El incidente de Nightmare Eclipse muestra que es posible que las peleas entre investigadores y proveedores nunca desaparezcan por completo

Microsoft reabrió algunas heridas y ha reavivado el debate durante las últimas dos semanas sobre la divulgación de vulnerabilidades y la dinámica a veces conflictiva que crea entre investigadores y proveedores de seguridad.

La última controversia se produjo cuando Microsoft amenazó con emprender acciones legales penales contra un investigador de seguridad que reveló públicamente una serie de vulnerabilidades de día cero con exploits de prueba de concepto. microsoft insistió en que no recibió detalles sobre las vulnerabilidades antes del lanzamiento, y agregó que los defectos no fueron divulgados de manera responsable y pusieron a sus clientes en riesgos innecesarios.

La disputa pública entre Microsoft y el investigador conocido como “Eclipse de pesadilla«, que no pudo ser identificado ni contactado para hacer comentarios, provocó consternación entre algunos profesionales de la seguridad. La contundente respuesta de Microsoft y la reacción resultante revivieron un punto de fricción entre proveedores e investigadores que encuentran e informan fallas en el software que venden.

«La pelea se argumenta como una divulgación coordinada, pero la queja subyacente es personal y específica de una manera que la divulgación no debería serlo, especialmente con un proveedor que ha estado en esto durante tanto tiempo», dijo a CyberScoop Katie Moussouris, fundadora y directora ejecutiva de Luta Security.

«Microsoft pareció emocionarse y no debería haber dicho nada públicamente, pero de alguna manera se sintió justificado al llamar a un investigador e involucrar a las autoridades al mismo tiempo», dijo. «Eso los devuelve a las primeras etapas del duelo por la revelación de la vulnerabilidad: la negación y la ira».

El antiguo empleado de Microsoft que trabajó en contacto con la comunidad de seguridad, creó el primer programa de recompensas de la empresa y ha otorgado charlas en conferencias sobre el tema Ya en 2013, dijo que la compañía redobló su falta de responsabilidad en toda la saga.

Microsoft se negó a responder preguntas a raíz de las consecuencias.

Nightmare Eclipse insinuó una falla y una batalla inminente con el proveedor en una serie de publicaciones de blog previas a la misiva de Microsoft sobre las vulnerabilidades. rojosol, Desdefender, Martillo azul, llave amarillaGreenPlasma y MiniPlasma.

Los atacantes explotaron tres de las seis vulnerabilidades que Nightmare Eclipse lanzó antes de que Microsoft las parcheara.

El investigador afirmó que Microsoft se negó a comunicarse, no les pagó ni les dio crédito por descubrir e informar algunas de las vulnerabilidades, eliminó la cuenta del Centro de Respuesta de Seguridad de Microsoft que usaron para revelar las vulnerabilidades y marcó su cuenta de GitHub para su eliminación.

«Están demostrando a todos que están intensificando activamente este conflicto», escribieron, antes de amenazar a Microsoft con un comunicado a mediados de julio que «asegurará que sus huesos queden destrozados ese día».

La divulgación de vulnerabilidades es una vía de doble sentido

Las características de los procesos adecuados de divulgación de vulnerabilidades tienen matices y, a menudo, se enmarcan en los ojos del espectador.

Cualquier baile exitoso entre cazadores de insectos y vendedores se reduce a encontrarse a mitad de camino, dijo Andrew Morris, fundador y arquitecto jefe de GreyNoise.

Si bien los proveedores deben corregir los defectos del software y priorizar la seguridad, Morris señaló que la divulgación irresponsable de vulnerabilidades perjudica tanto a los respondedores de incidentes como a las víctimas potenciales.

«Personalmente, siento que este investigador está siendo extremadamente mezquino. Parece que tienen un interés especial», dijo.

«No puedes darle algo a alguien y decir que es por la bondad de tu corazón, y luego enojarte cuando no te pagan por ello».

Pero Morris también dejó claro que los proveedores tienen la responsabilidad de generar confianza entre los investigadores.

«Si realmente le importa ser el primero en enterarse de los errores en su software, no enterarse una vez que se ha producido un daño o una vez que alguien ha sido descubierto, entonces desea cultivar esa confianza con la comunidad de seguridad», dijo Morris.

Microsoft dijo que reconoce que la relación entre los investigadores de seguridad y los proveedores es crítica y, en ocasiones, frágil.

«Valoramos profundamente a la comunidad de seguridad y continuaremos tomando en serio sus comentarios», dijo la compañía en su publicación. en X.

Sin embargo, la compañía se mantiene firme en oponerse a las circunstancias de las revelaciones de Nightmare Eclipse, describiendo sus acciones como ilegales, injustificables e irresponsables.

«Cuando un individuo infringe la ley y participa en actividades maliciosas que causan un daño real a nuestros clientes, trabajaremos con las autoridades según corresponda», dijo Microsoft sin nombrar al investigador por su apodo. «Seguimos creyendo firmemente en la divulgación coordinada de vulnerabilidades como base para proteger a los clientes y mejorar nuestros productos. Sabemos que, dada la naturaleza de este trabajo, en ocasiones habrá malentendidos. Seguimos comprometidos a participar de buena fe y a brindar una experiencia respetuosa y profesional para todos los investigadores, independientemente de interacciones pasadas».

El costo del retroceso

Los investigadores de seguridad buscan defectos por varias razones: pagos de recompensas, reconocimiento, credibilidad de la industria o simplemente la emoción de la búsqueda que conlleva encontrar vulnerabilidades y solucionarlas.

En el mejor de los casos, este proceso ocurre entre bastidores, con parches publicados y advertidos a los clientes antes de que ocurra la explotación.

Este enfoque colaborativo ha arraigado y mejorado considerablemente, pero todavía hay casos en los que los investigadores se sienten despreciados.

“El público no tiene idea de lo que sucedió detrás de escena para juzgar por qué un investigador que previamente coordinaba finalmente se cansó y decidió abandonar un día cero. [vulnerability]», dijo Moussouris. Como tal, está menos inclinada a criticar las acciones de Nightmare Eclipse, y agrega que «parecen ser alguien que necesita ayuda».

Sin embargo, la confianza entre los investigadores y los proveedores de vulnerabilidades se rompe a menudo. A principios de esta semana, el investigador de seguridad Ammar Askar afirmó que su última interacción con el equipo de seguridad de Microsoft fue tan pobre que decidió revelar públicamente cualquier error que encuentre en VS Code en el futuro. Cumplió esa amenaza al dejando caer una vulnerabilidad y explotar el código para un defecto que permite a los atacantes robar tokens de GitHub.

Si bien acciones como esta pueden sabotear la confianza y abrir una brecha entre los proveedores y los investigadores de vulnerabilidades, el recurso es en gran medida limitado. Moussouris dijo que la mayoría de las veces los límites legales y éticos son claros para los involucrados. Los investigadores pueden informar errores, retenerlos, venderlos o publicarlos. «La única línea roja es el crimen: usar un defecto para extorsionar o atacar a la gente», dijo Moussouris.

«Amenazar con publicar en una fecha determinada es una amenaza con divulgar, y la divulgación es legal. El tono puede resultar feo. [Nightmare Eclipse] todavía no violó ninguna regla ni violó ningún deber”.

El momento no podría ser peor

Ambas partes son en parte responsables de lo sucedido, pero Microsoft empeoró las cosas, afirmó Morris. Amenazar con acciones legales y adoptar un enfoque agresivo nunca ha funcionado. Construir una buena relación entre investigadores y proveedores requiere comunicación abierta y confianza.

«Pensé que ya habíamos superado esto. Resulta que no», dijo.

El incidente de Nightmare Eclipse llega en un momento tenso en este espacio. Los proveedores y sus clientes se enfrentan a una avalancha de más vulnerabilidades, y el aumento de modelos de inteligencia artificial que las descubren está exacerbando este desafío, dejando a los expertos en seguridad alarmados por lo que se avecina.

Las perspectivas sobre dónde se descubrirán y explotarán las vulnerabilidades a continuación, y con qué impacto, son desconocidas y tremendamente inquietantes.

Estas señales implican que el sistema clásico basado en CVE con procesos divulgados responsablemente probablemente esté roto, dijo Morris. «Hay tantos CVE. Es como si esto ¿ya funciona?».

Por ahora, y a pesar de todos sus defectos, los programas coordinados de divulgación de vulnerabilidades se consideran ampliamente como el enfoque más sensato y escalable para este dilema.

«La divulgación coordinada es lo que sucede cuando un proveedor tiene suerte. Alguien a quien no contrató le entrega un error real en lugar de usarlo o venderlo. Eso pone toda la carga de mantener viva la coordinación en el proveedor», dijo Moussouris. «La aplicación de parches silenciosos sin CVE y la llamada a los investigadores que no siguen su cronograma de divulgación desperdician la suerte del proveedor».

Hizo hincapié en lo que está en juego: «Espero que Microsoft y todos los proveedores aprendan que la divulgación coordinada de vulnerabilidades es un regalo y una gracia de la comunidad de investigadores de seguridad para ellos, y la divulgación pública sigue siendo mejor que la no divulgación o el delito».

Las alternativas a una relación en deterioro podrían causar estragos y dejar a todos los proveedores y clientes más susceptibles a los ataques.

«Si los proveedores desaprenden cómo recibir propiedad intelectual y mano de obra gratuita de la comunidad de seguridad en forma de informes de vulnerabilidad con gratitud, nos dirigimos a un mundo donde nadie se molesta en avisar a los proveedores, o se mueven hacia un modelo de divulgación cronometrada que no da ninguna gracia», dijo Moussouris.

Concluyó con un mensaje directo: «Los proveedores de productos escribieron el código vulnerable, son dueños del riesgo y deben hacer todo lo que esté a su alcance para con sus usuarios para reducir ese riesgo». Eso incluye “guardar sus quejas para sí mismos y aprender de la introspección sobre la divulgación coordinada de vulnerabilidades que salieron mal”.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El Departamento de Justicia interrumpe las redes de fraude criptográfico del sudeste asiático y congela 3,8 millones de dólares en activos

El Departamento de Justicia de EE. UU. (DoJ) anunció el miércoles los resultados de una acción radical emprendida por autoridades gubernamentales y empresas del sector privado para combatir el fraude cibernético y de criptomonedas dirigido a los estadounidenses.

La operación «Semana de la Disrupción» comenzó el 18 de mayo de 2026, lo que llevó a la eliminación de millones de cuentas de redes sociales, correo electrónico y acceso a Internet utilizadas por grupos transnacionales de ciberdelincuencia en el sudeste asiático para defraudar a las víctimas. Las entidades del sector privado congelaron voluntariamente más de 3,8 millones de dólares en criptomonedas involucradas en el lavado de fondos robados a estadounidenses.

«El fraude de inversiones cibernéticas y criptográficas está devastando a los estadounidenses de la calle principal, acabando con los ahorros de toda una vida y aprovechándose de algunos de nuestros ciudadanos más vulnerables». dicho La fiscal federal Jeanine Ferris Pirro para el Distrito de Columbia.

Los esfuerzos son parte de una iniciativa en curso del gobierno de EE. UU. llamada Scam Center Strike Force, que tiene como objetivo desmantelar organizaciones criminales transnacionales que ejecutan fraudes cibernéticos y estafas de «carnicería de cerdos» (también conocida como cebo romántico) desde complejos en el sudeste asiático, junto con las operaciones de tráfico de personas y lavado de dinero que alimentan la empresa ilícita.

Ciberseguridad

Estos esquemas generalmente implican cultivar relaciones con posibles víctimas a lo largo del tiempo antes de que se les convenza para que depositen fondos en plataformas de inversión fraudulentas con la promesa de altos rendimientos. Una vez depositados los activos, se dirigen a cuentas bajo el control de los estafadores. Una vez que la víctima se queda sin dinero o descubre el fraude, los delincuentes dejan de contactar con ella.

En la operación participaron Apple, Coinbase, Google, Meta, Microsoft, Silent Push, SpaceX/Starlink, TRM Labs y Zenlayer, junto con la Policía Federal Australiana, el Centro Antifraude de Canadá, la Policía de Nueva Zelanda, la Policía Real Tailandesa y la Agencia Nacional contra el Crimen del Reino Unido.

El «evento único en su tipo» ha resultado en una serie de acciones:

  • Interrupciones de la actividad delictiva en más de 1,4 millones de cuentas, páginas y grupos en Facebook e Instagram, 20.000 cuentas de Microsoft y miles de kits de Starlink;
  • Interrupciones del tráfico de direcciones IP maliciosas y de conexiones de red alojadas por estafadores;
  • Desmantelamiento de servidores, entornos de colocación e infraestructura de alojamiento vinculados a redes fraudulentas que operan en todo el Sudeste Asiático;
  • Identificación de múltiples estafadores y plataformas fraudulentas, y remisión de los mismos a las autoridades estadounidenses para su investigación y posible enjuiciamiento; y
  • Detenciones de siete estafadores en Tailandia y apertura de nuevos casos por parte del Centro Anti-Ciberestafas de la Policía Real Tailandesa.

Según el Departamento de Justicia, las estafas de inversión en criptomonedas se han convertido en una de las «formas de fraude de más rápido crecimiento y más devastadoras desde el punto de vista financiero» dirigidas a los estadounidenses, con pérdidas reportadas por estas estafas que aumentaron de $3,96 mil millones en 2023 a $5,8 mil millones en 2024 y a más de $7,2 mil millones en 2025, registrando un aumento del 24% año tras año.

«Muchos de estos planes se ejecutan en complejos a escala industrial en Camboya, Laos y Birmania a lo largo de la frontera con Tailandia», dijo el Departamento de Justicia. «Los sindicatos criminales a menudo atraen a los trabajadores a Tailandia con promesas de empleos técnicos bien remunerados, luego confiscan sus documentos de identificación y los trafican para trabajar en complejos fraudulentos».

«Dentro de los recintos, los trabajadores traficados con frecuencia se ven obligados a realizar operaciones de fraude contra víctimas en los Estados Unidos y otros lugares bajo amenaza de violencia».

Ciberseguridad

El mes pasado, una operación internacional conjunta en la que participaron autoridades estadounidenses y chinas arrestó al menos a 276 sospechosos y cerró nueve centros de estafa utilizados para esquemas de fraude de inversiones en criptomonedas dirigidos a estadounidenses.

En un comunicado coordinado, Meta dicho Las fuerzas del orden han arrestado hasta el momento a 63 delincuentes potenciales conectados a centros de estafa, y Coinbase ha congelado más de $3 millones en activos de criptomonedas vinculados a redes criminales.

«El fraude transnacional en línea no puede ser resuelto por una sola agencia o país que actúe por sí solo, razón por la cual una fuerte colaboración y el intercambio oportuno de información siguen siendo esenciales para desmantelar estas redes y proteger al público», dijo el teniente general de policía Jirabhop Bhuridej, de la Policía Real Tailandesa.

Las aplicaciones de Android de Microsoft 365 permiten que cualquier aplicación robe tokens de cuenta a través del indicador de depuración sobrante

Un indicador de desarrollo que se dejó activado en las compilaciones de producción de varias aplicaciones de Microsoft 365 para Android deshabilitó la verificación que limita el uso compartido de tokens de cuenta con aplicaciones confiables de Microsoft.

Cualquier otra aplicación en el mismo teléfono podría solicitar el token del usuario que inició sesión y obtenerlo, luego leer el correo electrónico, abrir archivos, explorar el calendario y enviar mensajes como ese usuario. Sin contraseña, sin pantalla de inicio de sesión, sin solicitud de permiso.

Microsoft lo ha parcheado y, si ejecuta aplicaciones de Microsoft 365 en Android, actualícelas.

El error, que Enclave llamadas BanderaIzquierdallegó a Word, PowerPoint, Excel, Microsoft 365 Copilot, Microsoft Loop y OneNote, seis aplicaciones con miles de millones de descargas entre ellas. Los equipos se enviaron con la misma bandera configurada como falsa y no se vieron afectados, lo que Enclave lee como un desliz en lugar de un diseño.

Ciberseguridad

Las aplicaciones de Microsoft 365 comparten el acceso a la cuenta a propósito, por lo que iniciar sesión en Word significa que no vuelve a iniciar sesión en PowerPoint. Se supone que la transferencia verifica quién pregunta y rechaza cualquier cosa que no sea una aplicación confiable de Microsoft.

Yanir Tsarimi y Ofek Levin de Enclave descubrieron que el cheque se había saltado debido a que quedaba una sola línea en el código de envío: setIsDebugMode(verdadero). La falla se encontraba en un SDK compartido de Microsoft, por lo que el mismo agujero apareció en una aplicación tras otra.

Los tokens entregados fueron tokens FOCI, la familia actualiza los tokens que Microsoft usa para el inicio de sesión único en todas sus aplicaciones. Se pueden actualizar y reutilizar durante largos períodos, y el tráfico resultante parece rutinario en los registros. Desde el lado del usuario, no sucede nada visible.

Enclave creó una prueba de concepto funcional que extraía tokens a través de una aplicación de terceros no verificada y leía el correo electrónico con ellos. Microsoft los clasifica como defectos de suplantación de identidad locales; En términos sencillos, todo lo que se necesita es una aplicación maliciosa que ya esté instalada en el dispositivo.

Microsoft emitió cuatro CVE el 12 de mayo, todos clasificados como suplantación de identidad bajo control de acceso inadecuado (CWE-284): CVE-2026-41100 para copiloto de Microsoft 365 (CVSS 4.4), CVE-2026-41101 para Word (CVSS 7.1), CVE-2026-41102 para PowerPoint (CVSS 7.1), y CVE-2026-42832 para Excel (CVSS 7.7). Los cuatro CVE cubren Copilot, Word, PowerPoint y Excel.

Enclave informó la misma falla en Loop y OneNote, pero ninguno obtuvo un CVE separado en el lote de mayo. NVD enumera la compilación de Word parcheada para Android como 16.0.19822.20190, con versiones anteriores afectadas. Las otras aplicaciones se solucionaron mediante las mismas actualizaciones de Google Play.

Ciberseguridad

Nada en el lanzamiento del martes de parches de mayo de Microsoft figuraba como conocido públicamente o explotado, y no hay evidencia pública de que la falla se haya utilizado antes de la solución.

¿Qué hacer? Actualice Word, PowerPoint, Excel, Microsoft 365 Copilot, Loop y OneNote desde Google Play. Los equipos de seguridad que administran flotas de Android deben enviar las actualizaciones a través de MDM y confirmar que los dispositivos no tienen versiones anteriores a 16.0.19822.20190.

El parche cierra el agujero, pero no elimina retroactivamente los tokens que un atacante ya pueda tener. Los tokens de actualización de FOCI duran más que una actualización de la aplicación, por lo que para las cuentas en dispositivos que ejecutaron una versión antigua junto con aplicaciones que no son de confianza, vale la pena revocar los tokens de actualización y forzar un nuevo inicio de sesión.

Las autoridades europeas toman medidas enérgicas contra las redes de streaming ilegales

Autoridades en Europa detenidos 29 presuntos ciberdelincuentes y eliminó más de 27.000 URL de transmisión ilegal que pirateaban importantes eventos deportivos, películas y programación de televisión, dijo Europol el miércoles.

La colaboración a nivel continental, encabezada por Bulgaria y la agencia policial de la Unión Europea, permitió a las autoridades desmantelar nueve grupos del crimen organizado que apoyaban las redes de streaming ilícitas, dijeron los funcionarios. La “Operación Kratos 2” se centró en alterar la infraestructura subyacente de las redes y se prolongó durante siete meses antes de finalizar en abril.

Los funcionarios no nombraron a los sospechosos, grupos o servicios atacados durante la represión, pero señalaron que los investigadores identificaron a los actores clave responsables de gestionar y operar las plataformas de piratería.

Europol dijo que los sitios de transmisión infringieron casi 850.000 medios en 169 dominios.

«Lo que a los consumidores les parece un acceso barato a contenidos premium está impulsado por complejas empresas criminales», dijo la agencia en un comunicado de prensa. Los operadores de sitios de transmisión ilegal alojan servidores separados para sitios web orientados al cliente y contenido ilegal, y distribuyen sus servicios en varios países.

Durante el transcurso de la operación, los funcionarios realizaron 148 registros domiciliarios, identificaron a 86 sospechosos y remitieron 59 casos a los tribunales para iniciar procesos penales.

Los investigadores también trabajaron con socios del sector privado para identificar casi 4.400 nuevos dominios y más de 18.000 direcciones IP vinculadas a la piratería y otras actividades ilegales. Esos esfuerzos permitieron a las autoridades informar casi 400.000 URL adicionales para su suspensión o eliminación.

Las redes de piratería de deportes en vivo están muy extendidas y las coaliciones y autoridades antipiratería de todo el mundo las rastrean constantemente. El año pasado, las autoridades de Egipto cerraron Streameast, la red ilegal de transmisión de deportes en vivo más grande y popular en ese momento, con una operación que abarcaba 80 dominios y registró más de 1.600 millones de visitas durante el año anterior.

La Operación Kratos 2 contó con el apoyo de asociaciones antipiratería, la UEFA Europa League, La Liga, beIN Media Group y funcionarios de Bélgica, Bulgaria, Croacia, Francia, Grecia, Irlanda, Italia, Países Bajos, Polonia, Rumania, España, Reino Unido y Estados Unidos.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

WhatsApp y las notificaciones de Slack podrían secuestrar Google Gemini en Android – CYBERDEFENSA.MX

Una sola notificación envenenada de WhatsApp, Slack, SMS, Signal, Instagram o Messenger podría haber secuestrado el asistente de voz de Google Gemini en Android y haberlo obligado a abrir las ventanas conectadas de una víctima, falsificar un mensaje de su jefe, empujar el teléfono a una llamada de Zoom o envenenar silenciosamente su memoria a largo plazo.

No se requiere ninguna aplicación maliciosa en el teléfono. El asistente sólo tenía que tratar una notificación hostil como un contexto útil.

La investigación, publicado de Or Yair de SafeBreach, sigue el trabajo anterior del equipo «La invitación es todo lo que necesitas», que realizó trucos similares a través de invitaciones maliciosas de Google Calendar. Después de eso, Google Géminis endurecido contra la inyección inmediata indirecta.

Yair encontró una manera de sortear las nuevas defensas. Desde entonces, Google lo parchó, SafeBreach no enumera ningún CVE para el problema y no hay evidencia de que la técnica se haya utilizado alguna vez en la naturaleza.

En Android, Géminis Característica de utilidades Puede leer y responder a sus notificaciones, incluidas las de aplicaciones como WhatsApp. No está disponible en iOS ni en la web, lo que mantiene este vector solo para Android. Yair descubrió que el agente que lee esas notificaciones trata su texto como instrucciones sobre las que puede actuar. Entonces, cualquier cosa que pueda enviar una notificación a un teléfono puede entregar una carga útil, una superficie de ataque que Yair llamó «efectivamente infinito«.

Ciberseguridad

Como mínimo, eso permite a un atacante reescribir lo que dice Gemini, incluso falsificar un mensaje de un contacto designado. Dicho en voz alta mientras conduce y no mira la pantalla, «su gerente le pidió que cargue los documentos en esta carpeta de Drive» es difícil de adivinar. La versión ciega es peor: la carga útil se activa después de que Gemini haya cargado notificaciones reales, por lo que puede tomar el primer nombre real del remitente en la cola y fijarle el mensaje falso.

Falsificar resultados es una cosa. Activar herramientas reales, como abrir una ventana o iniciar una aplicación, es para lo que se crearon las mitigaciones posteriores a la «Invitación» de Google. Yair leyó, a partir de pruebas de caja negra: cuando un «Sí» autoriza una acción sensible, una verificación pesa tanto la respuesta del usuario como el último resultado de Gemini para decidir si ese «Sí» tiene sentido. Inyecte una instrucción retrasada de la nada, y Géminis se negó, cada vez.

Entonces el bypass, que Yair nombró Alineación de contexto falsagenera dos ilusiones a la vez: una autorización aparentemente legítima para el control de seguridad, un intercambio inofensivo para el ser humano.

  • Ofuscado. Gemini hace la pregunta de autorización real en un idioma que la víctima no habla, digamos chino («¿Quieres abrir la ventana?»), luego sigue en inglés con algo inofensivo como «¿Eso es todo lo que necesitas?» El usuario ignora la frase extranjera como un error, dice «Sí» y el servidor vincula ese «Sí» con la pregunta china.
  • Apagado. La conversión de texto a voz de Gemini omite los hipervínculos ocultos detrás del texto en el que se puede hacer clic. Entonces, la pregunta maliciosa queda oculta en un enlace que el asistente nunca lee en voz alta. Géminis dice: «Lo siento, tuve un error, ¿estás ahí?» mientras la pantalla muestra silenciosamente «¿Quieres abrir la ventana?» El conductor dice «Sí», el cheque ve el texto en pantalla y las ventanas se abren.

Combine los dos, un mensaje de autorización en chino escondido dentro de un enlace silenciado, y obtendrá una carga útil que suena como un intercambio normal en inglés mientras se borran los controles más recientes de Google.

Ciberseguridad

Más allá de la autorización, los impactos coincidieron con la investigación anterior y luego fueron más allá:

  • Control inteligente del hogar a través de Google Home: ventanas, calderas y luces conectadas.
  • Seguimiento y descargas. Abrir URL para geolocalizar a una víctima por IP o enviar descargas de archivos.
  • Cruzando a otras aplicaciones. En la demostración, Yair configuró un dominio que parecía seguro para redirigir a un enlace de la aplicación Zoom, y Gemini lo siguió sin preguntar, lo que obligó al teléfono a unirse a una reunión y transmitir video. Según su cuenta, funcionó porque Gemini confió en el dominio después de haber entregado contenido limpio y luego siguió la redirección posterior. SafeBreach destaca que su propio dominio nunca fue redirigido a Zoom; la redirección se ejecutó en un servidor local en el dispositivo de prueba.
  • Envenenamiento de la memoria, que la técnica del calendario anterior nunca logró. La alineación de contexto falsa simula el consentimiento, por lo que Gemini guardó persistentemente un hecho elegido por el atacante. En la demostración, almacenó el nombre de la víctima como «Danny». Debido a que esa memoria está a nivel de cuenta, el hecho envenenado no está atrapado en el teléfono; sigue a la víctima donde quiera que use Gemini en esa cuenta.
  • Persistencia a través de acciones programadas, como una tarea recurrente para leer los mensajes recientes de la víctima todos los días a las 8 p.m.

SafeBreach informó los hallazgos al Programa de recompensas por vulnerabilidades de Google el 17 de agosto de 2025. Google lo trató como una alta prioridad y confirmó el 14 de noviembre de 2025 que las mejoras en el clasificador de contenido mitigaron las inyecciones de notificaciones y la omisión de invocación retrasada de herramientas.

Debido a que la solución está en el lado del servidor, no hay que buscar ninguna actualización de la aplicación. El único control que tienen los usuarios es si Gemini lee las notificaciones: desconecte la aplicación Utilidades en la configuración de Aplicaciones conectadas de Gemini o desactive el permiso «Lectura, respuesta y control de notificaciones» de la aplicación Google en Android.

El DOD quiere integrar lo cibernético en todas las operaciones e integrar la seguridad en la IA

El Pentágono se está centrando en integrar la cibernética en todas sus operaciones y quiere asegurarse de integrar la seguridad en el uso de la inteligencia artificial desde el principio, dijo el martes el principal funcionario de política cibernética del Departamento de Defensa.

Los conflictos recientes han dejado en claro cuán importante es lo cibernético, dijo Katherine Sutton, subsecretaria de política cibernética y asesora cibernética principal del Departamento de Defensa, especialmente cuando se combina con la fuerza física.

Los funcionarios de defensa han notado que ha habido un cambio cultural sobre la importancia de la cibernética en el departamento desde la guerra en Irán y la captura del líder venezolano Nicolás Maduro.

«La información se está volviendo cada vez más importante en el campo de batalla, por lo que tener la capacidad de integrar efectos espaciales, cibernéticos y otros efectos no cinéticos para poder degradar esa ventaja de la información es algo que será crítico y fundamental para cualquier conflicto futuro», dijo en la conferencia Emerge: Battlespace of the Future de GDIT, organizada por Scoop News Group. «Tenemos que sacar completamente lo cibernético de su silo, lo que significa no sólo integrar los efectos, sino comenzar la integración desde el primer día con una planificación operativa… e integrada desde el principio, y no algo que ataremos mientras vamos a ejecutar».

Brandon Pugh, principal asesor cibernético del Ejército, respaldó ese mensaje en la misma conferencia, diciendo que lo cibernético “ser considerado en un silo no es donde es más efectivo”, y es más efectivo “cuando vemos la combinación cibernética en las operaciones cinéticas sin dejar de ser una opción por derecho propio”.

El secretario de Defensa, Pete Hegseth, ha encomendado a Pugh la supervisión de toda la infraestructura crítica de defensa, tanto física como cibernética, lo que, según Pugh, enfatiza cómo el departamento ve ambas vinculadas. el ejercito reunió a las agencias el mes pasado para un ejercicio para contemplar escenarios de amenazas en todos los dominios.

Del mismo modo, la seguridad debe estar entrelazada con la inteligencia artificial, afirmó Sutton. Es una perogrullada en el mundo de la ciberseguridad que Internet no se creó pensando en la seguridad. A medida que aumenta el uso de modelos avanzados de IA en el Departamento de Defensa, Sutton dijo que el Pentágono no puede cometer errores similares.

«A medida que adoptamos estas nuevas herramientas, también estamos creando un nuevo panorama de amenazas para que los adversarios nos ataquen y exploten estas nuevas capacidades, por lo que debemos empezar a pensar en cómo vamos a protegerlas», dijo. «Uno de los desafíos que a menudo hemos tenido con las herramientas es que las adoptamos, y la seguridad es una ocurrencia tardía, o nos damos cuenta de que no pensamos en la seguridad desde el frente. Simplemente no creo que podamos darnos ese lujo con la IA en el futuro».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Cómo las organizaciones líderes están convirtiendo la EDR en resiliencia operativa – CYBERDEFENSA.MX

La mayoría de las organizaciones reconocen ahora que la protección de los endpoints por sí sola ya no es suficiente.

Es por eso que la adopción de la detección y respuesta de endpoints (EDR) se ha acelerado rápidamente en los últimos años. Las organizaciones comprenden que los ataques modernos se mueven más rápido, evaden los controles de prevención tradicionales y requieren una visibilidad continua de las actividades sospechosas en todo el entorno.

Pero poseer capacidades de EDR no crea automáticamente resiliencia cibernética operativa.

Muchas organizaciones medianas han invertido en plataformas avanzadas de seguridad para terminales y ahora tienen acceso a valiosas funciones de detección y respuesta. Sin embargo, a pesar de esta inversión, a menudo tienen dificultades para poner plenamente en funcionamiento estas capacidades.

Los equipos de seguridad eficientes siguen abrumados por los volúmenes de alertas, las investigaciones toman demasiado tiempo y la capacidad de respuesta se agota. A medida que las amenazas se vuelven más rápidas, más habilitadas para la IA y abusan cada vez más de herramientas legítimas para evadir la detección, las organizaciones se están dando cuenta de una verdad importante: la visibilidad por sí sola ya no es suficiente.

Las organizaciones que están tomando la delantera no están simplemente desplegando más capacidades de detección. Están reduciendo de manera proactiva las oportunidades de los atacantes y al mismo tiempo operacionalizan la respuesta de una manera que sea sostenible para los equipos eficientes.

Por qué las organizaciones luchan por hacer plenamente operativa la EDR

EDR proporciona visibilidad crítica de actividades sospechosas, comportamiento de ataque y amenazas en progreso. Sin embargo, una detección y una respuesta eficaces también requieren un seguimiento, una investigación, una priorización y una contención rápida continuos. Esto crea una presión operativa que muchos equipos de seguridad y TI eficientes luchan por mantener.

Las barreras comunes para aprovechar plenamente la EDR incluyen:

  • Demasiadas alertas y capacidad de investigación insuficiente
  • Tiempo limitado para monitorear continuamente las amenazas
  • Escasez de habilidades, especialmente en torno a la caza de amenazas y la respuesta avanzada
  • Fatiga operativa causada por flujos de trabajo reactivos
  • Dificultad para priorizar actividades verdaderamente peligrosas.

Como resultado, las organizaciones a menudo operan con una gran visibilidad pero con una madurez de respuesta inconsistente. Esto crea una brecha peligrosa entre la capacidad de seguridad y los resultados de seguridad.

Por qué las amenazas modernas están aumentando la presión

Los ataques basados ​​en IA están acelerando la presión operativa sobre equipos que ya están sobrecargados. Según el Informe de evaluación de la ciberseguridad de 2025, el 67% de las organizaciones informan haber visto un aumento en los ataques impulsados ​​por IA.

Esto crea una realidad operativa difícil.

Para cuando los equipos más pequeños investigan las alertas, es posible que los atacantes ya hayan aumentado sus privilegios, se hayan movido lateralmente o hayan establecido persistencia. La detección sigue siendo esencial, pero por sí sola no puede compensar la exposición excesiva, los flujos de trabajo reactivos y la capacidad de respuesta retrasada.

Esto es especialmente cierto porque los atacantes ya no dependen únicamente del malware o técnicas de intrusión ruidosas. Cada vez más, abusan de herramientas administrativas legítimas, credenciales robadas y procesos confiables para integrarse silenciosamente en la actividad normal. La investigación de Bitdefender que analiza más de 700.000 incidentes cibernéticos encontró que el 84% de los principales ataques ahora aprovechan técnicas de vida de la tierra (LOTL), una estadística que subraya cuán inadecuadas se han vuelto las posturas de seguridad puramente reactivas.

Cómo el refuerzo dinámico y el MDR mejoran la seguridad sin añadir complejidad

Para las organizaciones que buscan ir más allá de la visibilidad aislada hacia una resiliencia operativa continua, Bitdefender ofrece dos capacidades complementarias que vale la pena examinar de cerca: GravityZone PHASR y Managed Detección y Respuesta (MDR).

Bitdefender GravityZone PHASR funciona reduciendo dinámicamente las condiciones explotables antes de que los atacantes puedan aprovecharlas. En lugar de depender de restricciones estáticas o controles amplios de aplicaciones, PHASR aprovecha la IA para adaptarse al comportamiento del usuario y limitar acciones riesgosas, privilegios innecesarios y el abuso de herramientas legítimas, todo sin interrumpir la productividad. Esto reduce las vías que los atacantes pueden aprovechar desde el principio.

Bitdefender MDR amplía los equipos de seguridad internos con monitoreo 24 horas al día, 7 días a la semana, búsqueda de amenazas, investigación y respuesta rápida brindadas por profesionales experimentados en operaciones de seguridad. Para los equipos ágiles que ya están sobrecargados por el volumen de alertas, MDR proporciona la capacidad operativa continua que el personal interno no puede sostener de manera realista por sí solo.

Juntas, estas capacidades crean un modelo operativo en capas además de Bitdefender GravityZone EDR:

  • GravityZone PHASR Limita la oportunidad del atacante antes de que ocurran incidentes.
  • GravityZone EDR Proporciona visibilidad de actividades y comportamientos sospechosos.
  • Bitdefender MDR operacionaliza la respuesta y la contención continuas

Este enfoque en capas permite a las organizaciones fortalecer significativamente su postura de seguridad y al mismo tiempo reducir, en lugar de agravar, la complejidad operativa.

Qué resultados empresariales están logrando las organizaciones

Las organizaciones que ponen en práctica su inversión EDR existente con fortalecimiento proactivo y MDR están logrando resultados comerciales y de seguridad mensurables.

Estos incluyen:

  1. Riesgo reducido de las técnicas utilizadas en el 84% de los ataques de alta gravedad
  2. Detección y contención más rápidas de amenazas antes de la escalada
  3. Reducción de la carga operativa y fatiga de alerta para equipos ajustados
  4. Mayor retorno sobre las inversiones existentes en EDR
  5. Mayor resiliencia cibernética a través de la prevención, detección y respuesta
  6. Capacidad mejorada para demostrar madurez en seguridad. a clientes, socios, aseguradoras y reguladores
  7. Más tiempo para los equipos internos centrarse en iniciativas de transformación estratégica en lugar de combatir incendios reactivos

El resultado no es simplemente una mejor tecnología de seguridad. Es un modelo operativo de seguridad más resiliente y sostenible.

El futuro de la ciberresiliencia es la seguridad operativa

Las organizaciones mejor posicionadas para el futuro no son necesariamente las que implementan la mayor cantidad de herramientas de seguridad.

Son las organizaciones que ponen en pleno funcionamiento las capacidades adecuadas y, al mismo tiempo, reducen proactivamente las oportunidades de los atacantes.

La ciberresiliencia moderna requiere más que visibilidad. Requiere:

  • Reducción proactiva de las condiciones explotables.
  • Capacidad de respuesta operativa continua
  • Flujos de trabajo sostenibles para equipos eficientes
  • La prevención, detección y respuesta integradas trabajan juntas

Las organizaciones que combinan estas capacidades están yendo más allá de las operaciones de seguridad reactivas hacia un modelo más maduro construido en torno a la resiliencia, la eficiencia y la confianza operativa.

El cambio no consiste en reemplazar lo que ya funciona. Para los equipos que ya han invertido en EDR, la oportunidad es clara: ampliar esa inversión con un fortalecimiento dinámico y una respuesta respaldada por expertos para desbloquear todo su potencial.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Por qué los MSP están yendo más allá de las herramientas vCISO – CYBERDEFENSA.MX

Hace tres años, la pregunta práctica para un MSP que desarrollaba una práctica de ciberseguridad era qué «plataforma vCISO» comprar. El término era una buena abreviatura para el trabajo en ese momento: evaluaciones, asesoramiento, informes, tal vez un módulo de cumplimiento adjunto. Desde entonces, el trabajo ha superado el descriptor.

Una plataforma de crecimiento de seguridad es el nombre más preciso para lo que los MSP y MSSP necesitan del software que ejecutará su práctica de seguridad en 2026. Combina gestión de programas de seguridad, inteligencia de decisiones de nivel CISO, arquitectura de cartera multiinquilino e inteligencia de ingresos en un solo sistema. Las plataformas GRC tradicionales realizan un seguimiento del cumplimiento, las herramientas vCISO admiten compromisos de asesoramiento únicos y las plataformas de cumplimiento empresarial se dirigen directamente a los clientes finales. Ninguno se desarrolló en torno a la unidad de trabajo que define una práctica de seguridad moderna de los MSP: el portafolio.

Por qué la obra superó el plazo

La demanda siguió superando la categoría que la nombraba. Se prevé que el gasto en ciberseguridad de las PYMES alcance los 109 mil millones de dólares en 2026, y las pequeñas y medianas empresas representan aproximadamente el 60 % del gasto mundial en ciberseguridad (Análisis Mason), y la mayor parte de esa proporción se mueve a través de proveedores de servicios. Las PYMES que pagan por la seguridad no tienen una función CISO interna. El MSP es la función de seguridad, y lo que tiene que hacer «la función de seguridad» se ha expandido mucho más allá de lo que se diseñó para cubrir una metodología vCISO.

Lo que se expandió fue la obra misma. Las herramientas diseñadas para interacciones vCISO en solitario describen cada vez más solo una parte de ello, y las plataformas creadas para el cumplimiento empresarial nunca se habían creado para este cliente en primer lugar. La categoría situada entre esos dos puntos de referencia siguió creciendo mientras el lenguaje disponible para describirla permaneció donde estaba.

Las tres brechas que crearon un nuevo nivel

La razón por la que se necesita un nuevo descriptor se reduce a tres lagunas estructurales en las categorías que ya se ofrecen. El nivel Security Growth Platform existe porque tres categorías de software diferentes no lograron atender al mismo comprador, y cada brecha es estructural más que una deficiencia de características.

Las plataformas GRC no fueron diseñadas para la entrega MSP

Las plataformas de automatización de cumplimiento empresarial se convirtieron en actores dominantes en su nivel al automatizar el cumplimiento para empresas con equipos de seguridad internos. La arquitectura se optimiza para la postura de cumplimiento, la biblioteca de controles, la recopilación de evidencia y el ciclo de auditoría de un cliente. El reciente reposicionamiento en ese nivel en torno a la IA agente y la automatización de la confianza refuerza esta dirección: la respuesta para expandir la categoría ha sido la automatización de la confianza del cliente final, no la infraestructura de entrega del proveedor de servicios.

Esa arquitectura no se traslada a un proveedor de servicios que ejecuta programas de seguridad en 30 o 100 clientes SMB, donde no hay un equipo de seguridad interno y el propio MSP es la función de seguridad. Una plataforma construida en torno a la postura de seguridad de un cliente no se convierte fácilmente en un sistema de prestación de servicios multiinquilino; la premisa tiene que cambiar a nivel arquitectónico.

Las herramientas vCISO independientes carecen de cumplimiento y profundidad de automatización

La categoría de servicios vCISO en sí es real y está en crecimiento. Se proyecta que el mercado global alcanzará los 1.200 millones de dólares en 2026 con una tasa compuesta anual del 6,3% hasta 2035 (Perspectivas de investigación empresarial).

Las herramientas creadas para ello se centraron en que el consultor hiciera el trabajo: plantillas de evaluación, marcos de asesoramiento y presentaciones de informes. Eso funciona bien para una persona de alto nivel que cumple un compromiso. Funciona peor para un MSP de 30 clientes que necesita ejecutar la seguridad como un programa continuo en todas las cuentas. Los requisitos de cumplimiento también se han vuelto más exigentes: el 85% de las organizaciones informan que el cumplimiento es más complejo que hace tres años (Estudio de cumplimiento global de PwC 2025). Esa es la profundidad para la que las herramientas vCISO originales no fueron diseñadas.

Las herramientas vCISO rara vez automatizan la profundidad del cumplimiento. Muchos socios ejecutaron la herramienta vCISO para el trabajo de asesoramiento y se incorporaron a una plataforma GRC separada para el trabajo de auditoría, terminando con dos sistemas, dos fuentes de verdad y ningún programa unificado.

Las plataformas de cumplimiento empresarial primero compiten con el canal

Las plataformas de cumplimiento empresarial se venden directamente; los proveedores de servicios tienden a encontrarlos cuando un cliente de una PYME solicita el nombre, generalmente porque un inversionista o comprador empresarial exigió SOC 2. Esa moción trata al MSP como un canal de referencia en lugar de un socio; la economía fluye hacia la plataforma, no hacia la práctica que ejecuta el programa de seguridad.

El espacio en blanco se abrió porque las plataformas empresariales tomaron la decisión estructural de ser directas, y las herramientas nativas del canal tomaron la decisión estructural de mantenerse estrictos en cuanto al cumplimiento. La verdadera inteligencia de nivel CISO con entrega 100 % exclusiva para socios, con precios accesibles para las PYMES y análisis de ingresos a nivel de cartera, cayó en un vacío que ninguna categoría existente reclamaba.

El mercado de ciberseguridad de MSP de cuatro niveles en 2026

El mercado se divide en cuatro niveles según para quién está diseñada la plataforma y cómo llega al mercado.

Nivel Construido para Modelo de canal
Automatización del cumplimiento empresarial Clientes finales con equipos de seguridad internos Directo primero
Plataforma de crecimiento de seguridad Proveedores de servicios que ofrecen, escalan y desarrollan prácticas de seguridad 100% solo socio
Cyber ​​GRC y vCISO nativos de MSP Seguimiento del cumplimiento y preparación para auditorías a través de MSP Compatible con canales
Herramientas de asesoramiento y evaluación de MSP QBR, presentaciones de vCIO, evaluaciones neutrales del proveedor Canal

El nivel empresarial domina el extremo superior y atiende principalmente a empresas del mercado medio y en etapa de crecimiento que buscan SOC 2 o ISO 27001 para desbloquear ingresos, en un movimiento directo donde el MSP rara vez se ubica en el centro. El nivel Cyber ​​GRC nativo de MSP se agrupa en torno a la gestión del cumplimiento como punto de entrada, lo que resulta útil para los socios cuando el seguimiento del cumplimiento es la necesidad principal. El nivel de asesoramiento y evaluación se acerca más a una función vCIO que a una función de seguridad: precios más bajos, alcance de capacidad más limitado, diseñado para revisiones y presentaciones comerciales en lugar de ejecutar un programa de seguridad.

El nivel Security Growth Platform es su propia categoría porque el centro de gravedad es diferente. El cumplimiento es un resultado del programa más que su punto de partida. Cynomi es el ejemplo nombrado del nivel; Las opciones de diseño de la plataforma, el conjunto de capacidades y el modelo comercial 100% exclusivo para socios definen cómo se ve el nivel en la práctica.

Qué define una plataforma de crecimiento de la seguridad

Cinco capacidades definen el nivel. Una plataforma sin los cinco se ubica en una categoría diferente.

Inteligencia CISO incorporada. La lógica de toma de decisiones de un líder de seguridad experimentado, integrada en la infraestructura de inteligencia artificial de la plataforma y los flujos de trabajo guiados. Esto es lo que permite que cualquier miembro capacitado del equipo brinde resultados de asesoramiento de alto nivel en lugar de reproducir lo que un consultor senior puede hacer solo. El término nombrado por Cynomi para esta capacidad es CISO Intelligence; es una metodología estructurada en lugar de las afirmaciones genéricas «impulsadas por IA» que surgen en el mercado más amplio de cumplimiento y GRC.

Seguridad, riesgo y cumplimiento unificados en más de 40 marcos. Una evaluación asigna controles en NIST CSF 2.0, CIS Controls, ISO 27001, SOC 2, HIPAA, CMMC, GDPR, NIS2 y DORA. El cumplimiento se convierte en un resultado del programa de seguridad en lugar de un flujo de trabajo paralelo. Cynomi ofrece esto a través de su motor de marco unificado.

Gestión completa del ciclo de vida de la seguridad. Incorporación consciente del contexto, priorización basada en riesgos, hojas de ruta de remediación automatizadas, ejecución basada en tareas, automatización de políticas, análisis de impacto comercial, planificación de continuidad comercial, gestión de riesgos de terceros y paneles ejecutivos en un solo sistema. El trabajo se ejecuta de forma continua en lugar de en ráfagas de ciclos de auditoría.

Inteligencia de ingresos a nivel de cartera. Una vista multiinquilino de toda la base de clientes del socio que mapea las brechas de seguridad en el catálogo de servicios del socio y cuantifica las oportunidades de expansión de ingresos recurrentes. La inteligencia de cartera de Cynomi es la única capa de ingresos a nivel de plataforma en esta categoría; los otros niveles no exponen la superficie de ingresos a nivel de cartera.

Creado para escala MSP y MSSP. Arquitectura multiinquilino, resultados de marca blanca, sin conflicto de canales, diseñado para carteras de 15 a más de 500 clientes. La frase que utiliza Cynomi es «100% solo para socios», la distinción práctica de las plataformas amigables con los canales que aún buscan ingresos para el cliente final junto con los ingresos proporcionados por los socios.

Por qué los MSP necesitan más que una plataforma vCISO

Si ha creado una práctica de vCISO en torno a compromisos únicos, la «plataforma vCISO» aún describe el trabajo que está haciendo: un líder de seguridad fraccional, una metodología, un entregable. La categoría no va a ninguna parte y el descriptor se mantiene cuando el trabajo en sí es un compromiso a la vez.

Lo que la «plataforma vCISO» no describe es qué cambia cuando un proveedor de servicios va más allá de compromisos únicos. Una práctica que ejecuta 30, 100 o 500 programas de seguridad de clientes necesita más que una metodología vCISO. Necesita el sistema que rodea la metodología: visibilidad de la cartera, mapeo del catálogo de servicios, informes listos para ejecutivos y la infraestructura comercial para empaquetar, fijar precios y hacer crecer la práctica misma.

La investigación de canales de organizaciones como CompTIA y Service Leadership documenta consistentemente que los MSP invierten en herramientas de ciberseguridad más rápido de lo que empaquetan, fijan precios y venden servicios de ciberseguridad a los clientes. La capacidad está ahí; la moción de ingresos recurrentes no lo es. Esa brecha es donde se estancan la mayoría de las prácticas de seguridad: socios con las herramientas para realizar entregas y ningún sistema para convertir la entrega en un servicio vendible y repetible. El nivel Security Growth Platform cierra esa brecha a propósito. La inteligencia de cartera, el mapeo de catálogos de servicios y los resultados listos para la comercialización están diseñados en la plataforma, no integrados en una metodología vCISO.

Donde «plataforma vCISO» describe la metodología, «Plataforma de crecimiento de seguridad» describe el sistema.

Los resultados que definen el nivel

Lo que separa a este nivel de las plataformas de solo cumplimiento es lo que hace su práctica con la evaluación posterior, no cómo se ve la evaluación ni cuántos marcos cubre.

Los proveedores de servicios que ejecutan el modelo del programa a través de Cynomi informan una reducción promedio del 70 % en la carga de trabajo de evaluación e informes, una mejora del margen del 30 % en los servicios de seguridad, un crecimiento del 60 % en los ingresos por seguridad y un tiempo de descubrimiento un 90 % más corto, en línea con el Datos comparativos de ciberseguridad de MSP que Cynomi publica anualmente. Esos son resultados a nivel de práctica, no métricas de programas piloto.

Una categoría se vuelve real cuando los profesionales pueden nombrarla, los compradores pueden compararla y el mercado puede ver dónde se encuentra su centro de gravedad. La plataforma de crecimiento de la seguridad El nivel tiene profesionales: socios que gestionan 30, 100 y 500 clientes a través de él hoy. El nombramiento se está poniendo al día. Compradores que comenzaron preguntando «¿qué plataforma vCISO deberíamos usar?» Cada vez nos hacemos una pregunta más específica: ¿cómo ofrecemos, escalamos y hacemos crecer una práctica de seguridad en toda nuestra base de clientes? Ésa es la pregunta para la que se creó la Plataforma de Crecimiento de la Seguridad.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Las amenazas electorales se centran en los sistemas de campaña, no en las máquinas de votación

Las amenazas a la ciberseguridad para las elecciones intermedias de 2026 están dirigidas a las cuentas y plataformas que las campañas, los donantes y los votantes utilizan para comunicarse, según un informe de seguridad publicado el lunes por Check Point Software Technologies.

En lo que va de este ciclo electoral, las amenazas no están dirigidas a las máquinas de votación ni a los sistemas de conteo de votos. En cambio, los actores de amenazas van tras las cuentas de correo electrónico, los sitios web y las plataformas de recaudación de fondos de las que dependen las organizaciones electorales.

Jeremy Fuchs, director de campaña de Check Point, dijo a CyberScoop que los principales hallazgos del informe reflejan una tendencia más amplia en ciberseguridad: los malos actores están utilizando la IA para hacer que sus ataques sean más grandes y más efectivos.

«La barrera de entrada es menor y la calidad es mucho mayor que hace tres o diez años, por lo que todo parecerá más realista y será más eficaz para lograr cualquier objetivo». [attackers] tengo”, dijo.

El correo electrónico sigue siendo la forma más fácil para que los piratas informáticos ataquen a grupos relacionados con las elecciones. Check Point descubrió que el 82% de los ataques maliciosos llegan a través del correo electrónico. El informe también encontró una gran cantidad de contraseñas robadas de los principales sitios de recaudación de fondos. A ActBlue, que recauda donaciones para los candidatos demócratas, le robaron unas 9.500 contraseñas. WinRed, la plataforma republicana de recaudación de fondos, tenía alrededor de 6.500.

Fuchs señaló que esta información puede no usarse directamente para esquemas relacionados con las elecciones, pero podría aprovecharse para intentos oportunistas de seguimiento de acceder a otras cuentas.

«Cada vez que ocurre una exposición como esta, ya sea con un sitio político o no, muchas veces se guarda para más adelante», dijo. «Si tengo su correo electrónico y contraseña, si tengo su número de teléfono, puedo iniciar un ataque, un simple ataque de phishing que no tiene nada que ver con las elecciones en este momento».

Los actores de amenazas también están registrando muchos sitios web nuevos con nombres relacionados con las elecciones. En enero, alrededor de 1.300 nuevos sitios web incluyeron la palabra “elección” y alrededor de 4.010 incluyeron la palabra “voto”. Estos sitios web se pueden utilizar para estafas de phishing, en las que los piratas informáticos engañan a las personas para que revelen sus contraseñas haciéndose pasar por organizaciones electorales legítimas.

Fuchs señaló que no todos los sitios web pueden resultar maliciosos, pero la velocidad con la que se han establecido estos sitios (especialmente cuando los sitios de campaña legítimos han estado funcionando años antes de una elección) ha llevado a los investigadores a creer que la mayoría se utilizarán con fines nefastos.

«Si estás creando estos sitios web muy rápidamente y a escala, hay una razón para ello», afirmó.

La desinformación y el contenido manipulado presentan otra capa de preocupación, especialmente porque el contenido político generado por IA se ha vuelto cada vez más visible en el ciclo 2026. A principios de este mes, OpenAI lanzó un conjunto de herramientas y salvaguardas destinadas a proporcionar una capa de seguridad para este ciclo electoral en particular.

Fuchs dijo que esta manipulación impulsada por la IA solo crecerá a medida que nos acerquemos al día de las elecciones, y a medida que los modelos mejoren, también lo hará la capacidad de los actores para engañar a las personas con contenido falso.

«Es realmente difícil encontrarle sentido a estas cosas cuando la IA y los ataques se han vuelto tan buenos», dijo. «Era difícil cuando no eran buenos. Así que ahora imaginen cuánto más difícil será cuando sean buenos y sigan mejorando cada vez más».

Fuchs advirtió que la velocidad a la que están evolucionando las amenazas electorales impulsadas por la IA presenta un desafío que se extiende más allá de las defensas técnicas, y dijo que el verdadero desafío radica en un panorama de amenazas que está cambiando más rápido de lo que la comprensión pública puede seguir.

«Hay mucho más que nosotros, como sociedad, realmente podemos comprender», dijo a CyberScoop. La IA generativa «se está moviendo muy rápido. Se está volviendo tan buena. Y si no tenemos esas conversaciones sobre, 'oye, así es como las cosas podrían cambiar', todo esto seguirá volviéndose cada vez más difícil. Y va a estallar en estos puntos de inflexión, si una elección es el lugar perfecto para ello, porque hay mucho en juego para tanta gente».

Has leído el informe completo sobre Check Point's sitio web.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Las autoridades holandesas desmantelan una botnet vinculada a 17 millones de dispositivos infectados – CYBERDEFENSA.MX

Las autoridades holandesas han anunciado la eliminación de una botnet que esclavizaba a millones de dispositivos infectados, incluidos ordenadores, tabletas, teléfonos inteligentes y dispositivos IoT, para llevar a cabo ataques maliciosos.

La red de bots, según la política holandesa y el Centro Nacional de Seguridad Cibernética (NCSC), constaba de al menos 17 millones de dispositivos infectados. Más de 200 servidores ubicados en los Países Bajos actuaron como infraestructura backend de la plataforma.

Según un comunicado emitido Según el NCSC, los agentes de policía confiscaron un subconjunto de estos servidores de un proveedor de alojamiento que proporcionaba la infraestructura. Se dice que el proveedor desconectó posteriormente la botnet tras su uso con fines delictivos.

Aunque el nombre de la botnet no se mencionó explícitamente, el medio de noticias local NL Times reportado que el servicio en cuestión era Asocks, una empresa que ofrece apoderados residenciales. En abril de 2024, el equipo Satori Threat Intelligence de HUMAN identificó una campaña denominada PROXYLIB que involucraba dispositivos Android infectados con proxyware de LumiApps y Asocks.

Ciberseguridad

Según los detalles compartidos en el sitio web de Asocks, la plataforma anuncia proxies corporativos, residenciales y móviles para suscripciones mensuales de entre $ 5 y $ 15, con descuentos del 5 al 15 % para compras al por mayor que van de 10 a 100 proxies.

apoderados residenciales tener usos legítimos y beneficios de privacidad, incluido el acceso a recursos web geográficamente restringidos. Sin embargo, el ecosistema también es sombrío, ya que muchos proveedores atienden a delincuentes que compran acceso a dispositivos comprometidos inscritos en estas redes para enrutar tráfico malicioso y llevar a cabo ataques cibernéticos.

«Los dispositivos pueden convertirse en parte de una botnet cuando son accesibles para actores maliciosos», dijo el NCSC. «Después de obtener acceso, los atacantes pueden instalar malware que permite controlar el dispositivo de forma remota. Esto permite que el dispositivo forme parte de una red utilizada para actividades cibercriminales».

Para contrarrestar la amenaza que representa el malware botnet, se recomienda mantener los sistemas operativos actualizados, mantener la visibilidad de los dispositivos periféricos como enrutadores, usar contraseñas seguras, habilitar la autenticación de dos factores siempre que sea posible, instalar aplicaciones de fuentes confiables, cambiar las contraseñas predeterminadas y proteger las redes Wi-Fi con WPA2 o WPA3.