La mayoría de los programas de reparación nunca confirman que la solución realmente funcionó – CYBERDEFENSA.MX

Los equipos de seguridad nunca han tenido mejor visibilidad de sus entornos y nunca han sido peores a la hora de confirmar que lo que reparan permanece fijo.

El informe M-Trends 2026 de Mandiant sitúa el tiempo medio de explotación en un estimado negativo de siete días. El DBIR 2025 de Verizon sitúa el tiempo medio para remediar las vulnerabilidades de los dispositivos perimetrales en 32 días. Es comprensible que estas cifras hayan impulsado a la industria hacia una respuesta clara: priorizar mejor, parchear más rápido. Ese consejo es necesario. También está incompleto. Porque la pregunta que todavía no recibe suficiente atención es la siguiente: cuando aplicas el parche, ¿cómo sabes que funcionó?

Los mitos no cambiaron el problema. Cambió la velocidad y facilidad de explotación.

Las discusiones sobre el impacto de la IA se han centrado en la velocidad: el desarrollo de exploits es cada vez más barato, más rápido y menos dependiente de las habilidades humanas de élite.

Para la remediación, esto cambia lo que está en juego. Muchas correcciones se marcan como «remediadas» cuando lo que realmente sucedió fue un parche del proveedor que resultó ser evitable, o una solución alternativa que dependía de que los atacantes se comportaran de cierta manera. Esas solían ser apuestas bastante seguras. Ya no lo son. La cuestión ya no es la velocidad de la remediación. La pregunta es si su solución realmente eliminó la exposición o simplemente movió el ticket a «Listo».

Parche perfecto, pero aún vulnerable

No todas las exposiciones se pueden parchear. Una regla de firewall débil deja la puerta abierta, por ejemplo. Se descubrió que la regla de política fue reescrita y supuestamente aplicada. ¿Pero lo fue? Cuando se aplica un parche, obtienes confirmación. Cuando se establece un privilegio, o se configura una política EDR o una configuración SIEM, es necesario realizar una prueba para verificar que haya surtido efecto.

La costura organizacional donde las semanas desaparecen

Incluso con hallazgos validados y de alta señal, el retraso entre la identificación y la remediación es principalmente organizacional. Encuentras el riesgo. No eres dueño de la solución. Los equipos que lo poseen operan en diferentes cronogramas con diferentes prioridades. Los hallazgos no se consolidan en acciones que la ingeniería pueda ejecutar, por lo que la señal se pierde nuevamente.

En entornos híbridos y nativos de la nube, la propiedad se vuelve más confusa: una vulnerabilidad puede ubicarse en la capa de aplicación, la capa de infraestructura o en una dependencia de terceros. Y una vez que llega a algún lugar, la remediación pasa por cualquier proceso que el equipo ya utilice, cambia las ventanas para TI y DevOps, y acelera los compromisos para ingeniería. Los resultados de seguridad terminan compitiendo con lo que ya estaba en el cronograma y, por lo general, pierden. Los atacantes acelerados por IA no están esperando la siguiente ventana de cambio o el próximo sprint.

La consolidación y la automatización son necesarias. No son suficientes.

El arrastre operativo tiene soluciones reales. Consolide los hallazgos relacionados para que varios problemas validados que se remontan al mismo balanceador de carga mal configurado se conviertan en un ticket con un solo propietario. Automatice el enrutamiento, la asignación, el cumplimiento de SLA y las rutas de escalamiento. Aprovecha el flujo de trabajo de las hojas de cálculo y los mensajes de Slack.

Pero el rendimiento y la velocidad indican qué tan rápido se mueve el sistema, no si está funcionando. Puede enviar un ticket consolidado a un propietario confirmado en minutos, hacer cumplir el SLA, escalarlo según lo programado y aun así cerrar un ticket que no eliminó la exposición. Tal vez la solución alternativa no sobreviva a un cambio de configuración, la solución se implementó en tres de los cuatro sistemas afectados o el parche se aplicó exitosamente pero dejó intacta una mala configuración circundante.

El ticket dice «resuelto». La vía de ataque sigue abierta. Cuando la IA puede derivar y volver a derivar de forma autónoma cadenas de exploits como lo demostró Mythos, la falsa confianza es lo más costoso en su programa de seguridad.

La reválida es la disciplina que falta

La revalidación debería significar que el riesgo ya no existe. Una nueva prueba sólo valida que el ataque original no existe. Debe validar que el riesgo en sí no existe.

Cuando cada solución se vuelve a probar y los resultados son visibles tanto para los líderes de seguridad como de ingeniería, las soluciones parciales y las soluciones alternativas se marcan inmediatamente en lugar de permanecer en un panel. Crea un circuito de retroalimentación que hace que todo el sistema se autocorrija.

El flujo de trabajo de remediación que se mantiene en las condiciones actuales: hallazgos validados consolidados en acciones de reparación, enviados a propietarios confirmados, rastreados hasta el cierre y luego revalidados para confirmar que el riesgo subyacente ha desaparecido, no solo la ruta de ataque original. Plataforma de Pentera está diseñado para ese modelo operativo, conectando el flujo de trabajo de remediación con la validación posterior a la corrección para que los equipos puedan medir si el riesgo realmente se eliminó.

Tres preguntas que separan un sistema de una esperanza

  • ¿Cuál es su tiempo promedio para remediar un hallazgo validado y explotable? Si no puede responder esto, está midiendo la actividad, no los resultados.
  • Cuando se aplica una solución, ¿cómo se confirma que funcionó? Si la respuesta es «el ingeniero cerró el ticket», pregúntese cuántos de esos hallazgos solucionados sobrevivirían a una nueva prueba.
  • ¿Está midiendo tickets cerrados o riesgo cerrado? El rendimiento de los tickets le indica que el equipo está ocupado. No te dice que la exposición ha desaparecido. Los programas mejoran cuando consolidan los hallazgos sobre el riesgo subyacente y rastrean si ese riesgo realmente desaparece.

Las organizaciones que entiendan esto serán las que dejen de tratar la remediación como algo que sucede después de que se haya realizado el trabajo de seguridad y comiencen a tratarla como el lugar donde realmente se mide el trabajo de seguridad.

Nota: Este artículo ha sido escrito y contribuido de manera experta por Nimrod Zantkern Lavi, Director de Producto, Pentera.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La OFAC sanciona a la red de trabajadores de TI de la RPDC que financia programas de armas de destrucción masiva mediante trabajos remotos falsos

La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos ha sancionado a seis personas y dos entidades por su participación en el plan de trabajadores de tecnología de la información (TI) de la República Popular Democrática de Corea (RPDC) con el objetivo de defraudar a empresas estadounidenses y generar ingresos ilícitos para que el régimen financie sus programas de armas de destrucción masiva (ADM).

«El régimen de Corea del Norte ataca a las empresas estadounidenses a través de esquemas engañosos llevados a cabo por sus operadores de TI en el extranjero, que utilizan datos confidenciales como armas y extorsionan a las empresas mediante pagos sustanciales». dicho El secretario del Tesoro, Scott Bessent.

El plan fraudulento, también llamado Coral Sleet/Jasper Sleet, PurpleDelta y Wagemole, se basa en documentación falsa, identidades robadas y personas inventadas para ayudar a los trabajadores de TI a ocultar sus verdaderos orígenes y conseguir empleos en empresas legítimas en los EE. UU. y otros lugares. Luego, una parte desproporcionada de los salarios se canaliza de regreso a Corea del Norte para facilitar los programas de misiles de la nación, en violación de las sanciones internacionales.

Ciberseguridad

En algunos casos, estos esfuerzos se complementan con la implementación de malware para robar información privada y confidencial, así como con esfuerzos de extorsión exigiendo rescates a cambio de no filtrar públicamente los datos robados.

Las personas y entidades objeto de la última ronda de sanciones de la OFAC se enumeran a continuación:

  • Empresa de desarrollo tecnológico Amnokganguna empresa de TI que gestiona delegaciones de trabajadores de TI en el extranjero y lleva a cabo otras actividades de adquisiciones ilícitas para obtener y vender tecnología militar y comercial a través de sus redes en el extranjero.
  • Nguyen Quang Vietdirector ejecutivo de una empresa vietnamita Quangvietdnbg International Services Company Limited que facilita los servicios de conversión de moneda para los norcoreanos. Se estima que la compañía convirtió alrededor de 2,5 millones de dólares en criptomonedas entre mediados de 2023 y mediados de 2025.
  • Phi Khanhun asociado de Kim Se Un, que fue sancionado por Estados Unidos en julio de 2025. Se alega que Do actuó como representante de Kim y permitió que Kim usara su identidad para abrir cuentas bancarias y lavar ganancias de trabajadores de TI.
  • Hoang Van Nguyenquien también ayuda a Kim a abrir cuentas bancarias y permite transacciones de criptomonedas para Kim.
  • Yun Song Gukun ciudadano norcoreano que dirigió un grupo de trabajadores de TI que realizaban trabajos de TI independientes desde Boten, Laos, desde al menos 2023. Yun ha coordinado varias docenas de transacciones financieras por un valor de más de 70.000 dólares con Hoang Minh Quang relacionados con servicios de TI, y ha trabajado con York Luis Celestino Herrera desarrollar contratos freelance de servicios TI.

El desarrollo se produce cuando LevelBlue destacó el uso de Astrill VPN por parte del plan de trabajadores de TI para realizar sus operaciones mientras se encuentran en países como China, debido a la capacidad del servicio para evitar el Gran Cortafuegos de China. La idea es canalizar el tráfico a través de los nodos de salida de Estados Unidos, permitiéndoles efectivamente hacerse pasar por empleados domésticos legítimos.

«Estos actores de amenazas comúnmente operan desde China en lugar de Corea del Norte por dos razones: una infraestructura de Internet más confiable y la capacidad de aprovechar los servicios VPN para ocultar su verdadero origen geográfico», dijo el investigador de seguridad Tue Luu. dicho. «Los subgrupos del Grupo Lazarus, incluido Contagious Interview, dependen de esta capacidad para acceder a Internet global sin restricciones, gestionar la infraestructura de comando y control y enmascarar su verdadera ubicación».

La empresa de ciberseguridad también dijo que detectó un intento fallido por parte de Corea del Norte de infiltrarse en una organización respondiendo a un anuncio de búsqueda de ayuda. El trabajador de TI, que fue contratado el 15 de agosto de 2025 como empleado remoto para trabajar con datos de Salesforce, fue despedido 10 días después después de mostrar indicadores que mostraban inicios de sesión consistentes desde China.

Un aspecto notable del oficio de Jasper Sleet es el uso de inteligencia artificial para permitir la fabricación de identidades, la ingeniería social y la persistencia operativa a largo plazo a bajo costo, lo que subraya cómo los servicios impulsados ​​por IA pueden reducir las barreras técnicas y aumentar las capacidades de los actores de amenazas.

«Jasper Sleet aprovecha la IA durante todo el ciclo de vida del ataque para ser contratado, permanecer contratado y hacer mal uso del acceso a escala», Microsoft dicho. «Los actores de amenazas están utilizando la IA para acortar el proceso de reconocimiento que informa el desarrollo de personas digitales convincentes adaptadas a roles y mercados laborales específicos».

Otro componente crucial implica el uso de una aplicación de inteligencia artificial llamada Faceswap para insertar los rostros de los trabajadores de TI de Corea del Norte en documentos de identidad robados y generar fotografías pulidas para los currículums. Al hacerlo, estos esfuerzos no solo apuntan a mejorar la precisión de sus campañas, sino también aumentar la credibilidad mediante la elaboración de identidades digitales convincentes.

Además, se considera que la amenaza de los trabajadores de TI remotos ha aprovechado herramientas de IA agente para crear sitios web corporativos falsos y para generar, refinar y reimplementar rápidamente componentes de malware, en algunos casos mediante el jailbreak de modelos de lenguajes grandes (LLM).

«Los actores de amenazas, como los trabajadores remotos de TI de Corea del Norte, dependen de un acceso confiable a largo plazo», dijo Microsoft. «Debido a este hecho, los defensores deberían tratar el empleo fraudulento y el uso indebido del acceso como un escenario de riesgo interno, centrándose en detectar el uso indebido de credenciales legítimas, patrones de acceso anormales y una actividad baja y lenta sostenida».

En un informe detallado publicado por Flare e IBM X-Force que examina las tácticas y técnicas empleadas por los trabajadores de TI, salió a la luz que los actores de amenazas utilizan hojas de tiempo para rastrear las solicitudes de empleo y el progreso del trabajo, IP Messenger (también conocido como IPMsg) para la comunicación interna descentralizada y Google Translate para traducir descripciones de puestos, elaborar aplicaciones e incluso interpretar respuestas de herramientas como ChatGPT.

El esquema de trabajadores de TI se construye sobre una estructura operativa de varios niveles que involucra reclutadores, facilitadores, trabajadores de TI y colaboradores, cada uno de los cuales desempeña un papel distinto:

  • Reclutadores, que son responsables de seleccionar a los posibles trabajadores de TI y grabar las sesiones de entrevistas iniciales para enviarlas a los facilitadores.
  • Facilitadores y trabajadores de TI, que tienen la tarea de crear personalidades, obtener empleo independiente o de tiempo completo e incorporar nuevas contrataciones.
  • Colaboradores, que son reclutados para donar su identidad personal y/o información para ayudar a los trabajadores de TI a completar el proceso de contratación y recibir computadoras portátiles proporcionadas por la empresa.
Ciberseguridad

«Con la ayuda de colaboradores occidentales reclutados, principalmente de LinkedIn y GitHub, que, voluntaria o involuntariamente, proporcionan sus identidades para su uso en el esquema de fraude de los trabajadores de TI, NKITW puede penetrar de manera más profunda y confiable en una organización, durante un período de tiempo más largo», afirman las empresas. dicho en un informe compartido con The Hacker News.

«Las operaciones de los trabajadores de TI de Corea del Norte están generalizadas y profundamente integradas dentro del partido-estado de la RPDC. Es un componente integral de la maquinaria de generación de ingresos y evasión de sanciones de la RPDC».