La constante rutina de parches de la IA puede ser un problema de seguridad

Mientras Washington DC se preocupa por el impacto potencial de Claude Fable 5 de Anthropic, los investigadores de seguridad continúan rastreando cómo la integración de herramientas de inteligencia artificial de vanguardia está transformando el panorama de la seguridad digital tanto para los piratas informáticos como para los defensores maliciosos.

La velocidad vertiginosa de los lanzamientos de modelos puede estar creando brechas de seguridad breves y silenciosas para los desarrolladores que deben elegir entre rendimiento y seguridad, según un nuevo estudio. informe.

Los investigadores de Backslash Security examinaron minuciosamente los registros de actualización de Claude Code, el modelo de codificación insignia de Anthropic, y descubrieron que la compañía estaba parcheando docenas de vulnerabilidades de seguridad recientemente descubiertas en el programa entre abril y principios de junio de 2026.

Los registros revelaron los detalles de más de 30 parches relevantes para la seguridad implementados durante ese período, pero Anthropic no los hizo públicos. En cambio, los investigadores de Backslash Security los encontraron revisando los registros de actualización de cada nueva versión de un lanzamiento de Claude Code en los últimos dos meses, anotaron las correcciones relevantes para la seguridad y rastrearon cada una hasta la versión y la fecha de envío.

Los parches incluían correcciones para vulnerabilidades de envenenamiento de datos, inyección rápida y ejecución de código arbitrario. Uno evitó las salvaguardias centrales implementadas para evitar que Claude Code acepte comandos de eliminación catastróficos, como borrar una base de código completa, agregando una sola barra invertida al comando. Otro filtró las credenciales de OAuth del usuario, mientras que un tercero permitió que un agente de inteligencia artificial colocara una puerta trasera en los archivos de inicio del shell.

No hay nada intrínsecamente extraño en esto: la mayoría de las empresas actualizan y parchean su software periódicamente y cualquiera que tuviera las actualizaciones automáticas activadas pasaría automáticamente a la versión más nueva y segura de Claude Code.

Pero Yossi Pik, cofundador y director de tecnología de Backslash Security, dijo a CyberScoop que la investigación concluyó que «la forma en que se liberan los agentes de IA es diferente al software anterior».

«Debatimos internamente, porque cuando originalmente dije que quería escribir sobre esto, me dijeron: 'Está bien, cada empresa tiene la [same] problema, luego parchean y solucionan», dijo. «Esta es la naturaleza del software, pero creo que lo que lo hace único es la cadencia y frecuencia de los lanzamientos».

Las empresas de IA mantienen un ritmo feroz a la hora de actualizar sus modelos. El código de Claude registro de cambios indica que ha habido 16 versiones diferentes hasta la primera quincena de junio, mientras que el Codex de OpenAI fue actualizado 6 veces.

Debido a que las actualizaciones de modelos a menudo traen problemas de rendimiento y estabilidad a corto plazo, los desarrolladores de software suelen esperar una semana o más antes de actualizar a una nueva versión.

Estos intervalos de tiempo crean pequeñas ventanas de vulnerabilidad y obligan a los desarrolladores a elegir entre seguridad y rendimiento. El informe identifica varias razones por las que los desarrolladores no actualizan automáticamente sus modelos de IA, incluidas las empresas que pueden depender de investigaciones internas o calendarios de lanzamiento, operan en entornos regulados o aislados donde las versiones de los modelos están congeladas, necesitan mantener sesiones de larga duración o utilizar instalaciones manuales.

Pik dijo que algunos equipos de TI y seguridad también le han dicho que prefieren no instalar ninguna versión nueva de un modelo de IA sin dejar que se ejecute primero en otros entornos.

“No tienes tanta flexibilidad, o voy a la última versión y obtengo una versión menos estable [of the model’ or I’m waiting for a few days or week until I can install it, and hope that nothing would happen during this time,” said Pik.

 The Backslash report is not intended as a dig at the security rigor of Anthropic, noting the company tends to “patch fast and document more than anyone” and has addressed every issue and vulnerability identified in the report.

Rather, it’s to highlight the series of mostly silent and persistent security exposures that an organization faces when adopting AI into their workflow.

Other software programs and technology products face similar tradeoffs through different updates, but most of the vulnerabilities detailed in the change log – such as getting an agent to leak data or accept malicious prompts – are unique to large language models and AI systems.

That means integrating AI tools can bring new security problems to an organization, both from outsiders who can poison or influence the model and insiders who can maliciously or accidentally direct the model to access or leak systems, data and identities.

For most Claude Code users, this process runs automatically in the background. Yet Yik points out that just as AI is transforming work itself,  it’s also changing how we need to approach software security and updates.

“It should not be compared to [Microsoft] Office que se instala y se parchea de vez en cuando», dijo. «Es una bestia completamente diferente que sigue evolucionando y no queremos limitarlo… Creo que es fantástico para todos. Sólo tenemos que asegurarnos de hacerlo de forma segura, y cada organización debe entender lo que eso significa para ella”.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

The Gentlemen Ransomware se cobra 478 víctimas y puede propagarse como un gusano – CYBERDEFENSA.MX

Un nuevo análisis de los caballeros La operación ha revelado que el grupo de amenazas con motivación financiera operó inicialmente como un afiliado responsable de realizar ataques de doble extorsión, mientras aprovechaba recursos de varios esquemas de ransomware como servicio (RaaS) como LockBit (también conocido como Tenacious Mantis), Qilin (también conocido como Pestilent Mantis) y Medusa (también conocido como Venomous Mantis).

Según un informe detallado publicado por PRODAFT, el grupo, al que rastrea como Phantom Mantis, está dirigido por un cibercriminal de habla rusa al que llama LARVA-368, que utiliza los alias en línea hastalamuerte, ArmCorp, zeta88, nadie0 y santamuerte. los caballeros se sabe que está activo desde marzo de 2025, cobrando un total de 478 víctimas hasta la fecha, por datos de Ransomware.Live.

«En julio de 2025, Phantom Mantis pasó a formar parte de The Gentlemen, un programa de asociación independiente que ya no depende de otros grupos RaaS», dijo la empresa suiza de ciberseguridad. «Además, LARVA-368 depende en gran medida de la inteligencia artificial para el desarrollo y mantenimiento de ransomware y herramientas, así como para la asistencia con los procedimientos posteriores a la explotación».

En cuanto a LARVA-368, se estima que el actor de amenazas fue miembro del grupo de ransomware Embargo (también conocido como Primeval Mantis) antes de lanzar su propia operación bajo el nombre de ArmCorp. Posteriormente, cuatro meses después, pasó a llamarse The Gentlemen.

Ciberseguridad

Desde entonces, la identidad del individuo ha sido descubierto por el periodista de ciberseguridad Brian Krebs como Alexander Andreevich Yapaev (Япаев Алексанр Андреевич), de 36 años, de la ciudad rusa de Izhevsk. PRODAFT dijo a The Hacker News que sus hallazgos coinciden con la misma persona con «alta confianza».

Como detalló Dark Atlas en agosto de 2025, el cambio coincidió con una disputa de pago entre LARVA-368 y Qilin, en la que el actor de amenazas acusó a la operación RaaS de llevar a cabo una estafa de salida y defraudarlos por 48.000 dólares.

«Aunque Phantom Mantis era un grupo afiliado muy activo con más de 20 objetivos registrados en su panel de afiliados en menos de 30 días, el administrador del grupo (LARVA-368) y LARVA-367 (también conocido como DevMan), un ex miembro de Phantom Mantis, afirmó que Pestilent Mantis estaba estafando a los afiliados y que había una supuesta ‘puerta trasera’ dentro de los chats de víctimas del panel de afiliados de Pestilent Mantis», señaló PRODAFT.

«Aunque no pudimos confirmar estas afirmaciones, existe la posibilidad de que LARVA-368 y LARVA-367 difundan intencionalmente desinformación con la intención de reclutar afiliados de Pestilent Mantis para Phantom Mantis desacreditando al grupo».

También se ha observado que Phantom Mantis paga por cuentas Premium en foros clandestinos para aumentar su visibilidad y defenderse de la competencia, con la comunicación del grupo y el soporte técnico a cargo de una persona separada de habla rusa llamada The Gentlemen Data.

Algunos de los otros aspectos destacados del plan de extorsión compilados a partir de varios informes son los siguientes:

  • En un análisis del ransomware realizado a finales del año pasado, el equipo Cybereason de LevelBlue descrito The Gentlemen como una «operación de ransomware altamente adaptable y de rápido movimiento» que combina técnicas de ransomware maduras con características RaaS, doble extorsión, casilleros multiplataforma, propagación flexible y soporte para afiliados.
  • el grupo tiene surgió como uno de los actores de amenazas más activos, representando el 10% de la actividad de ransomware en abril de 2026. «The Gentlemen sigue una cadena centrada en la empresa que comienza con el acceso inicial, a través de servicios vulnerables de Internet o credenciales robadas», NCC Group dicho. «El análisis sugiere que The Gentlemen puede adaptarse y cambiar tácticas durante un ataque, como manipular GPO, comprometer cuentas privilegiadas y utilizar métodos personalizados para eludir las protecciones de los terminales».
  • Sólo sobre 13% de sus víctimas tienen su sede en los EE. UU. La mayoría de las víctimas se concentran en Tailandia, el Reino Unido, Brasil, Alemania y la India.
  • LARVA-368 utiliza las cuentas de la aplicación The Gentlemen IM para ayudar a los afiliados con respecto al cifrado y cualquier problema relacionado con la intrusión, como proporcionar eliminadores de EDR para eludir las soluciones de seguridad mediante la técnica de traer su propio controlador vulnerable (BYOVD).
  • Los servicios de soporte para The Gentlemen y The Gentlemen Data están disponibles a través de las plataformas de mensajería de código abierto Tox, SimpleX Chat y Ricochet Refresh.
  • Los afiliados potenciales deben proporcionar al administrador al menos 1 GB de datos extraídos de una víctima para obtener acceso al panel de afiliados, una táctica diseñada para evitar que los investigadores y las autoridades policiales obtengan acceso a la infraestructura bajo la apariencia de un afiliado. El panel de afiliados admite la gestión de usuarios, la configuración de nuevos objetivos y la descarga de ransomware a un objetivo específico.
  • Phantom Mantis ofrece cinco versiones de ransomware diseñadas para Windows, Linux, ESXi, Windows XP+ y Logical Volume Manager (LVM).
  • El grupo corteja a los afiliados con un modelo agresivo de participación en las ganancias: 90% para los afiliados y 10% para el operador.
  • El acceso inicial se obtiene a través de dispositivos periféricos, como dispositivos VPN, firewalls y otros sistemas conectados a Internet, con un enfoque específico en plataformas como Cisco y Fortinet FortiGate.
  • Las cadenas de infección implican el uso de utilidades del equipo rojo como NetExec, RelayKing, TaskHound, PrivHound y CertiHound para realizar descubrimiento de Active Directory, abuso de certificados, escalada de privilegios y descubrimiento de archivos compartidos. Se utiliza un conjunto separado de herramientas, como EDRStartupHinder, gfreeze, glinker y DumpBrowserSecrets, para evadir programas de seguridad, mientras que Velociraptor se emplea para comando y control (C2).
  • Los ataques también intentar para borrar los registros de eventos de Windows del sistema, aplicaciones y seguridad, deshabilitar Microsoft Defender y agregar exclusiones de antivirus.
  • El ransomware hace uso de un esquema criptográfico híbrido: Intercambio de claves X25519 combinado con cifrado simétrico XChaCha20.
  • Microsoft, que está rastreando el clúster bajo el nombre de Storm-2697, dijo que el ransomware está escrito en Go y ofuscado con Garble para apuntar al entorno de Windows. «Cuando se habilita con el argumento –spread, convierte el malware de un cifrador de un solo host en un gusano autopropagador que intenta implementar su cifrado en todos los sistemas accesibles en la red», dijo el gigante tecnológico. dicho. «Si se proporciona el argumento –wipe, el ransomware The Gentlemen realiza una rutina adicional posterior al cifrado para eliminar los artefactos recuperables del disco».
  • Según ZeroFox, el equipo de ransomware probablemente lleva a cabo una operación de extorsión multicanal, combinando ataques de ransomware con comunicación por correo electrónico y tácticas de presión telefónica dirigidas a las víctimas.
  • El grupo implementa un «ciclo de desarrollo altamente responsivo», aspecto ejemplificado por el lanzamiento de un parche el mismo día después de un descifrador fue lanzado en abril de 2026.
  • El tiempo medio de permanencia de una intrusión varía de dos a seis semanas desde el acceso inicial hasta el cifrado, y el grupo se centra especialmente en organizaciones que ejecutan infraestructura VMware.

El mes pasado, un filtración de un base de datos interna de Rocket.Chat utilizado por el grupo, que comprende 3.366 mensajes entre noviembre de 2025 y finales de abril de 2026, ha arrojar más luz sobre el funcionamiento interno del grupo, incluido el uso de fallas de seguridad conocidas en el software VMware Aria Operations, Fortinet, Cisco y Microsoft, al tiempo que presenta una imagen de una empresa criminal cuyos miembros tienen una clara división de roles y responsabilidades.

Ciberseguridad

«El grupo rastrea y evalúa activamente las vulnerabilidades modernas, incluidas CVE-2024-55591, CVE-2025-32433y CVE-2025-33073y los combina con rutas basadas en técnicas como respaldo y abuso de controladores de administración y flujos de trabajo de retransmisión NTLM, brindándoles un canal de explotación flexible», Check Point dicho.

Eso no es todo. En marzo de 2026, Hunt.io dicho descubrió un directorio abierto alojado en «176.120.22[.]127:80» en el proveedor ruso de alojamiento a prueba de balas Proton66 que expuso 126 archivos que contenían un conjunto completo de herramientas de operador de ransomware atribuido a un afiliado de The Gentlemen RaaS.

Esto incluía herramientas de reconocimiento, escalada de privilegios, evasión de defensa, robo de credenciales, movimiento lateral, persistencia y preparación previa al cifrado, que esencialmente abarcaban todas las fases del ciclo de vida de la intrusión.

«LARVA-368 es un actor de amenazas especializado en actividades relacionadas con la extorsión y ha estado activo desde al menos 2020», dijo PRODAFT. «La experiencia adquirida a través de colaboraciones anteriores con varios grupos de RaaS proporcionó la base técnica necesaria para establecer The Gentlemen RaaS».

Los investigadores descubren un fallo crítico en GitHub CVE-2026-3854 RCE que se puede explotar mediante un solo Git Push – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad de seguridad crítica que afecta a GitHub.com y GitHub Enterprise Server y que podría permitir a un usuario autenticado obtener la ejecución remota de código con un solo comando «git push».

El defecto, rastreado como CVE-2026-3854 (Puntuación CVSS: 8,7), es un caso de inyección de comandos que podría permitir a un atacante con acceso push a un repositorio lograr la ejecución remota de código en la instancia.

«Durante una operación de git push, los valores de las opciones de inserción proporcionados por el usuario no se desinfectaron adecuadamente antes de incluirlos en los encabezados de servicio internos», según un Aviso de GitHub por la vulnerabilidad. «Debido a que el formato del encabezado interno utiliza un carácter delimitador que también podría aparecer en la entrada del usuario, un atacante podría inyectar campos de metadatos adicionales a través de valores de opciones de inserción diseñados».

A la empresa de seguridad en la nube Wiz, propiedad de Google, se le atribuye el mérito de descubrir e informar el problema el 4 de marzo de 2026, y GitHub validó e implementó una solución en GitHub.com en dos horas.

La vulnerabilidad también se solucionó en las versiones 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.8, 3.19.4, 3.20.0 o posteriores de GitHub Enterprise Server. No hay evidencia de que el problema haya sido explotado alguna vez en un contexto malicioso.

Ciberseguridad

Según GitHub, el problema afecta a GitHub.com, GitHub Enterprise Cloud, GitHub Enterprise Cloud con residencia de datos, GitHub Enterprise Cloud con usuarios administrados empresariales y GitHub Enterprise Server.

En esencia, el problema surge del hecho de que los usuarios opciones de inserción de git no se desinfectan adecuadamente antes de que los valores se incorporaran al encabezado interno X-Stat. Debido a que el formato de metadatos internos se basa en un punto y coma como carácter delimitador que también podría aparecer en la entrada del usuario, un mal actor podría aprovechar este descuido para inyectar comandos arbitrarios y ejecutarlos.

«Al encadenar varios valores inyectados, los investigadores demostraron que un atacante podría anular el entorno en el que se procesó el envío, evitar las protecciones de espacio aislado que normalmente limitan la ejecución del enlace y, en última instancia, ejecutar comandos arbitrarios en el servidor», dijo el director de seguridad de la información de GitHub, Alexis Wales. dicho.

Wiz, en un anuncio coordinado, señaló que el problema es «notablemente fácil» de explotar y agregó que permite la ejecución remota de código en nodos de almacenamiento compartido. Alrededor del 88% de los casos son actualmente vulnerables al problema en el momento de su divulgación pública. La cadena de ejecución remota de código encadena tres inyecciones:

  • Inyectar una no producción rieles_env valor para omitir la zona de pruebas
  • Inyectar dir_ganchos_personalizados para controlar para redirigir el directorio de gancho
  • Inyectar repo_pre_receive_hooks con una entrada de gancho diseñada que activa el recorrido de la ruta para ejecutar comandos arbitrarios como usuario de git

«Con la ejecución de código sin espacio aislado como usuario de git, teníamos control total sobre la instancia de GHES, incluido el acceso de lectura/escritura al sistema de archivos y la visibilidad de la configuración del servicio interno», dijo el investigador de seguridad de Wiz, Sagi Tzadik. dicho.

Ciberseguridad

En cuanto a GitHub.com, un indicador de modo empresarial, que está configurado en «verdadero» para GitHub Enterprise Server, tiene por defecto «falso», lo que deja inactiva la ruta de los enlaces personalizados. Pero dado que este indicador también se pasa en el encabezado X-Stat, es igualmente inyectable usando el mismo mecanismo, lo que resulta en la ejecución de código también en GitHub.com.

Para empeorar las cosas, dada la arquitectura multiinquilino de GitHub y su infraestructura backend compartida, la compañía señaló que obtener la ejecución de código en GitHub.com permitía la exposición entre inquilinos, lo que permitía efectivamente a un atacante leer millones de repositorios en el nodo de almacenamiento compartido, independientemente de la organización o el usuario.

A la luz de la gravedad de CVE-2026-3854, se recomienda a los usuarios que apliquen la actualización inmediatamente para una protección óptima.

«Un solo comando git push fue suficiente para explotar una falla en el protocolo interno de GitHub y lograr la ejecución del código en la infraestructura backend», dijo Wiz. «Cuando varios servicios escritos en diferentes idiomas pasan datos a través de un protocolo interno compartido, las suposiciones que cada servicio hace sobre esos datos se convierten en una superficie de ataque crítica».

«Alentamos a los equipos que crean arquitecturas multiservicio a auditar cómo fluye la entrada controlada por el usuario a través de protocolos internos, especialmente cuando la configuración crítica para la seguridad se deriva de formatos de datos compartidos».

El proyecto Glasswing demostró que la IA puede encontrar los errores. ¿Quién va a arreglarlos? – CYBERDEFENSA.MX

La semana pasada, Anthropic anunció el Proyecto Glasswing, un modelo de inteligencia artificial tan eficaz para descubrir vulnerabilidades de software que tomaron la extraordinaria medida de posponer su lanzamiento público. En cambio, la empresa ha dado acceso a Apple, Microsoft, Google, Amazon y una coalición de otros para encontrar y corregir errores antes de que los adversarios puedan.

Mythos Preview, el modelo que condujo al Proyecto Glasswing, encontró vulnerabilidades en todos los principales sistemas operativos y navegadores. Algunos de estos errores habían sobrevivido décadas de auditorías humanas, confusión agresiva y escrutinio de código abierto. uno había sido sentado durante 27 años en OpenBSD, generalmente considerado como uno de los sistemas operativos más seguros del mundo.

Es tentador archivar esto bajo «El laboratorio de IA dice que su IA es demasiado peligrosa.» el mismo manual de estrategias que OpenAI ejecutó con GPT-2.

No tan rápido; Esta vez hay una diferencia material.

Mythos no sólo encontró CVE individuales.

  • Él encadenó cuatro errores independientes en una secuencia de explotación que omitió tanto el renderizador del navegador como el sandboxing del sistema operativo
  • Realizó una escalada de privilegios locales en Linux a través de condiciones de carrera.
  • Construyó una cadena ROP de 20 dispositivos dirigidos al servidor NFS de FreeBSD, distribuidos en paquetes.

Claude Opus 4.6, el modelo de frontera anterior de Anthropic, falló casi por completo en el desarrollo autónomo de exploits.Mythos alcanzó una tasa de éxito del 72,4% en el shell Firefox JS.

Esto no es teórico ni una nueva predicción de tres a cinco años. Esto está a punto de ser una realidad de la ingeniería en el mundo real.

Por qué el Proyecto Glasswing expone la verdadera brecha de ciberseguridad

Aquí está la cifra que debería mantener despiertos a los líderes de seguridad por la noche: menos del 1% de las vulnerabilidades encontradas por Mythos fueron parcheadas.

Dejemos que eso se asimile por un momento.

El motor de descubrimiento de vulnerabilidades más potente jamás creado se ejecutó contra el software más crítico del mundo y el ecosistema no pudo absorber el resultado.

Glasswing resolvió el problema de búsqueda.

Nadie resolvió el problema de la reparación.

Por qué los defensores no pueden seguir el ritmo: velocidad del calendario versus velocidad de la máquina

Este es el problema estructural que la industria de la ciberseguridad ha estado dando vueltas durante años. La IA simplemente hizo que fuera imposible ignorarlo.

Los defensores operan velocidad del calendario. Ellos:

  • Reunir inteligencia
  • Construye una campaña
  • Simular las amenazas
  • Mitigar
  • Repetir

Ese ciclo dura aproximadamente cuatro días en un buen día. Los atacantes, especialmente aquellos que ahora aprovechan los LLM en cada etapa de su operación, son moviéndose a la velocidad de la máquina.

Para obtener información actualizada, David B. Cross, CISO de Atlassian, hablará en el Cumbre de Validación Autonómica el 12 de mayo sobre cómo se ve esto desde adentro, por qué las pruebas periódicas no pueden seguir el ritmo de los adversarios que operan de forma autónoma y qué deberían hacer los defensores en su lugar.

Los ataques impulsados ​​por IA ya son autónomos

A principios de este año, un actor de amenazas desplegó un servidor MCP personalizado que aloja un LLM como parte de su cadena de ataque contra electrodomésticos FortiGate.

La IA se encargó de todo:

  • Creación automatizada de puerta trasera
  • Mapeo de infraestructura interna alimentado directamente al modelo.
  • Evaluación autónoma de vulnerabilidad, y
  • Ejecución priorizada por IA de herramientas ofensivas para el acceso de administrador de dominio.

¿El resultado? 2.516 organizaciones en 106 países se vieron comprometidas en paralelo. Toda la cadena, desde el acceso inicial hasta el volcado de credenciales y la exfiltración de datos, era autónoma. La única participación humana fue revisar los resultados después.

El descubrimiento de vulnerabilidades basado en IA está superando la solución

La brecha entre la velocidad del atacante y la velocidad del defensor no es nueva.

La novedad es que una pequeña pero preocupante brecha acaba de convertirse en un cañón.

  • Sistemas autónomos como AISLE descubierto 13 de 14 CVE de OpenSSL en versiones coordinadas recientes, errores que habían sobrevivido a años de revisión humana.
  • XBOW se convirtió en el mejor clasificado hacker en HackerOne en 2025, superando a todos los participantes humanos.
  • El tiempo medio desde la divulgación hasta el ataque armado abandonó de 771 días en 2018 a horas de un solo dígito en 2024.
  • Para 2025, la mayoría de los exploits se utilizarán como armas. antes siendo divulgada públicamente.

Ahora agregue el descubrimiento de clase Mythos a esta imagen.

No se obtiene automáticamente un mundo más seguro. Obtienes un Tsunami de hallazgos legítimos que aún requieren verificación humanaprocesos organizacionales, consideraciones de continuidad del negocio y ciclos de parches que no han cambiado fundamentalmente en una década.

Cómo crear un programa de seguridad preparado para Mythos

El instinto después de Glasswing es preguntar: «¿Cómo encontramos más errores?»

En realidad, esa es la pregunta equivocada.

La correcta es: «Cuando miles de vulnerabilidades explotables lleguen a su escritorio mañana por la mañana, ¿Puede su programa realmente procesarlos?«

Para la mayoría de las organizaciones, la respuesta honesta es no. Y la razón no es la falta de herramientas o talento; es estructural dependencia de periódicos, procesos iniciados por el hombre que fueron diseñados para un mundo donde las vulnerabilidades aparecieron lentamente, no uno donde llegaron en forma de tsunami.

No podemos solucionar todas las vulnerabilidades. No podemos aplicar todas las opciones de endurecimiento.

Eso no es derrotismoese es el punto de partida pragmático para cualquier programa de seguridad que realmente funcione. La pregunta que importa no es «¿es este CVE crítico?» pero «¿Se puede explotar esta vulnerabilidad en mi entorno en este momento, teniendo en cuenta lo que he implementado?«

Un programa de seguridad preparado para Mythos Necesita tres piezas fundamentales.

Primero: validación basada en señales sobre pruebas programadas

Cuando surge una nueva amenaza, cuando cambia un activo o cuando una configuración cambia, es necesario proteger las defensas. probado contra ese cambio específico en ese momento. No durante el próximo pentest trimestral. No cuando alguien puede encontrar un espacio libre en el calendario.

Todo el concepto de «validación programada» supone un panorama de amenazas estable y, hoy en día, eso la suposición está muerta al llegar.

Segundo: contexto ambiental específico sobre puntuaciones CVSS genéricas

Glasswing producirá una avalancha de CVE.

Sin embargo, la mayoría de los programas de gestión de vulnerabilidades todavía tienen prioridad según las puntuaciones CVSS. Esta métrica libre de contexto le indica qué tan grave es un error. podría ser en teoríano si es explotable en su infraestructura específicadados sus controles y riesgo comercial.

Cuando el volumen de hallazgos pasa repentinamente de cientos a milesla priorización libre de contexto no sólo lo ralentizará; romperá tu proceso por completo.

Tercero: Remediación de circuito cerrado sin transferencia manual

El modelo actual no puede sobrevivir en un mundo donde los adversarios explotan los CVE a las pocas horas de su divulgación. Ya conoces el ejercicio:

  • El escáner encuentra un error
  • El analista lo clasifica
  • El billete va a otro equipo.
  • Alguien lo parchea semanas después
  • Nadie revalida

Esa cadena de transferencias manuales es exactamente donde el sistema se desintegra. Si el ciclo desde la búsqueda hasta la revalidación no puede ejecutarse sin que los humanos transfieran los tickets entre las colas, claramente no se está ejecutando ni cerca de la velocidad de la máquina.

No se trata de comprar más herramientas. Se trata de que los defensores aprovechen su una ventaja asimétrica: conoce la topología de su organización, los atacantes no.

Esa es una ventaja significativa, pero sólo si puedes actuar a la velocidad de una máquina.

Cómo la validación de la exposición autónoma cierra la brecha y dónde entra en juego Picus

Esta es la parte en la que seré realmente transparente sobre quién escribe esto.

En Picus Security construimos una plataforma para Validación de exposición autónoma. Entonces, para ser revelador, tengo una perspectiva aquí que viene con un sesgo inherente. Tómalo en consecuencia.

Lo que Glasswing cristalizó para nosotros, y para muchos de los CISO con los que hemos estado hablando, es que el paso de validación dentro de cualquier programa de gestión de exposición acaba de convertirse en el cuello de botella más crítico.

  • Encontrar vulnerabilidades está a punto de volverse radicalmente más fácil y eficiente
  • Parcharlos seguirá siendo dolorosamente lento.

La única palanca que puedes tirar en el medio es saber cuáles realmente importan a su entorno. Eso es validación.

De cuatro días a tres minutos: cómo los flujos de trabajo agentes cambian el ciclo

Creamos Picus Swarm, el equipo de inteligencia artificial que impulsa la validación autónoma en tiempo real, para comprimir el ciclo tradicional de cuatro días en minutos.

Es un conjunto de agentes de IA que trabajan juntos para hacer lo que solía requerir transferencias entre cuatro equipos separados:

  • A agente investigador ingiere y examina la inteligencia sobre amenazas.
  • A agente del equipo rojo lo mapea con su entorno para generar un manual de estrategias para atacantes con control de seguridad.
  • A agente simulador se ejecuta en sus puntos finales reales y en la nube, recopilando telemetría y datos de prueba.
  • A agente coordinador une los hallazgos con la remediación, la apertura de tickets, la activación de libros de jugadas SOAR, el envío de indicadores de ataque a su EDR y la revalidación después de que se solucionen los problemas.

Cada acción es rastreable y auditable, y cada agente opera dentro de las barreras de seguridad que usted defina.

Toda la cadena, desde una nueva alerta CISA hasta hallazgos validados y listos para remediar, se ejecuta en aproximadamente tres minutos.

cuando un El modelo de clase Mythos arroja miles de hallazgos en su organización, necesita algo que pueda indicarle inmediatamente cuáles de estos son explotables en su entorno. ¿Qué controles se mantendrían, cuáles fallarían y cuál es la solución específica del proveedor?

La incómoda verdad

El Proyecto Glasswing se medirá con una métrica: cuántas vulnerabilidades se parchean antes de ser explotadas. No cuántos se encuentran, ni cuán impresionantes son las cadenas de exploits, sino si el ecosistema puede digerir lo que la IA está a punto de producir.

La visibilidad por sí sola nunca ha sido suficiente: el 83% de los programas de ciberseguridad aún no muestran resultados mensurables. Lo que está cambiando la ecuación es cerrando la brecha entre ver y probar: saber si una posible vulnerabilidad realmente comprometería su entorno.

Eso es validación.

Y en un mundo posterior a Glasswing, es lo único que se interpone entre una avalancha de descubrimientos y una avalancha de brechas.

Celebraremos la Cumbre de Validación Autónoma los días 12 y 14 de mayo con Frost & Sullivan, en la que participarán profesionales de Kraft Heinz y Glow Financial Services, junto con nuestro CTO, Volkan Erturk. Juntos, profundizaremos en este problema específico.

>> Regístrate aquí.

Nota: Este artículo fue escrito por Sıla Özeren HacıoğluIngeniero de Investigación de Seguridad en Picus Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Los mitos pueden encontrar la vulnerabilidad. No puede decirte qué hacer al respecto.

Los mitos importan. Es un importante paso adelante en el descubrimiento de vulnerabilidades asistido por IA. Pero esto no significa que la ciberseguridad haya cambiado de la noche a la mañana, ni que las empresas se enfrenten repentinamente mañana a una explotación totalmente automatizada a escala de Internet.

Significa que el lado ofensivo de la IA sigue mejorando. El lado defensivo necesita ponerse al día ahora.

Mythos es el último paso de una tendencia más larga. Durante los próximos años, se espera que se repita el mismo patrón: progreso incremental, luego un salto; progreso incremental, luego un salto. Los modelos serán más capaces y más baratos con cada ciclo, y cada salto ejercerá más presión sobre los equipos de seguridad que aún operan a velocidad humana.

Mythos demostró que la IA puede encontrar vulnerabilidades de software con una profundidad sin precedentes. Se trata de un progreso real y debe tomarse en serio. Sin embargo, este no fue un caso en el que la IA de repente hizo que los compromisos empresariales fueran baratos, fáciles o automáticos. Incluso en los propios ejemplos de Anthropic, el costo de descubrir una vulnerabilidad crítica fue significativo. Un ejemplo citó aproximadamente 20.000 dólares en costos de tokens para identificar un problema importante de OpenBSD.

Mythos hizo que el descubrimiento de vulnerabilidades fuera más barato de escalar al reemplazar los cuerpos con dólares. Pero encontrar una vulnerabilidad es sólo una parte de la realidad operativa.

Un atacante todavía tiene que determinar si esa vulnerabilidad es explotable en una empresa específica, identificar una ruta de ataque viable, obtener el acceso necesario y poner en funcionamiento con éxito el exploit en un entorno real. Nada de eso se volvió fácil simplemente porque un modelo encontró un error de software.

Y en el lado defensivo, Mythos aún no resuelve el problema empresarial mucho más difícil: ¿Cómo sé si esta vulnerabilidad es realmente explotable en mi entorno y cuál es la forma más eficiente de remediarla sin arruinar el negocio?

El verdadero problema empresarial no es el descubrimiento. Es priorización y acción. Los líderes de seguridad no luchan sólo porque existen vulnerabilidades. Luchan porque el costo operativo de decidir qué importa, qué es explotable, qué puede esperar y qué puede arreglarse de manera segura es enorme.

Si una gran empresa se entera de que se ha encontrado una vulnerabilidad crítica en un software ampliamente utilizado, el siguiente paso no es mágico. Es una dolorosa cadena de preguntas operativas centradas en dónde ejecutan el software, qué versión es, si existe una ruta de ataque realista y muchas más.

Mythos deja prácticamente sin cambios el costo defensivo de responder esas preguntas dentro de una empresa real. La lección correcta es la preparación.

Uno de los errores que suele cometer el mercado con la IA es asumir que cada nueva capacidad llega en el momento en que todo cambia. Lo correcto es comenzar ahora con sistemas de IA defensivos que sean útiles hoy y estén preparados para mejorar con el tiempo. Para la mayoría de las empresas, eso significa buscar productos de IA que ayuden a mejorar la investigación de alertas, la búsqueda de amenazas y la gestión de vulnerabilidades, que ofrezcan capacidades de auditoría completas, se conecten a los datos y razones empresariales para proporcionar un contexto organizacional y evolucionen a medida que madura el panorama del modelo.

El objetivo es sentar las bases operativas ahora para un futuro en el que una mayor parte del trabajo pueda automatizarse de forma segura.

Hoy en día, los defensores necesitan sistemas que permitan a los humanos seguir involucrados mientras la máquina les ayuda a escalar. Con el tiempo, esa participación cambiará. Los analistas dedicarán menos tiempo a realizar trabajos repetitivos y más tiempo a orquestar, revisar y mejorar la forma en que se realiza el trabajo automatizado.

Con el tiempo, algunos flujos de trabajo deberán revisarse de forma masiva en lugar de una acción a la vez. Cuando la respuesta avanza a la velocidad de una máquina, es posible que un humano no apruebe cada acción correctiva individual. En cambio, necesitarán una vista del centro de control sobre los patrones: qué hizo el sistema hoy, qué funcionó, qué no y qué debería ajustarse mañana.

Se trata de un futuro muy distinto de la idea simplista de “reemplazar al analista”.

El verdadero futuro es aquel en el que los humanos pasen de realizar todas las tareas manualmente a supervisar sistemas, dar forma a políticas, revisar patrones y controlar cómo operan agentes cada vez más capaces.

El mito es una advertencia. No porque eso signifique que el cielo se está cayendo. Porque muestra hacia dónde se dirige el lado ofensivo. Los defensores deben actuar en consecuencia y con urgencia.

Alex Thaman es el director de tecnología de Andesite. Durante más de 20 años de carrera, Alex ha sido líder de ingeniería en Microsoft, Unity Software y Scale AI.

Alex Thaman

Escrito por Alex Thaman

Alex Thaman es el director de tecnología de Andesite. Durante más de 20 años de carrera, Alex ha sido líder de ingeniería en Microsoft, Unity Software y Scale AI.

El 'ruido de fondo' de la red puede predecir la próxima gran vulnerabilidad del dispositivo perimetral

Los atacantes rara vez explotan indiscriminadamente una vulnerabilidad de un dispositivo perimetral. Por lo general, primero prueban qué tan ampliamente se puede utilizar la falla y cuánto acceso puede proporcionar, luego pasan a robar datos o interrumpir las operaciones.

La vigilancia y planificación previas al ataque dejan mucho ruido a su paso. Estas señales, en particular los picos de tráfico que afectan a proveedores específicos, pueden actuar como un sistema de alerta temprana, que a menudo precede a las revelaciones públicas de vulnerabilidades, según una investigación que GreyNoise compartió exclusivamente con CyberScoop antes de su lanzamiento.

Aproximadamente la mitad de cada aumento de actividad que GreyNoise detectó durante un estudio de 103 días el invierno pasado fue seguido por una divulgación de vulnerabilidad por parte del mismo proveedor objetivo en un plazo de tres semanas, dijo GreyNoise en su informe. informe.

Los investigadores determinaron que la advertencia mediana de una inminente divulgación de vulnerabilidad llegó nueve días antes de que el proveedor objetivo emitiera una alerta pública a sus clientes.

«Prácticamente cada vez que vemos picos a gran escala en la actividad de reconocimiento e inventario en busca de un determinado dispositivo, es porque alguien conoce una vulnerabilidad», dijo a CyberScoop Andrew Morris, fundador y arquitecto jefe de GreyNoise.

«En unos pocos días o semanas, generalmente dentro del cronograma de divulgación responsable, surge una nueva vulnerabilidad muy grave», añadió.

GreyNoise insiste en que cada día de aviso previo es importante, brindando a los defensores la oportunidad de defenderse y frustrar posibles ataques antes de que ocurran.

La plataforma de escaneo del borde de la red en tiempo real detectó 104 aumentos de actividad distintos en 18 proveedores durante el período de estudio. Estos sistemas integrados, incluidos enrutadores, VPN, firewalls y otros sistemas de seguridad, representan sistemáticamente las vulnerabilidades más comúnmente explotadas.

«A los atacantes les encanta piratear dispositivos de seguridad como los dispositivos de seguridad. La ironía de esto no se me escapa en absoluto», dijo Morris.

«La situación no ha empeorado lo suficiente como para que empecemos a tomarnos en serio la seguridad de estos dispositivos», añadió. «No es tan malo que nos lo tomemos lo suficientemente en serio como para empezar a eliminar estas cosas y reemplazarlas con nuevos dispositivos o nuevos proveedores».

GreyNoise vinculó el tráfico a un enjambre de vulnerabilidades reveladas por proveedores de todo el mercado, incluidos Cisco, Palo Alto Networks, Fortinet, Ivanti, HPE, MicroTik, TP-Link, VMware, Juniper, F5, Netgear y otros.

«Se está volviendo científicamente empírico y se parece más a la meteorología que al misticismo», dijo Morris. “Ahora esto funciona como un reloj”.

GreyNoise descompone estas oleadas de tráfico para medir la intensidad y la amplitud. Los recuentos de sesiones indican con qué fuerza las fuentes existentes están afectando a un proveedor específico y los recuentos de IP de fuentes únicas demuestran cuán ampliamente se está uniendo nueva infraestructura a la actividad, escribieron los investigadores en el informe.

«Cuando tanto la intensidad como la amplitud de los ataques aumentan simultáneamente, indica una escalada coordinada», dice el informe.

«Cuando vea un pico de sesión contra uno de sus proveedores y nuevas IP de origen que se unen al mismo tiempo, trátelo como una razón de alta confianza para mirar más detenidamente. Cuando vea solo un pico de IP, no asuma que se avecina una vulnerabilidad», agregaron los investigadores.

El estudio refuerza otras investigaciones de Verizon, Google Threat Intelligence Group y Mandiant, que aterrizan durante lo que GreyNoise llama «el período más agresivo de explotación de dispositivos de borde registrado».

Según Morris, esta actividad no ocurre en el vacío y los grupos de amenazas no están inundando los dispositivos de vanguardia con tráfico de forma gratuita o por diversión.

«La gente tiende a tratar el ruido de fondo de Internet como si fuera un fenómeno inexplicable», dijo. «Claramente están intentando probar la existencia de una vulnerabilidad para comprometer los sistemas».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La ley de vigilancia que el Congreso no puede abandonar y no puede explicar

El Congreso está lidiando con la renovación de una ley de vigilancia que expirará a finales de este mes y que, según los críticos, es un misterio en cuanto a la diferencia que ha supuesto para las controvertidas autoridades gubernamentales de espionaje, para bien o para mal.

La ley de 2024 reautorizó los llamados poderes de la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera (FISA), que autoriza la vigilancia sin orden judicial de las comunicaciones electrónicas de objetivos extranjeros. Lo más controvertido es que la ley permite a los funcionarios estadounidenses buscar (“consultar”) en esas bases de datos de comunicaciones utilizando información personal de los estadounidenses, siempre que el estadounidense esté en contacto con alguien en el extranjero, lo que plantea importantes preocupaciones sobre la privacidad.

Los partidarios de la ley de 2024, conocida como la Ley de reforma de la inteligencia y protección de Estados Unidos (RISAA), señalan 56 cambios que realizó para abordar las críticas a la Sección 702, luego de un período en el que salieron a la luz abusos, incluidos cientos de miles de registros indebidos. Al mismo tiempo, la ley introdujo cambios que algunos temían que en realidad pudieran ampliar los poderes de la Sección 702.

La Cámara votó para extender la ley tal como está para 10 dias temprano el viernes. El Senado entonces hizo lo mismo. La administración Trump ha buscado una reautorización “limpia” de 180 días.

Mientras el Congreso sopesa posibles extensiones de la ley de 2024 sin realizar cambios, “no creo que sepamos” qué beneficio ha obtenido, dijo Elizabeth Goitein, directora principal del programa de libertad y seguridad nacional del Centro Brennan para la Justicia. Del mismo modo, es difícil saber si algunos de los temores de expansión se han hecho realidad, afirmó: «No tenemos información fiable al respecto».

Jake Laperruque, del Centro para la Democracia y la Tecnología, añadió: «Aquí hay muchas cajas negras».

Examinando cambios pasados

Sin embargo, tanto Goitein como Laperruque se muestran escépticos ante cualquier cambio positivo por parte de RISAA y han abogado durante mucho tiempo por un requisito de orden judicial para las búsquedas de personas en Estados Unidos. Las agencias de inteligencia se han resistido a esa adición, alegando que ralentizaría drásticamente las investigaciones de seguridad nacional urgentes.

Por el contrario, Glenn Gerstell, ex asesor general de la Agencia de Seguridad Nacional, dijo que RISAA constituía “el conjunto de reformas más importante al estatuto desde su adopción en 2008”. y que “esas reformas han tenido un efecto dramático”.

Un punto importante de controversia es hasta qué punto disminuyó el número de búsquedas de personas en Estados Unidos, particularmente debido a una conclusión del Departamento de Justicia del año pasado. informe del inspector general descubriendo que una “herramienta de filtrado avanzada generó consultas que no fueron rastreadas por el FBI”.

Como lo describe el informe, un sistema del FBI tiene una “'función de filtro avanzado' que permite a los usuarios seleccionar un número de expediente del FBI o una 'instalación' específica (por ejemplo, un número de teléfono o una dirección de correo electrónico), utilizando un menú desplegable o una barra de búsqueda, para revisar las comunicaciones con las instalaciones específicas.

“Esta funcionalidad permite a los usuarios seleccionar de listas de 'participantes' en comunicación con instalaciones específicas y revisar las comunicaciones de esos participantes. En agosto de 2024 o alrededor de esa fecha”, continúa el informe. La División de Seguridad Nacional del Departamento de Justicia “se dio cuenta de la función de filtro de participantes en [the system] y le preocupaba que las búsquedas realizadas mediante el uso del filtro de participantes constituyan consultas separadas que deben satisfacer el estándar de consulta y cumplir con todos los requisitos de procedimiento de consulta”.

Según el recuento de la comunidad de inteligencia, el número de búsquedas de personas en Estados Unidos ha disminuido en gran medida incluso desde antes de la aprobación de la ley de 2024: 119.383 en 2022, 57.094 en 2023, 5.518 en 2024 y 7.413 en 2025.

«Está bastante claro que las búsquedas que se realizaron utilizando esta función de filtro cumplían con la definición legal de consultas y, sin embargo, el FBI durante un período de tiempo significativo decidió no contarlas como consultas», dijo Goitein.

Laperruque, subdirector del proyecto de seguridad y vigilancia del CDT, dijo que un mandato de auditoría en la ley de 2024 era potencialmente útil, pero no ha demostrado serlo en la realidad.

«Al menos debería significar que debería ayudar a intentar detectar abusos si están ocurriendo», dijo. «El problema aquí, sin embargo, es que todavía se confía en que el FBI registre adecuadamente todas sus canteras y las entregue al Departamento de Justicia para que las revise, lo cual no ha sucedido. Se confía en que el Departamento de Justicia y el ejecutivo se autocontrolen, y eso es algo sobre lo que la gente, con razón, tiene mucho escepticismo basándose en cómo se ha comportado el Departamento de Justicia recientemente».

Gerstell, asesor principal del Centro de Estudios Estratégicos e Internacionales, señala numerosas revisiones (incluido un informe del personal de la Junta de Supervisión de la Privacidad y las Libertades Civiles (PCLOB)) que indican una caída en las búsquedas de personas en Estados Unidos. Es el cambio más grande de RISAA, dijo.

“La más significativa es una caída muy sustancial en el número de consultas a la base de datos de información de personas estadounidenses, que ha sido un gran foco para los defensores de la privacidad, y ha habido una caída dramática, hasta el punto de que tanto el Inspector General del Departamento de Justicia como el personal del PCLOB han dicho: 'Me pregunto si nos estamos exagerando'. … Cada uno de ellos presenta esos números, sin reservas”.

En cuanto al recuento de la función de filtro avanzado, Gerstell reconoció la ambigüedad, pero se refirió a informes que decían, como resumió: «Si se hubieran considerado consultas, parece que la mayoría habría cumplido de todos modos… porque eran un subconjunto de algo que ya cumplía. Pero no sabemos si alguno de ellos no cumplía, y no tenemos los datos».

En el otro lado del debate sobre RISAA, los críticos argumentaron que su definición revisada de “proveedor de servicios de comunicaciones electrónicas” podría ampliar drásticamente la vigilancia para incluir empresas como cafeterías o propietarios. El objetivo real del cambio, informado, pero no revelado formalmente, fueron los centros de datos.

«Esa fue una expansión bastante grande con muchos abusos potenciales», dijo Laperruque. Pero «realmente no sabemos mucho sobre cómo ha cambiado», dijo.

El senador de Virginia Mark Warner, el principal demócrata del Comité de Inteligencia, intentó avanzar lenguaje clarificador sobre ese tema después de la aprobación de RISAA, y la administración Biden dijo limitaría el uso de la disposición al tipo de negocios no divulgados que motivaron la disposición en primer lugar. Laperreque señaló que la administración Trump no ha hecho tales promesas y que el lenguaje aclaratorio de Warner nunca se convirtió en ley.

El Tribunal de Vigilancia de Inteligencia Extranjera (FISC) ha emitido su dictamen anual recertificando el programa de la Sección 702 por un año más. Sin embargo, el tribunal supuestamente discrepó con los sistemas de filtrado del programa, diciendo que cuando dicho sistema se utiliza para buscar información sobre estadounidenses debe contarse como una consulta, sometiéndola a restricciones adicionales. La administración Trump planea apelar el fallo.

Otras críticas a la ley de 2024 incluyen que muchos de sus cambios más importantes no fueron cambios en absoluto, sino codificaciones de cambios que el entonces director del FBI, Christopher Wray, había implementado. Los abusos continuaron después de esos cambios, afirmó Goitein.

Gerstell dijo que consagrar esos cambios en la ley no era algo malo. “El estatuto codificó expresamente algunas, pero no todas, las reformas de Wray, y algunas fueron más allá de eso en muchos sentidos”, dijo. Esos cambios incluyeron exigir la aprobación del subdirector del FBI para consultas de personas estadounidenses dirigidas a funcionarios electos, personas designadas por el gobierno, candidatos u organizaciones políticas o medios de comunicación. Estos fueron algunos de los abusos de persecución anteriores más criticados.

La lucha aún por delante

Los republicanos siguen divididos sobre la extensión de la ley. Algunos que tenían reservas sobre una reautorización limpia se han sumado, como el presidente del Poder Judicial del Senado, Chuck Grassley, republicano por Iowa, quien había discrepado con las limitaciones a la asistencia del Congreso a los procedimientos del FISC, pero desde entonces ha Tenía esa preocupación resuelta.

Otros pueden haberse dejado influir por el lobby directo de la administración Trump, incluido un publicación en redes sociales del propio Trump esta semana, donde escribió: “¡Estoy dispuesto a arriesgarme a renunciar a mis derechos y privilegios como ciudadano por nuestro gran país y ejército!” Otros más han visto su posición contra una prórroga limpia endurecida por el Opinión del tribunal FISC y preocupaciones adicionales.

Otras cuestiones se han enredado en el debate sobre la reautorización, como los llamados a impedir que las agencias gubernamentales compren información de intermediarios de datos. Pero «esto no tiene nada que ver con esta autoridad», afirmó George Barnes, ex subdirector de la NSA.

Pero los legisladores de ambos partidos se han quejado durante meses de que la administración guardó silencio durante demasiado tiempo mientras se acercaba la expiración de la ley.

Sólo recientemente la administración Trump compartió nuevos ejemplos de los éxitos de la ley, incluido el de que había frustrado un ataque terrorista en 2024 contra una Concierto de Taylor Swift. Barnes dijo que publicar tales ejemplos podría ofrecer un caso público a favor de la ley, pero también tiene sus desventajas.

«Siempre fui comprensivo, pero me sentí frustrado por la necesidad de publicar ejemplos simplemente porque le coreografiaban al adversario lo que podíamos hacer», dijo Barnes, ahora presidente de la práctica cibernética de Red Cell.

Sin embargo, reautorizar la Sección 702 es urgente por motivos de ciberseguridad, dijo.

“Gran parte del impacto que vi que tuvo la autoridad sobre mi tiempo también se produjo en la ciberseguridad”, dijo. «Y entonces, cuando hay entidades extranjeras que tienen como objetivo a Estados Unidos, o intereses estadounidenses en el extranjero, esa autoridad puede estar posicionada para ayudar a eliminar esas actividades».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El grupo de ransomware Akira puede lograr acceso inicial al cifrado de datos en menos de una hora

El grupo de ransomware Akira ha comprometido a cientos de víctimas durante el año pasado con un ciclo de vida de ataque bien perfeccionado que ha reducido el tiempo desde el acceso inicial hasta el cifrado de datos en menos de cuatro horas. de acuerdo a empresa de ciberseguridad Halcyon.

Akira ha estado activo desde 2023, acumulando al menos 245 millones de dólares en pagos de rescate de las víctimas hasta septiembre de 2025. El grupo cibercriminal probablemente incluya a ex miembros y afiliados del ahora desaparecido grupo de ransomware Conti, y es conocido por su pulido enfoque de la extorsión digital.

Un ejemplo principal se puede encontrar en la eficiencia del ciclo de infección de Akira, que ha reducido los tiempos de respuesta a incidentes a horas. Según Halcyon, Akira es conocido por utilizar vulnerabilidades de día cero, comprar exploits de intermediarios de acceso inicial y explotar VPN que carecen de autenticación multifactor para infectar a sus víctimas. Akira también utiliza un proceso conocido como «cifrado intermitente», mediante el cual los archivos grandes se pueden cifrar más rápido en bloques más pequeños.

«Akira es más sigiloso y menos agresivo, lo que permite que el ransomware se mueva rápidamente a través de toda la cadena de ataque del ransomware, desde el acceso inicial hasta la exfiltración y el cifrado en tan solo 1 hora sin detección», escribió Halcyon en un blog publicado el jueves. «En la mayoría de los casos, el tiempo desde el acceso inicial hasta el cifrado fue de menos de cuatro horas».

Además, si bien la mayoría de los operadores de ransomware tienden a dedicar “alrededor del 90-95 %” de su tiempo a desarrollar su malware de cifrado y del 5 al 10 % a crear descifradores, Halcyon dijo que Akira ha hecho “grandes esfuerzos para garantizar la recuperación de archivos grandes, como imágenes del servidor”, llegando incluso a guardar automáticamente archivos temporalmente con extensiones .akira personalizadas para garantizar que se puedan recuperar si se interrumpe el proceso de cifrado.

El blog de Halcyon señala que estos esfuerzos probablemente se deban menos a principios éticos que a que el grupo cree que ofrecer descifradores funcionales aumenta las posibilidades de que una empresa pague el rescate. La combinación de Akira de infección rápida y al mismo tiempo ofrece a las empresas una forma más confiable de recuperar sus datos es algo que «lo distingue de muchos operadores de ransomware».

«La capacidad del grupo para pasar del acceso inicial al cifrado completo en menos de una hora, manteniendo al mismo tiempo las garantías de recuperación que incentivan el pago de las víctimas, refleja una empresa criminal madura e impulsada por los negocios», dijo Halcyon.

Se ha observado que el grupo explota vulnerabilidades en los servidores de replicación y respaldo de Veeam, las VPN de Cisco y los dispositivos SonicWall. Al igual que otros grupos de ransomware, Akira utiliza un modelo de doble extorsión contra las víctimas, robando sus datos antes de cifrarlos y luego amenazando con publicar los datos robados en línea si las empresas no pagan.

El año pasado, el FBI y la Agencia de Seguridad de Infraestructura y Ciberseguridad señalaron a Akira como uno de los principales grupos criminales de ransomware del mundo, dirigido principalmente a pequeñas y medianas empresas de los sectores de fabricación, educación, TI, atención médica, financiera y agrícola.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

¿Puede finalmente la plataforma de seguridad ofrecer resultados para el mercado medio? – CYBERDEFENSA.MX

Las organizaciones medianas se esfuerzan constantemente por alcanzar niveles de seguridad a la par de sus pares empresariales. Con una mayor conciencia sobre los ataques a la cadena de suministro, sus clientes y socios comerciales están definiendo el nivel de seguridad que debe cumplir.

¿Qué pasaría si usted pudiera ser el facilitador para que su organización siga siendo competitiva y ayude a ganar negocios demostrando fácilmente que cumple con estos estrictos niveles de seguridad?

El desafío, por supuesto, es cómo hacerlo con un presupuesto pequeño y un equipo de seguridad y TI ágil.

La plataforma de seguridad se ha considerado durante mucho tiempo como el mecanismo para reducir la complejidad mediante la consolidación de herramientas de seguridad. Sin embargo, nunca ha cumplido realmente su promesa. ¿O lo tiene?

Un próximo seminario web explora si el modelo de plataforma de seguridad finalmente puede cumplir su visión original: simplificar las operaciones, reducir costos y fortalecer la postura de seguridad para las organizaciones del mercado medio.

Únase a Bitdefender para aprender cómo Zona de gravedad de Bitdefender está haciendo realidad el sueño de una seguridad asequible y simplificada para los equipos de seguridad y TI eficientes.

Durante esta sesión aprenderás:

  • Por qué una plataforma de seguridad es perfecta para organizaciones medianas
  • Cómo demostrar un riesgo reducido y una mayor postura de seguridad a sus líderes, socios comerciales y clientes
  • Cómo reducir los problemas de seguridad y liberar a su eficiente equipo de TI y seguridad para centrarse en proyectos estratégicos

Para los directores de TI, CISO y líderes de seguridad que operan con limitaciones de recursos, la capacidad de consolidar herramientas sin sacrificar la cobertura puede ser una ventaja competitiva, no solo una mejora técnica.

Si su organización está bajo presión para demostrar resiliencia, cumplir con las expectativas de los socios y mejorar los resultados de seguridad sin aumentar la complejidad, esta sesión le brindará conocimientos prácticos y un camino claro a seguir.

Regístrate ahora para descubrir cómo Bitdefender GravityZone puede ayudarle a lograr seguridad en toda su organización, sin la carga a nivel empresarial.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Cómo el 'sondeo silencioso' puede hacer que su manual de seguridad sea un lastre

Durante años, los ciberataques siguieron un patrón familiar: reconocimiento, explotación, persistencia, impacto. Los defensores construyeron sus estrategias en torno a ese ciclo, parcheando vulnerabilidades, monitoreando indicadores y trabajando para reducir el tiempo de permanencia. Pero se está produciendo un cambio más silencioso.

Los adversarios más sofisticados de la actualidad utilizan la IA para estudiar cómo se defienden las organizaciones. Llevan a cabo lo que llamamos “campañas de sondeo silencioso”: operaciones sutiles a largo plazo diseñadas para mapear cómo un equipo detecta amenazas, intensifica los problemas y responde bajo presión. Estas campañas se centran en conocer los hábitos, el flujo de trabajo y los puntos de decisión del defensor para que los atacantes puedan cronometrar y adaptar las acciones de seguimiento para evadir la detección. Esto reformula el riesgo cibernético, convirtiéndolo de un problema técnico en uno de comportamiento.

De encontrar vulnerabilidades a estudiar a los defensores

Históricamente, los atacantes se centraban únicamente en lagunas técnicas, ya fuera de un servidor sin parches, credenciales expuestas o una nube mal configurada. El objetivo era encontrar la debilidad y explotarla antes de que alguien más lo hiciera. El sondeo silencioso añade una nueva fase de “aprendizaje” a ese manual.

Los atacantes estudian cómo responde una organización con tanto cuidado como estudian sus sistemas. Utilizando IA durante semanas o meses, miden silenciosamente la velocidad de detección y escalamiento, aprenden qué alertas se ignoran e infieren patrones como cobertura de turnos, fatiga de alertas y cuellos de botella en los procesos.

Con el tiempo, estas sutiles sondas generan datos que alimentan los modelos adaptativos. Esos modelos ayudan a los atacantes a aprender qué desencadena una respuesta, qué tan rápido reaccionan los equipos y dónde tiende a fallar la detección. Esto significa que cuando finalmente se desarrolla un ataque importante, ya se ha optimizado frente a los patrones defensivos reales de la organización.

Al mismo tiempo, las organizaciones están incorporando IA en sus operaciones de seguridad, desde la clasificación automatizada hasta la orquestación de respuestas autónomas. Sin embargo, este cambio introduce un nuevo riesgo: los mismos sistemas diseñados para defender la empresa pueden convertirse en parte de la superficie de ataque.

A medida que las organizaciones dependen cada vez más de la IA para ejecutar sus operaciones de seguridad, estos sistemas necesitan una amplia visibilidad y acceso para funcionar correctamente. A menudo se conectan a plataformas en la nube, sistemas de identidad y controles de puntos finales para poder detectar amenazas y actuar rápidamente. Pero ese nivel de acceso crea una cantidad sustancial de poder. Si uno de estos sistemas impulsados ​​por IA se ve comprometido o manipulado, no solo expone una sola herramienta, sino que puede darle al atacante un amplio alcance en todo el entorno. En ese escenario, la tecnología diseñada para proteger a la organización puede acelerar el daño.

La automatización aumenta el riesgo cuando los sistemas de IA pueden tomar medidas sin la aprobación humana, como aislar dispositivos, restablecer contraseñas o cambiar configuraciones. Se requieren límites y barreras de seguridad claros, ya que las entradas manipuladas o las interpretaciones erróneas pueden desencadenar una perturbación rápida y de gran alcance. El riesgo depende de la autoridad del sistema y de los controles que lo rodean.

Las alucinaciones de la IA en las operaciones de seguridad pueden hacer que los sistemas identifiquen erróneamente las amenazas, aíslen los activos equivocados o pasen por alto la amenaza real. Los errores repetidos pueden erosionar la confianza en el sistema o, peor aún, crear una falsa sensación de confianza en sus decisiones automatizadas. Esto afecta el juicio, la toma de decisiones y cómo se entiende el riesgo en tiempo real.

El riesgo de defensas predecibles

Un sondeo silencioso revela cuán predecibles son las defensas de una organización. Los atacantes ahora buscan patrones en el comportamiento defensivo: consistencia de respuesta entre turnos, alertas ignoradas rutinariamente, pasos de respuesta a incidentes predecibles y si herramientas ruidosas ocultan accidentalmente amenazas que se mueven lentamente.

Cuando el comportamiento defensivo se vuelve visible y predecible, puede estudiarse y explotarse. Las organizaciones necesitan comprender cómo se ven sus defensas desde el exterior y evaluar su exposición conductual de la misma manera que los equipos rojos prueban los controles técnicos. Esto incluye comprender con qué facilidad un extraño puede identificar los umbrales de detección, con qué claridad se pueden medir los tiempos de respuesta y cuánta rutina operativa se puede aprender mediante sondeos silenciosos y repetidos. La pregunta clave es si los patrones de respuesta están enseñando involuntariamente a los atacantes cómo tener éxito.

Preparación en la era de la IA

Dado que la IA desempeña un papel más importante en las operaciones de seguridad, la supervisión debe evolucionar junto con ella. Una gobernanza sólida comienza con una definición clara de lo que se permite hacer a los sistemas de IA. Las organizaciones deben ser explícitas sobre qué acciones pueden ocurrir automáticamente y cuáles requieren aprobación humana. Por el contrario, los principios de privilegios mínimos deberían aplicarse no sólo a las personas, sino también a las máquinas. Las herramientas impulsadas por la IA deben probarse periódicamente y revisarse para detectar derivas, sesgos y conclusiones inexactas. Siempre que sea posible, las autoridades de detección y respuesta deben estar separadas para evitar concentrar demasiada energía en un solo sistema. La centralización sin control puede parecer eficiente, pero en la práctica crea fragilidad.

Aun así, las políticas y las barreras de seguridad por sí solas no son suficientes. A medida que los atacantes utilizan la IA para comprender a los defensores, estos deben perfeccionar su propia capacidad para pensar como sus adversarios. Los profesionales de seguridad necesitan evaluar cómo funcionan sus herramientas y cómo podrían ser observadas, manipuladas o engañadas. Esto requiere cuestionar las decisiones automatizadas, intervenir cuando sea necesario e investigar anomalías, especialmente cuando el sistema parece confiar en sus conclusiones.

Por eso son importantes las simulaciones prácticas y los equipos rojos centrados en la IA. Los equipos necesitan experiencia en entornos que simulen adversarios adaptativos que ajustan sus tácticas en función de respuestas defensivas. no sólo escenarios de ataque de libros de texto. Necesitan comprender las capacidades de detección de la IA y los riesgos que introducen las configuraciones deficientes o la confianza ciega. La brecha que enfrentan las organizaciones se ha vuelto más cognitiva que tecnológica, y cerrar esa brecha requiere un desarrollo continuo y mensurable de habilidades, incluida la alfabetización en IA, la conciencia ofensiva sobre la IA y la capacidad de evaluar críticamente los resultados automatizados.

En una era en la que la IA es lo primero, la resiliencia ahora depende de cómo una organización se defiende como si estuviera siendo vigilada. El sondeo silencioso permite a los atacantes comprender los umbrales de detección, la velocidad de escalada y la coherencia de la respuesta durante semanas o meses. y la coherencia con la que responden los equipos. Esta tranquila observación puede servir ahora como precursora de un ataque importante a una empresa.

Los líderes de seguridad deben centrarse en lo que sus organizaciones revelan a través del comportamiento defensivo diario. Cuando los atacantes pueden observar, aprender y adaptarse con el tiempo, las respuestas predecibles se convierten en un problema porque son fáciles de estudiar y explotar.

Dimitrios Bougioukas es vicepresidente senior de capacitación en Hack The Box, donde lidera el desarrollo de iniciativas y certificaciones de capacitación avanzada que equipan a los profesionales de la ciberseguridad de todo el mundo con habilidades listas para la misión.

Dimitrios Bougioukas

Escrito por Dimitrios Bougioukas

Dimitrios Bougioukas es vicepresidente de formación en Hack The Box, donde lidera el desarrollo de iniciativas de formación avanzada y certificaciones que equipan a los profesionales de la ciberseguridad de todo el mundo con habilidades listas para la misión.