Anthropic desactiva nuevos modelos después de que el gobierno los calificara como un problema de seguridad nacional

El gobierno de Estados Unidos ordenó el viernes a Anthropic suspender inmediatamente el acceso extranjero a Fable 5 y Mythos 5, sus dos modelos de inteligencia artificial más avanzados, citando preocupaciones de seguridad nacional vinculadas a un método reportado para eludir las restricciones de seguridad de los modelos.

La directiva, emitida el viernes por la tarde por el secretario de Comercio, Howard Lutnick, en una carta al director ejecutivo de Anthropic, Dario Amodei, colocó los dos modelos bajo controles de exportación que prohíben su uso por parte de ciudadanos extranjeros, ya sea dentro o fuera de Estados Unidos.

Debido al alcance de las restricciones, que incluyen a los empleados antrópicos nacidos en el extranjero, la empresa anunció El viernes por la noche desactivó los modelos para garantizar el cumplimiento. El acceso a los otros modelos de IA de la empresa no se vio afectado.

Fable 5 y Mythos 5 se lanzaron a principios de esta semana y Anthropic los describió como los sistemas más capaces que jamás haya implementado. Mythos estaba disponible para los miembros del Proyecto Glasswing, lo que permitió a empresas de ciberseguridad seleccionadas utilizar el modelo para identificar y abordar fallas de seguridad.

No está claro cómo la acción del Departamento de Comercio afecta al Proyecto Glasswing. Anthropic no respondió a una solicitud de comentarios.

La carta del Departamento de Comercio no detalla la preocupación específica por la seguridad nacional. En su blog del viernes por la noche, la compañía dijo que entiende que el gobierno se dio cuenta de una técnica para «liberar» Fable 5, un término para los métodos que eluden las barreras de seguridad incorporadas en un modelo. Según Anthropic, el gobierno solo proporcionó evidencia verbal de lo que describió como un “jailbreak limitado y no universal”, que esencialmente implicaba que el modelo leyera una base de código específica e identificara fallas de software.

Anthropic cuestionó la gravedad del hallazgo. La compañía dijo que revisó un informe que cree que formó la base de la directiva del gobierno y descubrió que las capacidades demostradas ya estaban disponibles en otros modelos de acceso público, incluido el GPT-5.5 de OpenAI. La compañía dijo que los profesionales de la ciberseguridad utilizan habitualmente esas mismas capacidades con fines defensivos.

Katie Moussouris, directora ejecutiva de la empresa de ciberseguridad Luta Security, publicado en BlueSky el sábado que el problema surge de las “indicaciones orientadas a la defensa”, un método de ingeniería de instrucciones de sistemas de inteligencia artificial que prioriza la seguridad y que trata el lenguaje natural como código.

Otros informes Afirmó que Amazon era responsable de señalar los problemas de seguridad en el modelo. La empresa no respondió a la solicitud de comentarios de CyberScoop.

Anthropic reconoció en su declaración que una resistencia perfecta al jailbreak no es alcanzable por ningún proveedor de modelos, y dijo que había diseñado Fable 5 en torno a una estrategia de «defensa en profundidad», combinando una estrecha resistencia al jailbreak con un monitoreo activo. La compañía dijo que ningún evaluador había encontrado un jailbreak universal capaz de eludir ampliamente las salvaguardas del modelo.

«No estamos de acuerdo con que el hallazgo de un potencial de fuga limitado deba ser motivo para recordar un modelo comercial implementado para cientos de millones de personas», escribió Anthropic. «Si este estándar se aplicara en toda la industria, creemos que esencialmente detendría todas las implementaciones de nuevos modelos para todos los proveedores de modelos fronterizos».

La directiva del viernes es el último episodio de una prolongada disputa entre Anthropic y la administración Trump. En febrero, el presidente Donald Trump se trasladó a prohibir los productos de Anthropic de agencias federales después de que la empresa buscara restricciones más fuertes sobre cómo el Pentágono utilizó su tecnología.

A pesar de eso, cuando Anthropic lanzó Mythos bajo el Proyecto Glasswing, la Agencia de Seguridad Nacional recibió Mythos 5 para realizar operaciones cibernéticas ofensivas. A principios de este mes, Trump firmó una orden ejecutiva que ordena a las agencias federales reforzar las defensas cibernéticas y establecer un mecanismo voluntario para que el gobierno obtenga acceso temprano a potentes modelos de IA antes de su despliegue.

El fundamento declarado por la administración para la acción del viernes generó un escepticismo generalizado entre investigadores y analistas. Dean Ball, miembro principal de la Fundación para la Innovación Estadounidense, calificó la medida como “desconcertante.” Chris McGuire, miembro del Consejo de Relaciones Exteriores, dicho Los controles de exportación específicos sobre el acceso a los modelos podrían ser una herramienta política legítima, pero calificó la restricción general como “altamente cuestionable” y las disposiciones de exportación consideradas, que restringen a los ciudadanos extranjeros dentro de los EE. UU., “simplemente absurdas”.

Las implicaciones más amplias para la industria de la IA siguen siendo inciertas. Aaron Levie, director ejecutivo de Box, describió la directiva como “un gran punto de inflexión para la regulación de la IA”, argumentando que la voluntad del gobierno de considerar modelos específicos demasiado poderosos para ciertos usos sienta un precedente con consecuencias potencialmente de largo alcance.

Otros líderes tecnológicos del gobierno apoyaron la acción.

«Apoyamos plenamente a @POTUS y @SecWar para priorizar la seguridad nacional y la seguridad de nuestros combatientes, socios del DIB, infraestructura crítica, socios y aliados internacionales», escribió la CIO del DOD, Kirsten Davies. en una publicación social en X. «Algunas cosas son simplemente más importantes que los ciclos de ingresos, el clickbait y la valoración previa a la IPO. Estados Unidos primero. Siempre».

Anthropic dijo que cree que la situación se debe a un malentendido y está trabajando para restablecer el acceso lo antes posible.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Nacional ruso acusado en relación con la campaña de espionaje de Void Blizzard

Los fiscales federales han acusado a un ciudadano ruso de conspiración para cometer acceso no autorizado a una computadora en relación con una extensa campaña de ciberespionaje vinculada al grupo de amenazas Void Blizzard, alineado con Rusia, según una denuncia penal presentada ante un tribunal federal esta semana.

Denis Nikolayevich Obrezko, un ciudadano ruso, está acusado de irrumpir en sistemas propiedad de empresas en Estados Unidos y otros lugares, según una declaración jurada del FBI revelada el martes. Los investigadores alegan que Obrezko facilitó la campaña comprando un servidor privado virtual y nombres de dominio utilizados en ataques dirigidos a empresas, instituciones educativas y otras organizaciones.

Los cargos se producen aproximadamente un año después de que Microsoft identificara públicamente a Void Blizzard, al que también rastrea como Laundry Bear, como un grupo de amenazas ruso patrocinado por el estado que lleva a cabo operaciones de espionaje a gran escala contra agencias gubernamentales, proveedores de defensa y proveedores de infraestructura crítica en los estados miembros de la OTAN, Ucrania y más allá. Los servicios de inteligencia y seguridad holandeses confirmaron por separado en mayo de 2025 que el grupo se había infiltrado en la policía nacional de los Países Bajos en septiembre de 2024, robando información de contacto laboral del personal policial.

La declaración jurada del FBI describe una operación metódica pero en gran medida poco sofisticada. Los investigadores dicen que Void Blizzard se basó principalmente en tokens de sesión robados para autenticarse en las cuentas de las víctimas sin activar requisitos de reautenticación, y luego utilizó un servicio de proxy comercial con sede en EE. UU. para enmascarar la ubicación de la conexión. El grupo generalmente enrutaba el tráfico a través de una VPN antes de seleccionar direcciones IP proxy en la misma región como objetivo, lo que le permitía eludir las restricciones geográficas del firewall.

De junio a julio de 2024, el FBI recibió pistas de un socio extranjero y de una empresa del sector privado con sede en Estados Unidos que identificaban a varias empresas estadounidenses que estaban siendo atacadas por el grupo emergente. Posteriormente, los investigadores verificaron intrusiones en 11 empresas estadounidenses, una cifra que la declaración jurada describe como probablemente una fracción del recuento total de víctimas en todo el país.

Los métodos de Void Blizzard, aunque no son técnicamente avanzados, han demostrado ser ampliamente efectivos. Los investigadores de Microsoft señalaron en 2025 que el éxito del grupo ilustra el riesgo sostenido que plantean incluso las técnicas de intrusión básicas cuando se aplican a escala. Se ha observado que el grupo recopila correos electrónicos y archivos masivos de entornos de nube comprometidos, accede a conversaciones de Microsoft Teams y cataloga configuraciones de Microsoft Entra ID para mapear estructuras organizativas.

En abril de 2025, Microsoft identificó una campaña separada de phishing atribuida a Void Blizzard que tenía como objetivo más de 20 organizaciones no gubernamentales en Europa y Estados Unidos, utilizando dominios con errores tipográficos para falsificar las páginas de autenticación de Microsoft. La declaración jurada corrobora esa actividad, identificando dominios como miscrsosoft[.]com y microsoftonline[.]com registrado a través de cuentas conectadas a la misma infraestructura utilizada por el grupo.

Obrezko compareció ante el tribunal el martes y aceptó ser puesto bajo custodia mientras espera el juicio.

Puede leer la declaración jurada a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El Departamento de Justicia publica los fundamentos legales para la recopilación de datos de votantes a nivel nacional

La administración Trump publicó una opinión legal que describe el fundamento jurídico detrás de sus esfuerzos de recopilación de datos de votantes a nivel nacional, justificando un papel federal agresivo en la investigación de la elegibilidad de los votantes, una posición que los tribunales han rechazado repetidamente en litigios relacionados. El memorándumpublicado el martes por la Oficina de Asesoría Legal del Departamento de Justicia, admite que si bien la administración electoral es “principalmente competencia de los estados”, los esfuerzos de la administración son un ejercicio legal de supervisión federal.

El Departamento de Justicia fundamenta ese razonamiento en una disposición de la Ley de Derechos Civiles de 1960, que exige a los funcionarios electorales mantener registros de votantes durante 22 meses después de una elección para poder investigar posibles violaciones de los derechos civiles. Según la lectura del memorando, esa regla de retención también otorga al Fiscal General autoridad para obtener copias de esos registros «cuando lo solicite por escrito».

El memorando también cita varias otras leyes electorales federales – como la Ley para Ayudar a Estados Unidos a Votar, la Ley de Registro Nacional de Votantes y la Ley de Derecho al Voto – como apoyo a los esfuerzos del poder ejecutivo. Sostiene que esos estatutos han requerido durante mucho tiempo que los estados modernicen y aseguren los sistemas de votación (incluidas mejoras de accesibilidad) y mantengan listas de votantes precisas eliminando a los votantes no elegibles.

El memorando sostiene además que la presencia potencial de uno o más no ciudadanos en las listas de votantes estatales es suficiente para desencadenar la recopilación de datos a nivel nacional del gobierno federal y los esfuerzos de intercambio con las autoridades de inmigración.

«Debido a que los extranjeros ilegales no son elegibles para votar, estas leyes de aplicación general también están implicadas por la presencia de un extranjero ilegal en las listas de votantes de un estado», afirma el memorando.

Múltiples tribunales federales han llegado a la conclusión opuesta, desestimando media docena de demandas del Departamento de Justicia y del Departamento de Seguridad Nacional que obligarían a los estados a cumplir. Además, los estados han confirmado repetidamente a través de recuentos, auditorías, investigaciones y demandas que el número de no ciudadanos registrados para votar (y que terminan votando) en las elecciones estadounidenses es infinitesimal.

David Becker, director ejecutivo del Centro de Investigación e Innovación Electoral, señaló en un correo en BlueSky que “6 tribunales, incluidos 2 jueces designados por el actual presidente, piensan que esta 'opinión' no vale ni el papel en el que está escrita”. Becker, ex abogado litigante principal del Departamento de Justicia en la sección de votación de la División de Derechos Civiles, ha argumentado constantemente que el poder ejecutivo y la Casa Blanca no tienen ningún papel legal o constitucional que desempeñar en la investigación del registro de votantes estatales.

Sarah Copeland Hanzas, Secretaria de Estado de Vermont, dio una reacción similar cuando CyberScoop pidió comentarios.

«No vale el papel en el que está impreso», dijo Hanzas en un comunicado. «O los electrones necesarios para almacenar y transmitir 41 páginas de fantasía».

Los funcionarios electorales se han resistido en gran medida a las demandas del gobierno federal. A principios de este año, el Secretario de Estado de Virginia Occidental, Kris Warner, dijo a CyberScoop que no tenía intenciones de entregar más información de la que ya está disponible públicamente.

“Si lo quieren, lo pueden tener: $500 dólares por [anyone to buy] «La lista estatal, pero no obtienen información personal», dijo Warner en una entrevista en enero. «La ley estatal dice que no compartiremos eso y mi trabajo es llevar a cabo la ley establecida por la legislatura de Virginia Occidental».

La incapacidad del gobierno federal para señalar pruebas serias de fraude electoral masivo o votación de no ciudadanos ha llevado a los estados a rechazar los intentos de recopilar datos confidenciales sobre cada votante en su estado, incluidos nombres, números de seguro social, domicilios, historial de votantes y otros detalles.

La administración dice que tiene la intención de cotejar los datos estatales con los registros de inmigración, compartir esos datos con el DHS y las agencias de control de inmigración y, en última instancia, crear su propia lista de votantes elegibles. Una orden ejecutiva emitida por la Casa Blanca a principios de este año buscaba negar fondos federales a los estados que no aceptaban listas de votantes del gobierno federal y ordenó al Fiscal General que investigara a los funcionarios electorales estatales en busca de discrepancias en las listas de votantes. Los grupos de votantes han cuestionado la legalidad de la orden, y los tribunales declararon en gran medida inconstitucional una orden ejecutiva anterior relacionada con las elecciones.

La administración ha demandado a docenas de estados que se han negado a entregar esos datos, aunque aún tiene que convencer a los tribunales del mérito. Un juez calificó los esfuerzos de la administración como “sin precedentes e ilegales” y acusó a la administración de torcer la Ley de Derechos Civiles y otras leyes federales que fueron aprobadas “para proteger victorias en materia de derechos civiles logradas con tanto esfuerzo que permiten el acceso a las urnas” para obtener acceso sin restricciones a los datos de los votantes estatales.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Nacional letón condenado por ataques de ransomware dirigidos por exlíderes de Conti

Un juez federal condenó a un ciudadano letón a 102 meses de prisión por su participación en una serie de ataques de ransomware durante más de dos años antes de su arresto en 2023, dijo el lunes el Departamento de Justicia.

Deniss Zolotarjovs, residente en Moscú en ese momento, ayudó a una organización dirigida por exlíderes del grupo de ransomware Conti a extorsionar a más de 54 empresas.

Al hombre de 35 años le correspondía principalmente presionar a las víctimas de la tripulación. En un caso, Zolotarjovs instó a los cómplices a filtrar o vender registros médicos de niños robados de una empresa de atención médica pediátrica y, en última instancia, envió una recopilación de datos confidenciales a “cientos de pacientes”, según registros judiciales.

El equipo de ransomware se identificó en notas de rescate con varios nombres durante la participación de Zolotarjovs, incluidos Conti, Karakurt, Royal, TommyLeaks, SchoolBoys Ransomware, Akira y otros.

Zolotarjov y sus cómplices extorsionaron a sus víctimas con casi 16 millones de dólares en pagos de rescate confirmados. Las autoridades estiman que los crímenes del grupo resultaron en pérdidas por cientos de millones de dólares, sin incluir la exposición psicológica y financiera futura que enfrentarán decenas de miles de personas cuyos datos personales fueron robados.

«Deniss Zolotarjovs ayudó a su banda de ransomware a beneficiarse de los ataques a docenas de empresas, e incluso a una entidad gubernamental cuyo sistema 911 se vio obligado a desconectarse», dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia.

Los funcionarios dijeron que Zolotarjovs buscó puntos de influencia después de investigar las empresas víctimas y analizar los datos robados. Muchas de las víctimas impactadas durante su participación activa entre junio de 2021 y agosto de 2023 estaban radicadas en Estados Unidos.

Zolotarjov fue arrestado en el país de Georgia en diciembre de 2023 y extraditado a Estados Unidos en agosto de 2024. Se declaró culpable de lavado de dinero y fraude electrónico en julio de 2025.

«Los ciberdelincuentes podrían pensar que son invulnerables al esconderse detrás de herramientas de anonimización y patrones complejos de criptomonedas mientras atacan a víctimas estadounidenses de países no extraditados», dijo en un comunicado Dominick S. Gerace II, fiscal estadounidense para el Distrito Sur de Ohio. «Pero el procesamiento de Zolotarjovs demuestra que las autoridades federales también tienen un alcance global, y haremos responsables a los malos actores como Zolotarjovs, que ahora pasarán mucho tiempo en prisión».

El equipo ruso de ransomware fue prolífico y se dividió en varios equipos, confiando en empresas registradas en Rusia, Europa y Estados Unidos para ocultar sus operaciones. Las autoridades dijeron que el grupo incluía a ex agentes de la ley rusos cuyas conexiones permitían a los miembros acceder a bases de datos del gobierno ruso para acosar a detractores e identificar posibles nuevos reclutas.

Conti estuvo durante un tiempo entre los grupos de ransomware más prolíficos a nivel mundial, lo que afectó a cientos de proveedores de infraestructura crítica, al gobierno de Costa Rica en 2022 y, en última instancia, llevó al Departamento de Estado a ofrecer una recompensa de 10 millones de dólares por información relacionada con los líderes de Conti. El grupo fue notoriamente resistente, se recuperó con nueva infraestructura y alcanzó nuevos objetivos después de que una filtración masiva expusiera chats entre los miembros del grupo en 2022.

Conti se disolvió más tarde ese año, pero los miembros del grupo en cirílico cambiaron su nombre a tres subgrupos: Zeon, Black Basta y Quantum, que rápidamente pasó a llamarse Royal, antes de volver a llamarse BlackSuit en 2024.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los republicanos de la Cámara de Representantes lanzan un proyecto de ley de privacidad nacional

Los republicanos de la Cámara de Representantes dieron a conocer el miércoles el último esfuerzo del Congreso para abordar una legislación integral de privacidad digital para los estadounidenses.

El Ley de datos seguros permitiría a los consumidores optar por no participar en la recopilación de datos de empresas individuales con fines de publicidad dirigida, venta a terceros o para su uso en la toma de decisiones automatizada.

También requeriría que las empresas informen a los consumidores cuando se recopilan o utilizan sus datos personales, les proporcionen una versión portátil de esos datos y otorguen derechos de consentimiento a los padres sobre la recopilación de datos de los adolescentes.

“Este proyecto de ley establece protecciones claras y ejecutables para que los estadounidenses sigan a cargo de sus propios datos y las empresas sean responsables de su custodia”, dijo en un comunicado Brett Guthrie, republicano por Kentucky, presidente del Comité de Energía y Comercio de la Cámara de Representantes y representante John Joyce, republicano por Pensilvania, quien dirigió un trabajo encargado de desarrollar el proyecto de ley.

El proyecto de ley también impone nuevos requisitos a las empresas y otras organizaciones para limitar la recopilación de datos personales de los consumidores a lo que sea «adecuado, relevante y razonablemente necesario» y sólo para fines que se comuniquen a los consumidores con antelación. También deben adoptar nuevas salvaguardias para los datos personales de los clientes y revelar a cualquier tercero a quien los compartan o se los vendan, incluidos gobiernos extranjeros adversarios como Rusia y China.

La Comisión Federal de Comercio recibiría una mayor supervisión de los intermediarios de datos que compran, recopilan, reempaquetan y venden datos personales al mejor postor. El proyecto de ley exige que los corredores de datos se registren en la FTC, cumplan con los mandatos de minimización, divulgación y seguridad de los datos, y crea un nuevo registro nacional de corredores de datos.

Cobun Zwiefel-Keegan, director general de la Asociación Internacional de Profesionales de la Privacidad, dijo a CyberScoop que, según el borrador publicado y las conversaciones en el Congreso, el proyecto de ley se parece más a las leyes de privacidad aprobadas por Virginia o Kentucky (el estado natal de Guthrie) en los últimos años, con énfasis en brindar avisos y derechos de exclusión voluntaria a los consumidores individuales y, a menudo, vincular el cumplimiento empresarial a estándares “razonables” de evidencia de que actuaron para proteger los datos de los consumidores.

Al mismo tiempo, Zwiefel-Keegan dijo que potencialmente podría empoderar aún más a la Comisión Federal de Comercio y a los fiscales generales estatales para investigar y sancionar a los malos actores.

El proyecto de ley es producto de más de 16 meses de discusión interna y creación de consenso dentro de la mayoría republicana. Mientras lo redactaba, un grupo de trabajo encabezado por el representante John Joyce (R-Pa.) y otros republicanos de la Cámara de Representantes solicitó comentarios de 170 organizaciones y recibió más de 250 respuestas del público a una Solicitud de Información publicada el año pasado.

Si bien han trabajado para lograr consenso dentro de su propio grupo, los republicanos de la Cámara de Representantes no involucraron a miembros demócratas en el grupo de trabajo ni en el proceso de redacción, algo que, según los observadores, podría dificultar la atracción de apoyo bipartidista.

Zwiefel-Keegan dijo que, si bien los redactores republicanos del proyecto de ley “desafiarían a los demócratas a explicar por qué no pueden apoyar el tipo de proyecto de ley que se ha aprobado en los estados azules”.

Pero también señaló que hay “muchas maneras en que la gente señalará que es más débil que muchas leyes de privacidad de los estados azules”, incluida la preferencia federal sobre leyes estatales de privacidad más sólidas como las de California, la falta de un derecho de acción privado que permita a los individuos demandar a las empresas directamente y un período de “subsanación” obligatorio de 45 días que permite a las empresas que violan la ley cumplir y evitar sanciones formales.

«Creo que el grupo de trabajo sobre privacidad y el liderazgo del comité creen que hay muchas posibilidades de que el comité lo apruebe». Después de eso, las posibilidades del proyecto de ley probablemente dependan de otros factores, como lograr que algunos demócratas se unan y trabajar con “representantes estatales rojos a quienes tal vez no les guste que se anulen sus propias leyes”.

Poco después de que se publicara el proyecto de ley, el representante Frank Pallone, DN.J., miembro de alto rango del Comité de Energía y Comercio de la Cámara de Representantes, dijo que se oponía y acusó a los republicanos de la Cámara de haber “perdido el rumbo” al aprobar una legislación nacional sobre privacidad.

«Este proyecto de ley de privacidad republicano protege a las corporaciones y sus resultados, no la privacidad de las personas», dijo Pallone en un comunicado. «Deberíamos proteger al pequeño con un proyecto de ley que empodere a los consumidores, no uno que se anteponga a las protecciones al consumidor a instancias de las grandes empresas tecnológicas».

Eric Null, director del proyecto de privacidad y datos del Centro para la Democracia y la Tecnología, indicó que la Ley de Datos Seguros se queda corta y la calificó de llena de “lagunas fácilmente explotables” que permiten a las empresas “esconderse detrás de pancartas de cookies y largos términos de servicio en lugar de establecer protecciones de privacidad significativas”.

Null también criticó la falta de sustancia del proyecto de ley en torno a la IA, diciendo que los modelos de lenguaje grandes plantean importantes desafíos de privacidad en la actualidad que solo empeorarán con el tiempo.

“Cualquier ley federal de privacidad discutida en 2026 debería estar preparada para el futuro protegiendo contra los crecientes daños a la privacidad relacionados con la IA, es decir, limitando la recopilación de datos para el entrenamiento de IA y evitando el uso de la tecnología para discriminar a las clases protegidas, pero este proyecto de ley no hace ninguna de las dos cosas de manera suficiente”, dijo.

La Unión Estadounidense por las Libertades Civiles también se manifestó en contra del proyecto de ley, y el abogado principal Cody Venzke dijo que el proyecto de ley liderado por el Partido Republicano “coloca la responsabilidad en la gente común” de examinar las complejas políticas de privacidad creadas por las empresas para solicitar la exclusión voluntaria o la eliminación de sus datos.

«Y nos deja sin un recurso real, incluso impidiéndonos acudir a los tribunales, si nuestras solicitudes quedan sin respuesta», dijo Venzke en un comunicado.

En su declaración conjunta, Guthrie y Joyce dijeron que «esperan trabajar con nuestros colegas para generar apoyo para este proyecto de ley y promover protecciones de privacidad de datos adecuadas para nuestra economía del siglo XXI».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Es probable que las órdenes ejecutivas sean los próximos pasos de la estrategia cibernética nacional

El director nacional de ciberseguridad, Sean Cairncross, espera más órdenes ejecutivas de la Casa Blanca como parte de la implementación de la estrategia nacional de ciberseguridad, dijo el miércoles.

El personal del Capitolio y otros en el mundo cibernético han estado esperando las directrices de implementación que la administración Trump había proclamado acompañarían a la estrategia publicada el mes pasado.

Cuando se le preguntó en un evento de Semafor si eso incluiría órdenes ejecutivas, Cairncross respondió: «Creo que ese es el caso».

La administración emitió una orden ejecutiva sobre fraude el mismo día que publicó su estrategia cibernética, el 6 de marzo. Parte de esa orden abordaba el delito cibernético.

«Esto está avanzando activamente y se debe esperar que haya más ejecución y acción en línea con nuestros objetivos estratégicos», dijo.

Cairncross citó otra actividad administrativa que encaja en la estrategia, como la primera condena la semana pasada bajo la Ley Take It Down, una ley por la que abogó la primera dama Melania Trump que busca combatir las imágenes sexualmente explícitas no consensuadas generadas por IA, las amenazas violentas y el acoso cibernético.

Se negó a dar una vista previa de cualquier plan de implementación futuro y dijo que esperaba que llegaran “relativamente pronto”.

Una pieza central de la estrategia de la administración es confrontar a los adversarios para asegurarse de que sufran las consecuencias por su piratería de objetivos estadounidenses.

Cairncross no dijo explícitamente si Trump, en su visita a Beijing el próximo mes, abordaría la piratería informática china.

«Cuando comenzamos a ver cosas como el preposicionamiento en infraestructura crítica, es algo que debe abordarse», dijo. Cuando se le preguntó si eso significaba que lo cibernético estaría en la agenda durante la visita, Caincross dijo: «Esperaría que la seguridad del pueblo estadounidense sea lo primero y más importante, como siempre lo es para el presidente».

Cairncross elogió el ingenio estadounidense para producir un modelo de inteligencia artificial como Claude Mythos de Anthropic, en lugar de desarrollarlo bajo la dirección de rivales cibernéticos estadounidenses como China o Rusia. Él informes reconocidos sobre la celebración de reuniones por parte de la administración sobre los riesgos y beneficios cibernéticos de algo como Mythos – “el modelo en este momento del que todo el mundo habla” – y agregó que la administración está buscando equilibrar los peligros y las capacidades positivas de la IA en el ciberespacio.

«Yo diría que desde la perspectiva de la Casa Blanca, estamos trabajando muy estrechamente con la industria», dijo Cairncross. «Hemos estado en estrecha colaboración con las empresas modelo de toda la agencia para asegurarnos de que estamos evaluando y haciendo esto».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La administración Trump no está presionando a las empresas para que cometan delitos cibernéticos, dice el director cibernético nacional

El director nacional cibernético, Sean Cairncross, dijo el martes que la administración Trump no aspira a reclutar al sector privado para realizar operaciones cibernéticas ofensivas, sino a ayudar al gobierno manteniéndolo al tanto de las amenazas que enfrenta.

La estrategia cibernética nacional recientemente publicada habla de incentivar a las empresas para que interrumpan las redes de los adversarios.

«No me refiero al sector privado, la industria o las empresas que participan en una campaña ciberofensiva», dijo Cairncross en un evento organizado por el Instituto McCrary de la Universidad de Auburn. “A lo que me refiero es a las capacidades técnicas, la capacidad de nuestro sector privado para iluminar el campo de batalla a partir de lo que están viendo, para informar y compartir información para que el gobierno de los EE.UU. [U.S. government] puedo responder para adelantarme a las cosas”.

La idea de permitir a las empresas estadounidenses emprender campañas disruptivas u ofensivas contra piratas informáticos malintencionados, o al menos ayudar en las operaciones ofensivas del gobierno estadounidense, ha vuelto a ganar fuerza en algunos círculos republicanos en los últimos años. Algunas empresas han mostrado interés en hacerlo, especialmente si se cambian las leyes para hacerlo más viable.

Esa tendencia coincide con los crecientes llamados de los funcionarios de la administración Trump (y ahora con la publicación de la estrategia de ciberseguridad) para pasar a la ofensiva contra los piratas informáticos, aunque Cairncross enfatizó nuevamente que el pilar de la estrategia para “dar forma al comportamiento del adversario” no se trata solo de llevar a cabo campañas ciberofensivas, sino de utilizar otros mecanismos gubernamentales para presionar a los piratas informáticos, ya sean legales o diplomáticos.

El gobierno puede dar forma al «cálculo de riesgo» «de una manera más ágil» con la ayuda del sector privado, dijo.

Hay una enorme capacidad por parte del sector privado, y ahora tenemos una lanza del gobierno de Estados Unidos… estamos buscando una asociación real”, dijo Cairncross.

Una forma en la que el gobierno estadounidense ha tratado de llevar la lucha a los ciberadversarios son las “operaciones conjuntas secuenciadas” del FBI, utilizadas para degradar sus capacidades. En el mismo evento, el jefe de la división cibernética de la oficina dijo que el sector privado también era clave para esas operaciones.

“Cada una de las operaciones conjuntas secuenciadas que lleva a cabo el FBI para eliminar esa capacidad de la que hablé (de los rusos, de los chinos, de los iraníes y otros) ocurre porque una víctima se presentó y se comprometió con el FBI”, dijo Brett Leatherman.

“Una conclusión para todos aquí es '¿Cuál es su plan de acción en caso de una infracción para involucrar a su oficina local del FBI?'”, preguntó. «Yo diría que hay muy poca responsabilidad al hacerlo, y estamos felices de tener conversaciones con sus abogados externos o internos, pero hay mucho que ganar al hacerlo».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.