto del mouse/teclado», SafeDep anotado este mes.

Curiosamente, el uso de paquetes legítimos como «socket.io-client» para comunicación de comando y control (C2), «screenshot-desktop» para captura de pantalla, «sharp» para compresión de imágenes y «clipboardy» para acceso al portapapeles se superpone con el de OtterCookie, un conocido malware ladrón atribuido a la campaña.

Lo novedoso esta vez es la adición del paquete «@nut-tree-fork/nut-js» para el control del mouse y el teclado, lo que sugiere intentos más amplios de actualizar las capacidades de RAT para facilitar el control interactivo de los hosts infectados.

Cadena de implementación de OtterCookie

OtterCookie, por su parte, ha sido testigo de su propia maduración, distribuyéndose a través de un proyecto de ajedrez 3D de código abierto troyanizado alojado en Bitbucket y paquetes npm maliciososcomo «gemini-ai-checker», «express-flowlimit» y «chai-extensions-extras».

Un tercer método ha empleado un enfoque de muñeca Matryoshka como parte de un campaña apodado Comerciante contagioso. El ataque comienza con el descargar de un paquete contenedor benigno (por ejemplo, «bjs-biginteger»), que luego procede a descargar una dependencia maliciosa (por ejemplo, «bjs-lint-builder») y finalmente instala el ladrón.

Superposiciones entre entrevista contagiosa, comerciante contagioso y graphalgo

«Las recientes campañas orquestadas por Shifty Corsair demuestran la creciente amenaza de las operaciones cibernéticas alineadas por el Estado de la RPDC», dijo el investigador de BlueVoyant, Curt Buchanan. dicho. «Su rápida evolución, desde la codificación estática Obfuscator.io hasta la ofuscación personalizada con rotación dinámica, y su abuso de la infraestructura C2 alojada en Vercel, demuestra una maduración en sus capacidades operativas».

Graphalgo utiliza empresas falsas para eliminar RAT

El avance es significativo ya que el actor de la amenaza ha sido vinculado simultáneamente a otra campaña en curso denominada grafico que atrae a los desarrolladores que utilizan empresas falsas y aprovecha entrevistas de trabajo y pruebas de codificación falsas para entregar paquetes npm maliciosos a sus sistemas.

La campaña se desarrolla así: los piratas informáticos emplean tácticas de ingeniería social en plataformas de búsqueda de empleo y redes sociales para engañar a posibles objetivos para que descarguen proyectos alojados en GitHub como parte de una evaluación. Estos proyectos, a su vez, contienen una dependencia de un paquete malicioso publicado en npm o PyPI, cuyo objetivo principal es implementar un troyano de acceso remoto (RAT) en la máquina.

Para llevar a cabo el ataque, los operadores crearon una red de empresas falsas, con perfiles convincentes en plataformas como GitHub, LinkedIn y X para darles una apariencia de legitimidad y hacer que el engaño sea más convincente. En el caso de Blocmerce, los atacantes incluso llegaron al extremo de registrándose una corporación de responsabilidad limitada (LLC) en el estado estadounidense de Florida con el mismo nombre en agosto de 2025. Los nombres de algunas de las empresas utilizadas para el phishing frontal son los siguientes:

  • Capital Veltrix
  • Blockmerce
  • Finanzas Bridgers

«Estas organizaciones están vinculadas a varias organizaciones de GitHub relacionadas con empresas de blockchain que han estado activas en GitHub desde junio de 2025», dijo el investigador de seguridad de ReversingLabs, Karlo Zanki. dicho. «Su propósito es brindar confiabilidad a ofertas de trabajo falsas y albergar tareas de entrevistas de trabajo falsas».

Ciberseguridad

También se han detectado versiones recientes de la campaña que utilizan una técnica diferente para alojar dependencias maliciosas. En lugar de publicarlos en npm o PyPI, se alojan como un artefacto de lanzamiento en repositorios de GitHub, probablemente en un esfuerzo por minimizar el riesgo de detección.

«La referencia a la dependencia maliciosa está enterrada en lo más profundo de la lista de dependencias transitivas. El campo resuelto en el archivo package-lock.json indica al administrador de paquetes dónde obtener dependencias de paquetes específicas», señaló ReversingLabs. «Mientras que todas las demás dependencias se obtienen del registro oficial de npm, la maliciosa se obtiene directamente de un artefacto de lanzamiento ubicado en un repositorio GitHub diseñado».

La lista de paquetes npm se encuentra a continuación:

  • gráfico dinámico
  • Graphbase-js
  • Graphlib-js

El ataque culmina con la implementación de una RAT que puede recopilar información del sistema, enumerar archivos y directorios, enumerar procesos en ejecución, crear carpetas, cambiar el nombre de archivos, eliminar archivos y cargar/descargar archivos.

En las últimas semanas, un grupo de amenazas patrocinado por el Estado norcoreano rastreado como UNC1069 también ha sido vinculado con el compromiso de «axios», uno de los paquetes npm más populares, destacando la continua amenaza que enfrentan los repositorios de código abierto de Pyongyang.

Desde entonces, los atacantes detrás de la brecha han publicado un nuevo paquete npm llamado «csec-crypto-utils» que contiene una «carga útil actualizada» que sustituye el cuentagotas RAT por un ladrón de datos que exfolia las claves de AWS, los tokens de GitHub y los archivos de configuración .npmrc a un servidor externo («csec-c2-server.onrender[.]com»).

En su informe que detalla el compromiso de la cadena de suministro, Hunt.io empató el ataque a un subgrupo del Grupo Lazarus conocido como BlueNoroff, citando superposiciones de infraestructura y las similitudes de RAT con NukeSped.

«El uso de técnicas y tácticas avanzadas por parte de los actores de amenazas, así como un nivel sorprendente de preparación de campaña (creación de una LLC en Florida) y su capacidad de adaptación, hace que los actores de amenazas norcoreanos sean una amenaza importante para las organizaciones o desarrolladores individuales centrados en las criptomonedas», dijo ReversingLabs.

Un hack de 13,74 millones de dólares cierra la bolsa Grinex sancionada tras afirmaciones de inteligencia – CYBERDEFENSA.MX

Grinex, un intercambio de criptomonedas incorporado en Kirguistán y sancionado por el Reino Unido y Estados Unidos el año pasado, dijo que suspenderá sus operaciones después de culpar a las agencias de inteligencia occidentales por un hackeo de 13,74 millones de dólares.

El intercambio dijo que fue víctima de lo que describió como un ciberataque a gran escala que tenía características de participación de una agencia de inteligencia extranjera. Este ataque provocó el robo de más de mil millones de rublos en fondos de usuarios.

«La evidencia forense digital y la naturaleza del ataque apuntan a un nivel sin precedentes de recursos y sofisticación tecnológica, capacidades típicamente disponibles exclusivamente para las agencias de estados hostiles», dijo la compañía. dicho en un comunicado publicado en su sitio web. «Los hallazgos preliminares sugieren que el ataque fue coordinado con el objetivo específico de infligir daño directo a la soberanía financiera de Rusia».

Ciberseguridad

Un portavoz de la compañía continuó afirmando que la infraestructura de la bolsa había estado bajo ataque desde el comienzo de sus operaciones, y que el último acontecimiento representa un nuevo nivel de escalada destinado a desestabilizar el sector financiero nacional.

Se cree que Grinex es un cambio de marca de Garantex, un intercambio de criptomonedas que fue sancionado por el Departamento del Tesoro de EE. UU. en abril de 2022 por lavar fondos vinculados a ransomware y mercados de la red oscura como Conti e Hydra. El Tesoro renovó las sanciones contra Garantex en agosto de 2025 por procesar más de 100 millones de dólares en transacciones ilícitas y permitir el lavado de dinero.

Según el Tesoro y los detalles compartidos por las empresas de inteligencia blockchain Elliptic y TRM Labs, se dice que Garantex trasladó su base de clientes a Grinex en respuesta a las sanciones y permaneció operativo utilizando una moneda estable respaldada por rublos llamada A7A5.

En un informe publicado a principios de febrero, Elliptic también revelado que Rapira, una bolsa constituida en Georgia con una oficina en Moscú, ha participado en transacciones directas de criptoactivos hacia y desde Grinex por un total de más de 72 millones de dólares, lo que pone de relieve cómo las bolsas con vínculos con Rusia siguen permitiendo la evasión de sanciones.

La firma británica de análisis blockchain dicho El robo de activos de Grinex ocurrió el 15 de abril de 2026, alrededor de las 12:00 UTC, y los fondos robados se enviaron posteriormente a otras cuentas en las cadenas de bloques TRON o Ethereum. «Este USDT luego se convirtió en otro activo, ya sea TRX o ETH. Al hacerlo, el ladrón evitó el riesgo de que Tether congelara el USDT robado», agregó.

Laboratorios TRM tiene identificado alrededor de 70 direcciones relacionadas con el incidente, señalando que TokenSpot, un intercambio con sede en Kirguistán que probablemente opera como fachada para Grinex, se vio afectado simultáneamente.

Ciberseguridad

El mismo día que Grinex sufrió la infracción, TokenSpot al corriente en su canal Telegram que la plataforma estaría temporalmente indisponible debido a mantenimiento técnico. El 16 de abril, anunciado que se habían reanudado todas las operaciones. Se estima que el atacante robó menos de 5.000 dólares de TokenSpot. Los fondos se enrutaron a través de dos direcciones de TokenSpot a la misma dirección de consolidación utilizada por las billeteras vinculadas a Grinex.

Chainalysis, en su propio desglose del incidente, dijo que los fondos de las monedas estables se cambiaron rápidamente por un token no congelable y que este «intercambio frenético» de monedas estables a tokens más descentralizados es una táctica adoptada por los malos actores para lavar sus ganancias ilícitas antes de que los activos puedan congelarse.

«Dado el estatus fuertemente sancionado del intercambio, su ecosistema restringido y el uso en cadena de las técnicas de ofuscación preferidas de Garantex, vale la pena considerar si este incidente podría ser un ataque de bandera falsa», dicho. «Ya sea que este evento represente un exploit legítimo por parte de ciberdelincuentes o una operación de bandera falsa orquestada por personas internas vinculadas a Rusia, la interrupción de Grinex asesta un golpe significativo a la infraestructura que apoya la evasión de las sanciones rusas».

Reducir la superficie de ataque de IAM a través de plataformas de inteligencia y visibilidad de identidad (IVIP) – CYBERDEFENSA.MX

El estado fragmentado de la identidad empresarial moderna

La IAM empresarial se está acercando a un punto de ruptura. A medida que las organizaciones escalan, la identidad se fragmenta cada vez más en miles de aplicaciones, equipos descentralizados, identidades de máquinas y sistemas autónomos.

El resultado es Identity Dark Matter: actividad de identidad que se encuentra fuera de la visibilidad del IAM centralizado y fuera del alcance de los equipos de seguridad.

De acuerdo a Seguridad de orquídeas‘s análisisel 46 % de la actividad de identidad empresarial se produce fuera de la visibilidad centralizada de IAM. En otras palabras, casi la mitad de la superficie de identidad empresarial puede estar funcionando sin ser vista. Esta capa oculta incluye aplicaciones no administradas, cuentas locales, flujos de autenticación opacos e identidades no humanas con permisos excesivos. Se ve amplificado aún más por herramientas desconectadas, propiedad aislada y el rápido aumento de la IA agente.

La consecuencia es una brecha cada vez mayor entre lo que las organizaciones de seguridad creen que tienen y el acceso que realmente existe. Esa brecha es donde ahora reside el riesgo de identidad moderno.

Definición de la categoría IVIP: la capa de visibilidad y observabilidad

Para cerrar estas brechas, Gartner ha introducido la Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) como un «Sistema de Sistemas» fundamental. Dentro del marco de Identity Fabric, los IVIP ocupan la Capa 5: Visibilidad y Observabilidad, proporcionando una capa independiente de supervisión por encima de la gestión y la gobernanza del acceso.

Por definición formal, una solución IVIP incorpora y unifica rápidamente datos de IAM, aprovechando análisis impulsados ​​por IA para proporcionar una ventana única a los eventos de identidad, las relaciones entre el usuario y los recursos y la postura.

Característica IAM/IGA tradicional IVIP / Observabilidad
Alcance de visibilidad Solo aplicaciones integradas y gobernadas Integral: sistemas administrados, no administrados y desconectados
Fuente de datos Declaraciones de propietario y documentación manual. Información continua en tiempo de ejecución y telemetría a nivel de aplicación
Método de análisis Revisiones de configuración estática e «Inferencia» Descubrimiento continuo y prueba basada en evidencia
Inteligencia Lógica básica basada en reglas Descubrimiento de intenciones y análisis de comportamiento impulsado por LLM

Lo que realmente debe hacer un IVIP

Un IVIP creíble no puede ser simplemente otro depósito de identidad. Tiene que servir como motor de inteligencia activo para el ecosistema de identidad empresarial.

En primer lugar, debe proporcionar continuodescubrimiento de identidades humanas y no humanas en todos los sistemas relevantes, incluidos aquellos que se encuentran fuera de la incorporación formal de IAM. En segundo lugar, debe actuar como plataforma de datos de identidadunificando información fragmentada de directorios, aplicaciones e infraestructura en una fuente de verdad más coherente. En tercer lugar, debe cumplir inteligenciautilizando análisis e inteligencia artificial para convertir señales de identidad dispersas en información de seguridad significativa.

Desde un punto de vista técnico, eso significa respaldar capacidades como automatizadoremediaciónpor lo que las brechas de postura se pueden corregir directamente en la pila de IAM; intercambio de señales en tiempo realutilizando estándares como CAEP para desencadenar acciones de seguridad inmediatas; y inteligencia basada en intencionesdonde los LLM ayudan a interpretar el propósito detrás de la actividad de identidad y separar el comportamiento operativo normal de los patrones verdaderamente riesgosos.

Este es el cambio de la visibilidad de la identidad a la comprensión de la identidad y, en última instancia, al control de la identidad.

Orchid Security: entrega del avión de control IVIP

Orchid Security pone en funcionamiento el modelo de Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) transformando señales de identidad fragmentadas en inteligencia continua a nivel de aplicación. En lugar de depender únicamente de integraciones de IAM centralizadas, Orchid genera visibilidad directamente desde la propia aplicación, lo que permite a las organizaciones descubrir, unificar y analizar la actividad de identidad en todos los sistemas que las herramientas tradicionales no pueden ver.

1. Visibilidad y alcance de los datos: ver la aplicación completa y el estado de identidad

Un requisito central del IVIP es descubrimiento continuo de identidades y los sistemas en los que operan. Orchid logra esto a través del análisis binario y la instrumentación dinámica, lo que le permite inspeccionar Lógica nativa de autenticación y autorización directamente dentro de las aplicaciones y la infraestructura. sin requerir API, cambios de código fuente o integraciones prolongadas.

Este enfoque proporciona una ventaja fundamental en el descubrimiento de propiedades de aplicaciones. Muchas empresas no pueden controlar identidades entre aplicaciones que los equipos de seguridad centrales ni siquiera saben que existen. Orchid saca a la luz estos sistemas primero, porque no puedes evaluar, gobernar o asegurar lo que no puedes ver. Al identificar el estado real de las aplicaciones, incluidas aplicaciones personalizadas, COTS, sistemas heredados y TI en la sombra, Orchid revela la materia oscura de identidad incorporada en ellas, como cuentas locales, rutas de autenticación no documentadas e identidades de máquinas no administradas.

2. Unificación de datos: construcción de la capa de evidencia de identidad

Las plataformas IVIP deben unificar datos de identidad fragmentados en una imagen operativa consistente. Orchid logra esto capturando telemetría de auditoría patentada desde aplicaciones internas y combinándolo con registros y señales de sistemas IAM centralizados.

El resultado es un capa de datos de identidad basada en evidencia que muestra cómo se comportan realmente las identidades en el entorno. En lugar de depender de suposiciones de configuración o integraciones incompletas, las organizaciones obtienen una visión unificada de:

  • Identidades entre aplicaciones e infraestructura
  • Flujos de autenticación y autorización
  • Relaciones de privilegios y rutas de acceso externo

Esta evidencia unificada permite a los equipos de seguridad conciliar la brecha entre la política documentada y el acceso operativo real.

3. Inteligencia: convertir la telemetría en información procesable

Un IVIP debe transformar la telemetría de identidad en inteligencia procesable. Las auditorías de identidad entre estados de Orchid demuestran cuán poderosa se vuelve esta capa cuando la actividad de identidad se analiza directamente a nivel de aplicación.

En todos los entornos empresariales, Orquídea observa eso:

  • El 85% de las aplicaciones contienen cuentas de dominios heredados o externos.con 20% utiliza dominios de correo electrónico para consumidorescreando un importante riesgo de filtración de datos.
  • El 70% de las aplicaciones contienen privilegios excesivoscon 60% otorga amplio acceso administrativo o API a terceros.
  • El 40% de todas las cuentas están huérfanas.subiendo a 60% en algunos entornos heredados.

Estas ideas no se infieren de las políticas; se observan directamente desde el comportamiento de identidad dentro de las aplicaciones. Esto hace que las organizaciones pasen de una postura de inferencia basada en la configuración a una inteligencia de identidad basada en evidencia.

Extendiendo IVIP a la próxima frontera de identidad: agentes de IA

Los agentes autónomos de IA representan la próxima ola de materia oscura de identidad, y a menudo operan con identidades y permisos independientes que quedan fuera de los modelos de gobernanza tradicionales. Orchid extiende el marco IVIP a estas identidades emergentes a través de su Agente guardián arquitectura, lo que permite a las organizaciones aplicar la gobernanza Zero Trust a la actividad impulsada por la IA.

La adopción segura de agentes de IA se guía por cinco principios:

  • Atribución de humano a agente: Cada acción de un agente está vinculada a un propietario humano responsable.
  • Auditoría de actividad: Se registra una cadena de custodia completa (Agente → Herramienta/API → Acción → Destino).
  • Barandillas sensibles al contexto: Las decisiones de acceso se evalúan dinámicamente en función de la sensibilidad del recurso y los derechos del propietario humano.
  • Mínimo privilegio: El acceso Just-in-Time reemplaza las credenciales privilegiadas persistentes.
  • Remediación automatizada: El comportamiento riesgoso puede desencadenar respuestas automatizadas, como la rotación de credenciales o la finalización de la sesión.

Combinando descubrimiento de propiedades de aplicaciones, telemetría de identidad e inteligencia impulsada por IAOrchid cumple la misión central de IVIP: convertir la actividad de identidad invisible en una superficie de seguridad gobernada, observable y controlable.

Medición del éxito: métricas basadas en resultados (ODM) y remediación

Las decisiones de identidad son tan buenas como los datos que las sustentan. Los CISO deben pasar de los «controles implementados» a las métricas basadas en resultados (ODM).

  • Ejemplo de ODM: En lugar de contar las licencias IGA, mida la reducción de los derechos no utilizados (inactivos) del 70% al 10% dentro de un trimestre fiscal.
  • Acuerdos de nivel de protección (PLA): Negociar los resultados objetivos con la empresa. Un EPL podría exigir la revocación del acceso crítico en un plazo de 24 horas para quien lo abandone, reduciendo significativamente la ventana de oportunidad del atacante.
  • Retorno de la inversión empresarial: Al pasar a la observabilidad continua, las organizaciones pueden reducir la preparación de las auditorías de meses a minutos mediante la generación automatizada de evidencia de cumplimiento.

Hoja de ruta de implementación estratégica para líderes de IAM

Para reducir la superficie de ataque, recomendamos las siguientes acciones prioritarias:

  1. Forme un grupo de trabajo interdisciplinario: Alinee las operaciones de TI, los propietarios de aplicaciones, los propietarios de IAM y GRC para acabar con los silos técnicos.
  2. Realice un análisis de brechas cuantificado por riesgo: Comience con las identidades de las máquinas, ya que a menudo representan el mayor riesgo y la menor visibilidad.
  3. Implementar corrección sin código: Cerrar la desviación de postura (por ejemplo, suspender cuentas huérfanas, complejidad de contraseñas débiles) automáticamente a medida que se descubre.
  4. Aproveche la visibilidad unificada para eventos de alto riesgo: Utilice la telemetría IVIP durante fusiones y adquisiciones o eventos de crecimiento para auditar la postura de identidad de los activos adquiridos antes de que se integren en la red principal.
  5. Auditoría de Riesgo Empresarial: Utilice visibilidad continua para detectar infracciones a nivel de aplicación que las herramientas tradicionales pasan por alto.

Declaración final La visibilidad unificada ya no es una característica secundaria; es el plano de control esencial. Las organizaciones deben ir más allá de la «puerta de entrada cerrada» e implementar la observabilidad de la identidad para gobernar la materia oscura donde se esconden los atacantes modernos.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los gigantes tecnológicos lanzan el 'Proyecto Glasswing' impulsado por inteligencia artificial para identificar vulnerabilidades críticas de software

Las principales empresas de tecnología han unido fuerzas en un esfuerzo por utilizar inteligencia artificial avanzada para identificar y abordar fallas de seguridad en los sistemas de software más críticos del mundo, lo que marca un cambio significativo en la forma en que la industria aborda las amenazas de ciberseguridad.

Anthropic anunció el martes el Proyecto Glasswing, que reúne a Amazon, Apple, Broadcom, Cisco, CrowdStrike, Linux Foundation, Microsoft y Palo Alto Networks. La iniciativa se centra en Claude Mythos Preview, un modelo de IA inédito que Anthropic pondrá a disposición exclusivamente de los socios del proyecto y aproximadamente 40 organizaciones adicionales responsables de la infraestructura de software crítica.

Según Anthropic, el modelo ya ha identificado miles de vulnerabilidades previamente desconocidas en su fase de prueba inicial, incluidas fallas de seguridad que han existido en sistemas ampliamente utilizados durante décadas. Entre los descubrimientos se encuentra un error de hace 27 años en OpenBSDun sistema operativo conocido principalmente por su enfoque en la seguridad, y una vulnerabilidad de 16 años en FFmpegun programa de software de vídeo ampliamente utilizado que las herramientas de prueba automatizadas no pudieron detectar a pesar de ejecutar la línea de código afectada cinco millones de veces. La empresa se ha puesto en contacto con los encargados del mantenimiento del software correspondiente y se han solucionado todas las vulnerabilidades encontradas.

Anthropic comprometerá hasta 100 millones de dólares en créditos de uso para el proyecto, junto con 4 millones de dólares en donaciones directas a organizaciones de seguridad de código abierto. La compañía ha declarado que no planea poner Mythos Preview a disposición del público en general, citando preocupaciones sobre el posible mal uso del modelo.

La iniciativa refleja la creciente preocupación dentro del sector tecnológico sobre la naturaleza de doble uso de los sistemas avanzados de IA. Si bien Mythos Preview no fue capacitado específicamente para fines de ciberseguridad, sus capacidades de codificación y razonamiento han demostrado ser efectivas para identificar fallas de seguridad sutiles que han eludido a los analistas humanos y las herramientas automatizadas convencionales.

«Aunque los riesgos de los ciberataques potenciados por la IA son graves, hay motivos para el optimismo: las mismas capacidades que hacen que los modelos de IA sean peligrosos en las manos equivocadas los hacen invaluables para encontrar y corregir fallas en software importante y para producir software nuevo con muchos menos errores de seguridad», dijo la compañía. en una publicación de blog. «El Proyecto Glasswing es un paso importante para brindar a los defensores una ventaja duradera en la próxima era de ciberseguridad impulsada por la IA».

El proyecto surge cuando la industria ha predicho que capacidades similares de IA pronto se generalizarán. Los ejecutivos de Anthropic han indicado que sin una acción coordinada, dichas herramientas podrían eventualmente llegar a actores que podrían implementarlas con fines maliciosos en lugar de trabajos de seguridad defensiva.

Las organizaciones participantes deberán compartir sus hallazgos con la industria en general. El proyecto pone especial énfasis en el software de código abierto, que forma la base de la mayoría de los sistemas modernos, incluida la infraestructura crítica, pero cuyos mantenedores históricamente han carecido de acceso a recursos de seguridad sofisticados.

«El software de código abierto constituye la gran mayoría del código en los sistemas modernos, incluidos los mismos sistemas que los agentes de IA utilizan para escribir nuevo software. Al brindar a los mantenedores de estas bases de código abierto críticas acceso a una nueva generación de modelos de IA que pueden identificar y corregir de manera proactiva vulnerabilidades a escala, el Proyecto Glasswing ofrece un camino creíble para cambiar esa ecuación», dijo Jim Zemlin, director ejecutivo de la Fundación Linux. «Así es como la seguridad aumentada por IA puede convertirse en un compañero confiable para todos los encargados del mantenimiento, no solo para aquellos que pueden permitirse costosos equipos de seguridad».

Además, Anthropic dice que ha entablado conversaciones en curso con funcionarios del gobierno de EE. UU. sobre las capacidades de Mythos Preview. La compañía ha enmarcado el proyecto en términos de seguridad nacional, argumentando que mantener el liderazgo en tecnología de inteligencia artificial representa una prioridad estratégica para Estados Unidos y sus aliados. Antrópico ha sido atrapado en una disputa de alto riesgo con el Departamento de Defensa sobre el uso por parte del ejército estadounidense del modelo Claude AI de la startup en operaciones del mundo real.

El éxito del proyecto dependerá en parte de si el enfoque colaborativo puede seguir el ritmo de los rápidos avances en las capacidades de IA. Anthropic ha indicado que es probable que los sistemas fronterizos de inteligencia artificial avancen sustancialmente en unos meses, creando potencialmente un entorno dinámico donde las capacidades defensivas y ofensivas evolucionan en paralelo.

«El Proyecto Glasswing es un punto de partida», escribió Anthropic en una publicación de blog. «Ninguna organización puede resolver estos problemas de ciberseguridad por sí sola: los desarrolladores de IA de vanguardia, otras empresas de software, los investigadores de seguridad, los mantenedores de código abierto y los gobiernos de todo el mundo tienen roles esenciales que desempeñar. El trabajo de defender la ciberinfraestructura mundial podría llevar años; es probable que las capacidades de IA de vanguardia avancen sustancialmente en los próximos meses. Para que los ciberdefensores salgan adelante, debemos actuar ahora».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.