Microsoft presenta ofertas de ciberseguridad de IA a medida que aumenta la competencia

Microsoft se lanzó al ruedo el lunes en la competencia cada vez más intensa entre las ofertas de ciberseguridad impulsadas por IA, presentando herramientas que, según afirma, son mejores y más baratas que sus rivales.

El nuevo modelo agente MAI-Cyber-1-Flashse ejecuta dentro de otra herramienta de seguridad de Microsoft, MDASH, y es parte de una plataforma de seguridad impulsada por IA que la compañía denominó Percepción del proyecto.

Microsoft sostiene que sus capacidades internas existentes dan una ventaja a Project Perception.

«Project Perception reúne señales, contexto, modelos y agentes especializados en un sistema de defensa en continuo aprendizaje», dijo la compañía en una publicación de blog. «Puede razonar, priorizar y actuar a la velocidad de la máquina mientras mantiene a los humanos firmemente en control y les brinda nuevos y poderosos flujos de trabajo».

Su lanzamiento sigue al llamativo debut de la suite de ciberseguridad de IA de OpenAI y Anthropic. Las empresas se han apresurado a publicitar sus ofertas de IA por su capacidad para encontrar vulnerabilidades, incluso cuando las advertencias más espantosas sobre el uso de la IA en el lado ofensivo han aún por llegar a buen término.

Como prueba de su superioridad, Microsoft dijo que MDASH con MAI-Cyber-1-Flash venció a Mythos, Gemini y GPT en CyberGym, «el punto de referencia estándar de oro para evaluar cómo los sistemas razonan sobre grandes bases de código para encontrar vulnerabilidades reales en el código». Obtuvo una puntuación del 96%, 12 puntos porcentuales por delante del siguiente mejor.

Microsoft dijo que MAI-Cyber-1-Flash se creó centrándose primero en la seguridad y fue evaluado de forma independiente por un tercero al que no nombró. Los sistemas de ciberseguridad de IA fueron una gran noticia la semana pasada después de que OpenAI dijera que sus modelos se liberaron de su confinamiento de prueba para piratear Hugging Face, una importante plataforma de código de IA.

El precio también fue una parte importante del lanzamiento de Microsoft: dijo que MAI-Cyber-1-Flash en MDASH puede hacer el trabajo a la mitad del costo de otros modelos líderes.

«Este es el beneficio de construir el arnés, el contexto/señales y el espacio de acción separados de una familia de modelos», dijo el presidente y director ejecutivo de Microsoft, Satya Nadella, en las redes sociales después de que la compañía presentara el Proyecto Percepción en San Francisco el lunes. «Al combinar modelos y datos especializados con los agentes, las herramientas, el contexto de seguridad y el aprovechamiento adecuados, podemos avanzar en la frontera del costo hacia el resultado».

Project Perception entrará en versión preliminar pública el 3 de agosto, dijo Microsoft.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Las estafas de Sniper Dz se dirigen a los usuarios de MENA a través de ofertas falsas de Facebook y alertas del navegador – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de actividades fraudulentas dirigidas a usuarios de todo Oriente Medio y el Norte de África mediante el empleo de varias cuentas fraudulentas de Facebook que se hacen pasar por políticos, figuras públicas y organizaciones de confianza.

«Estas cuentas promovían ofertas falsas, incluidos paquetes gratuitos de Internet móvil, compensaciones financieras y programas de subsidios gubernamentales», dijeron los analistas de Group-IB Anna Yurtaeva y Viacheslav Shevchenko. dicho.

«Se animaba a las víctimas a hacer clic en enlaces integrados para reclamar los beneficios anunciados, pero en lugar de ello eran redirigidas a través de una cadena de sitios web intermediarios que, en última instancia, conducían al phishing y a la infraestructura de monetización del tráfico».

La empresa de ciberseguridad con sede en Singapur dirige estas campañas a Sniper Dz, una plataforma llave en mano de phishing como servicio (PhaaS) que fue desmantelada el mes pasado en una operación dirigida por INTERPOL. Los hallazgos indican que la plataforma va más allá de facilitar el robo de credenciales, generando ingresos ilícitos a través del abuso de notificaciones en el navegador, suscripciones premium de SMS, llamadas con tarifas premium y estafas de inversión.

Ciberseguridad

Un «embudo típico de víctima de estafa de Sniper Dz» comienza con señuelos de ingeniería social localizados, en los que los estafadores se hacen pasar por proveedores de telecomunicaciones conocidos como Algérie Télécom para promover ofertas falsas y dirigir a los usuarios a dominios alojados en Link in bio, servicios que actúan como una capa intermediaria entre la publicación en las redes sociales y el destino final.

«En lugar de dirigir a las víctimas directamente a un sitio web malicioso, la campaña primero dirige a los usuarios a través de plataformas confiables de agregación de enlaces como Linkbio y Linktree», dijeron los investigadores de Group-IB. «Los atacantes crean páginas de destino señuelo en dominios operados por estos servicios».

El ataque finaliza dirigiendo a las víctimas a una página que obtiene permisos de notificación del navegador solicitando a los usuarios que hagan clic en «Permitir» para continuar. Detrás de escena, el código incrustado en la página web suscribe el navegador web a un sistema de notificaciones push mediante una identificación voluntaria del servidor de aplicaciones (INSÍPIDO) clave pública.

Group-IB dijo que se ha observado la misma clave VAPID en campañas que se hacen pasar por proveedores de telecomunicaciones en Argelia y estafas relacionadas con inversiones dirigidas a usuarios en múltiples regiones.

«Debido a que las claves públicas VAPID se utilizan para identificar el servicio de notificación responsable de entregar mensajes push, su reutilización puede proporcionar información valiosa sobre las relaciones de infraestructura subyacentes», dijo la compañía. «La aparición constante de la misma clave en campañas distintas sugiere que los operadores dependen de un ecosistema compartido de notificaciones push en lugar de una infraestructura independiente».

Además, la página secuestra el botón Atrás inyectando 10 estados históricos falsos, engañando a los usuarios para que visiten sitios que pueden publicar anuncios no solicitados o atrapándolos en una «prisión del botón Atrás» y dentro de contenido controlado por atacantes para inflar las impresiones de anuncios, promover estafas o entregar contenido malicioso.

Ciberseguridad

«La página también implementa una técnica de tabulación que se activa cuando los usuarios interactúan con ciertos enlaces», señaló la empresa de ciberseguridad. Si un enlace abre una nueva pestaña del navegador, un script retrasado redirige silenciosamente la pestaña original a otro destino controlado por los operadores.

«Esto permite que la campaña continúe generando tráfico a través de su infraestructura de redirección y monetización incluso después de que la víctima crea que ha abandonado el sitio. Al combinar el abuso de notificaciones del navegador con la manipulación del historial y las redirecciones con pestañas, los operadores hacen que sea mucho más difícil para los usuarios escapar del ecosistema de estafa».

Una vez que los usuarios se inscriben en la infraestructura de notificación, los ataques avanzan a la fase de monetización, dirigiendo a las víctimas a un sistema de distribución de tráfico (TDS) que determina qué estafa presentar en función de factores como el tipo de dispositivo, la ubicación y el operador de telefonía móvil. Las posibles vías incluyen estafas de llamadas con tarifas superiores, fraude de suscripciones de SMS premium y estafas de inversión.

«Esta campaña demuestra cómo las operaciones de fraude modernas dependen cada vez más del abuso de tecnologías web legítimas en lugar del malware tradicional», dijo Group-IB. «En lugar de infectar dispositivos, los operadores explotan plataformas confiables, funciones de navegador y técnicas de ingeniería social para guiar a las víctimas a través de un embudo de monetización cuidadosamente diseñado».

El esquema de fraude publicitario de Trapdoor en Android alcanzó 659 millones de solicitudes de ofertas diarias utilizando 455 aplicaciones

Investigadores de ciberseguridad han revelado detalles de una nueva operación de fraude publicitario y publicidad maliciosa denominada Trampa Dirigido a usuarios de dispositivos Android.

La actividad, según el equipo de investigación e inteligencia de amenazas Satori de HUMAN, abarcó 455 aplicaciones maliciosas de Android y 183 dominios de comando y control (C2) propiedad de actores de amenazas, lo que convirtió la infraestructura en un canal para el fraude en múltiples etapas.

«Los usuarios, sin saberlo, descargan una aplicación propiedad de un actor de amenazas, a menudo una aplicación de estilo utilidad como un visor de PDF o una herramienta de limpieza de dispositivos», investigadores Louisa Abel, Ryan Joye, João Marques, João Santos y Adam Sell detallado en un informe compartido con The Hacker News.

«Estas aplicaciones desencadenan campañas de publicidad maliciosa que obligan a los usuarios a descargar aplicaciones adicionales propiedad de los actores de amenazas. Las aplicaciones secundarias lanzan WebViews ocultas, cargan dominios HTML5 propiedad de los actores de amenazas y solicitan anuncios».

Ciberseguridad

La campaña, añadió la empresa de ciberseguridad, es autosostenible en el sentido de que la instalación orgánica de una aplicación se convierte en un ciclo de generación de ingresos ilícitos que puede utilizarse para financiar campañas de publicidad maliciosa posteriores. Un aspecto notable de la actividad es el uso de sitios de retiro de efectivo basados ​​en HTML5, un patrón observado en grupos de amenazas anteriores rastreados como SlopAds, Low5 y BADBOX 2.0.

En el punto álgido de la operación, Trapdoor representó 659 millones de solicitudes de oferta por día, y las aplicaciones de Android vinculadas al esquema se descargaron más de 24 millones de veces. El tráfico asociado con la campaña se originó principalmente en EE. UU., que representó más de las tres cuartas partes del volumen de tráfico.

«Los actores de amenazas detrás de Trapdoor también abusan de las herramientas de atribución de instalación (tecnología diseñada para ayudar a los vendedores legítimos a rastrear cómo los usuarios descubren aplicaciones) para permitir comportamiento malicioso solo en usuarios adquiridos a través de campañas publicitarias dirigidas por actores de amenazas, mientras lo suprimen para descargas orgánicas de las aplicaciones asociadas», dijo HUMAN.

Trapdoor combina dos enfoques dispares, distribución de publicidad maliciosa y monetización de fraude publicitario oculto, donde los usuarios desprevenidos terminan descargando aplicaciones falsas disfrazadas de utilidades aparentemente inofensivas que actúan como un conducto para publicar anuncios maliciosos para otras aplicaciones de Trapdoor, que están diseñadas para realizar fraude táctil automatizado, así como para lanzar WebViews ocultos, cargar dominios de lavado controlados por actores de amenazas y solicitar anuncios.

Vale la pena señalar que solo se utiliza la aplicación de segunda etapa para desencadenar el fraude. Una vez que se inicia la aplicación descargada orgánicamente, muestra alertas emergentes falsas que imitan los mensajes de actualización de la aplicación para engañar a los usuarios para que instalen la aplicación de la siguiente etapa.

Este comportamiento también indica que la carga útil se activa sólo para aquellos que son víctimas de la campaña publicitaria. En otras palabras, cualquiera que descargue la aplicación directamente desde Play Store o la descargue no será el objetivo. Además de esta técnica de activación selectiva, Trapdoor emplea varias técnicas de antianálisis y ofuscación para eludir la detección.

«Esta operación utiliza software real y cotidiano y múltiples técnicas de ofuscación y antianálisis, como hacerse pasar por SDK legítimos para integrarse, para ayudar a fusionar la distribución de publicidad maliciosa, la monetización del fraude publicitario oculto y la distribución de malware en múltiples etapas», dijo Lindsay Kaye, vicepresidenta de inteligencia de amenazas de HUMAN.

Ciberseguridad

Tras una divulgación responsable, Google ha tomado medidas para eliminar todas las aplicaciones maliciosas identificadas de Google Play Store, neutralizando efectivamente la operación. La lista completa de aplicaciones de Android está disponible aquí.

«Trapdoor muestra cómo los estafadores decididos convierten las instalaciones cotidianas de aplicaciones en un canal de autofinanciación para publicidad maliciosa y fraude publicitario», dijo Gavin Reid, director de seguridad de la información de HUMAN. «Este es otro ejemplo de actores de amenazas que cooptan herramientas legítimas, como el software de atribución, para ayudar en sus campañas de fraude y ayudarles a evadir la detección».

«Al encadenar aplicaciones de utilidad, dominios de retiro HTML5 y técnicas de activación selectiva que se esconden de los investigadores, estos actores están en constante evolución, y nuestro equipo de Satori está comprometido a rastrearlos e interrumpirlos a escala».