Panel de la Cámara de Representantes está listo para celebrar una audiencia centrada en el impacto de la IA en la cibernética

Un subcomité de la Cámara de Representantes celebrará una audiencia abierta la próxima semana sobre cómo los modelos de inteligencia artificial de vanguardia están dando forma al panorama de la ciberseguridad, para bien y para mal.

La audiencia del 4 de junio será la segunda que realiza el Subcomité de Seguridad Nacional sobre Ciberseguridad y Protección de Infraestructura que se centró al menos en parte en el tema, luego de una audiencia similar celebrada en Diciembre. Pero a diferencia de esa audiencia del subcomité conjunto, donde los miembros también examinaron otras tecnologías emergentes, la IA ocupa un lugar central la próxima semana.

Cierra una serie de reuniones a puertas cerradas del panel de Homeland donde los miembros y el personal han estado evaluando la intersección de la IA y la cibernética. CyberScoop es el primero en informar detalles sobre la audiencia.

Los testigos serán Sandra Joyce, vicepresidenta de Google Threat Intelligence; Chris Meserole, director ejecutivo del Frontier Model Forum; y Jack Cable, ex alto funcionario de la Agencia de Seguridad de Infraestructura y Ciberseguridad y ahora director ejecutivo y cofundador de Corridor Security.

«La China comunista se está moviendo agresivamente para controlar las tecnologías que definirán el futuro del poder económico y militar, y pocas tecnologías tienen más consecuencias que la inteligencia artificial», dijo el presidente del subcomité Andy Ogles, republicano por Tennessee, en una declaración escrita. «Los adversarios ya están trabajando para robar las capacidades de IA estadounidenses, convertir en armas herramientas habilitadas para IA, infiltrarse en sistemas críticos y socavar nuestra seguridad nacional».

“La IA es la misión del futuro de America First y se está convirtiendo en nuestra arma ofensiva y defensiva número uno contra los ciberterroristas”, continuó. «Espero escuchar a nuestros testigos sobre cómo podemos adelantarnos a las amenazas cibernéticas basadas en la IA, proteger los servicios en los que confían los estadounidenses y ganar esta carrera armamentista de la IA».

La audiencia es la última respuesta del Capitolio a la avalancha de noticias sobre las capacidades de los modelos avanzados de IA para descubrir vulnerabilidades cibernéticas. A principios de este mes, por ejemplo, los legisladores escribieron al Director Nacional Cibernético, Sean Cairncross, solicitando un plan para hacer frente al posible aumento en el descubrimiento de vulnerabilidades derivadas de tales modelos.

La semana pasada, la administración Trump pospuso un proyecto de orden ejecutiva sobre IA. Es algo sobre lo que probablemente los legisladores pregunten en la audiencia de la próxima semana.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La nueva vulnerabilidad de Chrome permite que las extensiones maliciosas aumenten los privilegios a través del panel Gemini – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una falla de seguridad ahora parcheada en Google Chrome que podría haber permitido a los atacantes escalar privilegios y obtener acceso a archivos locales en el sistema.

La vulnerabilidad, rastreada como CVE-2026-0628 (puntuación CVSS: 8,8), se ha descrito como un caso de aplicación insuficiente de políticas en la etiqueta WebView. Fue parcheado por Google a principios de enero de 2026 en la versión 143.0.7499.192/.193 para Windows/Mac y 143.0.7499.192 para Linux.

«La aplicación insuficiente de políticas en la etiqueta WebView en Google Chrome antes de 143.0.7499.192 permitió que un atacante convenciera a un usuario de instalar una extensión maliciosa para inyectar scripts o HTML en una página privilegiada a través de una extensión de Chrome diseñada», según una descripción en la Base de datos nacional de vulnerabilidad (NVD) del NIST.

Gal Weizman, investigador de la Unidad 42 de Palo Alto Networks, quien descubrió e informó la falla el 23 de noviembre de 2025, dicho el problema podría haber permitido que extensiones maliciosas con permisos básicos tomaran el control del nuevo Panel Géminis en vivo en Chrome. El panel se puede iniciar haciendo clic en el icono de Gemini ubicado en la parte superior de la ventana del navegador. Google integración agregada de Géminis a Chrome en septiembre de 2025.

Ciberseguridad

Un atacante podría haber abusado de este ataque para lograr una escalada de privilegios, permitiéndole acceder a la cámara y al micrófono de la víctima sin su permiso, tomar capturas de pantalla de cualquier sitio web y acceder a archivos locales.

Los hallazgos resaltan un vector de ataque emergente que surge al integrar inteligencia artificial (IA) y capacidades de agente directamente en los navegadores web para facilitar el resumen de contenido en tiempo real, la traducción y la ejecución automatizada de tareas, ya que se podría abusar de las mismas capacidades para realizar acciones privilegiadas.

El problema, en esencia, es la necesidad de otorgar a estos agentes de IA acceso privilegiado al entorno de navegación para realizar operaciones de varios pasos, convirtiéndose así en un arma de doble filo cuando un atacante inserta indicaciones ocultas en una página web maliciosa y se engaña a un usuario víctima para que acceda a ella mediante ingeniería social o algún otro medio.

El mensaje podría indicar al asistente de IA que realice acciones que de otro modo serían bloqueadas por el navegador, lo que provocaría la filtración de datos o la ejecución de código. Peor aún, la página web podría manipular al agente para almacenar las instrucciones en la memorialo que hace que persista entre sesiones.

Además de la superficie de ataque ampliada, Unit 42 dijo que la integración de un panel lateral de IA en navegadores agentes trae de vuelta los riesgos de seguridad clásicos de los navegadores.

«Al colocar este nuevo componente dentro del contexto de alto privilegio del navegador, los desarrolladores podrían crear inadvertidamente nuevos fallos lógicos y debilidades de implementación», dijo Weizman. «Esto podría incluir vulnerabilidades relacionadas con secuencias de comandos entre sitios (XSS), escalada de privilegios y ataques de canal lateral que pueden ser explotados por sitios web o extensiones de navegador con menos privilegios».

Si bien las extensiones del navegador funcionan según un conjunto definido de permisos, la explotación exitosa de CVE-2026-0628 socava el modelo de seguridad del navegador y permite a un atacante ejecutar código arbitrario en «gemini.google».[.]com/app» a través del panel del navegador y obtenga acceso a datos confidenciales.

Ciberseguridad

«Una extensión con acceso a un permiso básico establecido a través del API declarativaNetRequest «Permisos permitidos que podrían haber permitido a un atacante inyectar código JavaScript en el nuevo panel de Gemini», agregó Weizman. «Cuando la aplicación Gemini se carga dentro de este nuevo componente del panel, Chrome la conecta con acceso a potentes capacidades».

Vale la pena señalar que la API declarativeNetRequest permite que las extensiones intercepten y cambien las propiedades de las solicitudes y respuestas web HTTPS. Lo utilizan las extensiones de bloqueo de anuncios para dejar de emitir solicitudes para cargar anuncios en páginas web.

En otras palabras, todo lo que necesita un atacante es engañar a un usuario desprevenido para que instale una extensión especialmente diseñada, que luego podría inyectar código JavaScript arbitrario en el panel lateral de Gemini para interactuar con el sistema de archivos, tomar capturas de pantalla, acceder a la cámara, encender el micrófono: todas las funciones necesarias para que el asistente de IA realice sus tareas.

«Esta diferencia en el tipo de componente que carga la aplicación Gemini es la línea entre el comportamiento por diseño y una falla de seguridad», dijo la Unidad 42. Se espera una extensión que influya en un sitio web. Sin embargo, una extensión que influye en un componente integrado en el navegador supone un grave riesgo de seguridad».