Cientos de empresas que usan Salesforce, en el punto de mira de una nueva campaña de robo de datos – CYBERDEFENSA.MX

Cientos de organizaciones que utilizan la plataforma de gestión de clientes Salesforce están en el punto de mira de una nueva campaña de robo de datos y extorsión atribuida al grupo de ciberdelincuentes ShinyHunters.

Los atacantes han estado buscando portales configurados de forma incorrecta, especialmente aquellos en los que los perfiles de usuario invitados disponen de permisos excesivos. 

Cuando encuentran estas configuraciones débiles, pueden consultar y descargar información almacenada en el software de gestión sin necesidad de autenticarse, lo que facilita el acceso a bases de datos con datos de clientes, contactos o registros comerciales.

Para automatizar el proceso, los cibermalos estarían usando una versión modificada de AuraInspector, una herramienta originalmente desarrollada para analizar la seguridad de aplicaciones en Salesforce.

Según los propios atacantes, la campaña habría permitido acceder a información de cerca de un centenar de grandes empresas a través de unas 400 páginas web conectadas a Salesforce. 

Entre las organizaciones mencionadas por el grupo figuran compañías tecnológicas como Snowflake, Okta, LastPass, AMD o Sony, aunque muchas de ellas aún no han confirmado públicamente el alcance del incidente.

Salesforce se ha guardado las espaldas recalcando que estos ataques no se deben a una vulnerabilidad en su plataforma, sino a errores de configuración en portales públicos o integraciones externas que pueden dejar datos accesibles si no se gestionan correctamente.

Además del robo de información, los hackers estarían utilizando los datos obtenidos para presionar a las organizaciones con amenazas de filtración pública.

Los cibermalos la han cogido con Salesforce

La campaña actual se suma a una serie de ataques contra entornos de Salesforce registrados desde 2024, que han utilizado distintos métodos para acceder a los sistemas de las empresas.

Uno de los más conocidos fue atribuido al grupo UNC6040, vinculado posteriormente con la actividad de ShinyHunters. En esa campaña, los atacantes empleaban vishing (phishing telefónico) para hacerse pasar por personal de soporte técnico y convencer a empleados de que autorizaran aplicaciones maliciosas dentro de su entorno Salesforce.

Estas aplicaciones, disfrazadas como herramientas legítimas de integración otorgaban a los atacantes permisos para consultar y exportar información directamente desde el CRM. Una vez autorizadas, podían acceder a los datos sin necesidad de vulnerar contraseñas o sistemas de autenticación multifactor.

Otra campaña identificada por las autoridades estadounidenses fue atribuida al grupo UNC6395, que logró acceder a instancias de Salesforce explotando tokens OAuth comprometidos de aplicaciones externas, como la plataforma Salesloft Drift. Con esos tokens, los cibermalos pudieron descargar grandes volúmenes de datos desde los entornos corporativos.

En octubre del año pasado, la llamada “Triada del Caos” —formada por los grupos de ransomware Lapsus$, Scattered Spider y el mencionado ShinyHunters— listó en su página de filtraciones a 39 organizaciones, entre ellas Adidas, Google, Disney, Cisco, Air France/KLM, Allianz Life, Qantas o Louis Vuitton, asegurando haberse hecho con aproximadamente 1.000 millones de registros de sus instancias de Salesforce, amenazando con liberarlos si la compañía no accedía a sus demandas de pago.

OpenAI dice que sus modelos de IA escaparon del Sandbox y se dirigieron a abrazar la cara para engañar al punto de referencia – CYBERDEFENSA.MX

OpenAI dijo el martes que una combinación de sus modelos de inteligencia artificial (IA), incluido GPT-5.6 Sol y un «modelo de prelanzamiento aún más capaz», estaba detrás del incidente de seguridad que tuvo como objetivo la infraestructura de producción de Hugging Face la semana pasada.

La empresa de IA dicho los modelos operaban con «reducción de rechazos cibernéticos para fines de evaluación» que de otro modo podrían limitar su capacidad para realizar ataques cibernéticos, y agregó que espera que tales incidentes «se vuelvan más comunes con la proliferación de modelos cada vez más cibernéticos».

Al describirlo como un «incidente cibernético sin precedentes» y que involucra capacidades cibernéticas de última generación, OpenAI dijo que tiene la intención de realizar una investigación exhaustiva en asociación con Hugging Face para llegar al fondo del asunto.

Como parte de una evaluación interna, se dice que los modelos identificaron y encadenaron vulnerabilidades en todo el entorno de investigación de OpenAI y la infraestructura de producción de Hugging Face para encontrar soluciones para el ExplotarGym punto de referencia.

Ciberseguridad

La evidencia descubierta por OpenAI sugiere que el hiperenfoque de los modelos les hizo hacer todo lo posible para lograr el objetivo a cualquier precio, incluso logrando salir de su entorno aislado altamente aislado y obtener acceso abierto a Internet al descubrir y explotar una vulnerabilidad de día cero en el software de un proveedor no especificado, que actúa como proxy y caché para registros de paquetes. Esto requirió gastar una «cantidad sustancial de cálculo de inferencia».

«Con este acceso, nuestros modelos realizaron una serie de acciones de escalada de privilegios y movimiento lateral en nuestro entorno de prueba de investigación hasta que los modelos alcanzaron un nodo con acceso a Internet», explicó la compañía.

Superando el bloqueo de acceso a Internet, los modelos posteriormente dedujeron que Hugging Face era el repositorio que alojaba modelos, conjuntos de datos y soluciones para ExploitGym, lo que, a su vez, les llevó a buscar formas de obtener acceso a información secreta que podría utilizar para engañar al punto de referencia.

En un momento dado, los modelos unieron varios vectores de ataque, incluido el uso de credenciales robadas y vulnerabilidades de día cero, para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face.

Como parte de los esfuerzos de respuesta a incidentes, OpenAI dijo que está implementando controles estrictos en la configuración de la infraestructura, reveló responsablemente la falla de día cero en el software de terceros, agregó Hugging Face a su programa de acceso confiable para mejorar sus defensas e incorpora barreras de seguridad más sólidas en torno a futuras capacitaciones y evaluaciones.

Ciberseguridad

«Este incidente apunta a la necesidad de fortalecer aún más la alineación de nuestro modelo, las protecciones cibernéticas durante el tiempo de evaluación y el monitoreo durante las pruebas internas», dijo OpenAI.

El desarrollo se produce cuando la empresa también reveló que los modelos de larga duración, si bien abordan problemas complejos y abiertos, pueden abrir la puerta a la adopción de acciones no deseadas, como encontrar debilidades en el entorno operativo, en la búsqueda de su objetivo mediante intentos repetidos durante períodos prolongados.

«También muestra cómo un modelo que opera eficazmente en horizontes de tiempo prolongados puede aprender los puntos ciegos de un sistema de aprobación y solucionarlos para lograr sus objetivos», dijo OpenAI. «La seguridad a largo plazo requiere no sólo preguntarse ‘¿está permitida esta acción?’ pero también ‘¿hacia qué resultado apunta esta secuencia de acciones?’».

SASE tiene un punto ciego de IA. Inspeccionar paquetes ya no es suficiente. – CYBERDEFENSA.MX

Durante años, enrutar el tráfico a través de servidores proxy en la nube fue suficiente. Luego, el trabajo se trasladó al navegador, la IA entró en el flujo de trabajo y el modelo de inspección dejó de seguir el ritmo.

Los flujos de trabajo empresariales ahora se encuentran en aplicaciones SaaS, navegadores y un ecosistema en expansión de herramientas de inteligencia artificial generativa, extensiones de navegador no autorizadas y agentes autónomos. Los empleados rutinariamente pegan propiedad intelectual en LLM públicos para optimizar el código, mientras que los agentes automatizados consultan la documentación interna y mueven datos entre sistemas a la velocidad de la máquina. El desafío no es que SASE haya fallado, sino que las interacciones de datos se han trasladado a la capa de presentación, un área para la cual las arquitecturas centradas en la red nunca fueron diseñadas. Este cambio de paradigma estructural se explora en detalle en La guía para la arquitectura SASE moderna.

¿Por qué las luchas tradicionales por la aplicación de la ley?

El SASE tradicional se basa en el retorno del tráfico a servidores proxy en la nube para su descifrado, inspección y aplicación de políticas. Sin embargo, los protocolos de Internet modernos, específicamente TLS 1.3, HTTP/3 y la fijación de certificados, fueron diseñados explícitamente para bloquear este tipo de intercepción de intermediario.

Cuando un proxy en la nube intenta forzar el descifrado en una sesión TLS 1.3 con fijación de certificado, la aplicación cliente interrumpe la conexión de forma rutinaria. Para evitar el tiempo de inactividad de los servicios críticos para el negocio, los equipos de red se ven obligados a escribir excepciones de omisión. Esto crea un problema estructural: las organizaciones terminan manteniendo listas de exenciones masivas, reduciendo silenciosamente su perímetro de seguridad, una aplicación a la vez, solo para mantener las herramientas en funcionamiento.

Más allá de la brecha de seguridad, este modelo introduce una fuerte penalización en el desempeño de la fuerza laboral. Forzar las sesiones a través de rutas de inspección distantes en la nube crea un «impuesto de desvío» de latencia de las aplicaciones y videollamadas entrecortadas. Cuando la infraestructura de seguridad hace que las herramientas críticas sean lentas o inestables, los usuarios buscan activamente soluciones alternativas para mantenerse productivos, ampliando la misma superficie de ataque que TI está tratando de proteger.

La IA y el «momento de intención»

La IA y los flujos de trabajo agentes han hecho que esta brecha arquitectónica sea imposible de ignorar. Un proxy de red tradicional ve una conexión HTTPS cifrada y válida con un proveedor de LLM. No puede ver la intención de la carga útil, como un agente de IA autónomo que utiliza llamadas a herramientas de protocolo de contexto modelo (MCP) para extraer código propietario o documentación interna.

Cuando los datos llegan a un punto de inspección de la red, la interacción ya se ha producido. El momento de la intención ha pasado. Esto deja a los equipos de seguridad atrapados en un dilema binario: bloquear la IA por completo y llevar a los usuarios hacia la TI en la sombra, o permitirla sin restricciones y aceptar la opacidad total de los datos. El Guía para la arquitectura SASE moderna cubre en detalle los marcos de evaluación para esto.

El cambio de arquitectura

Para gobernar la IA y el SaaS moderno, la aplicación debe ocurrir en el punto de interacción, en el dispositivo: el navegador y el terminal. Cuando se requiere seguridad o enrutamiento a nivel de red, el tráfico debe dirigirse dinámicamente a la infraestructura de borde disponible más cercana, eliminando saltos redundantes y desvíos que afectan el rendimiento.

La evaluación de la política en el último kilómetro cambia por completo el modelo de aplicación de la ley:

  • Protección de datos contextuales: Copiar, pegar y solicitar contenido se inspecciona localmente antes de que los datos salgan del dispositivo.
  • Alineación nativa del protocolo: Los protocolos de cifrado modernos funcionan de forma nativa sin flujos de trabajo de descifrado invasivos.
  • Rendimiento de ruta directa: Hasta el 90% del tráfico confiable toma la ruta directa a su destino, eliminando el «impuesto de desvío» del proxy y restaurando la velocidad de la aplicación nativa para el usuario final.

Este cambio está impulsando la adopción de la arquitectura «Perfect Packet», un modelo que evalúa el contexto en el punto final antes del enrutamiento, invocando la inspección de la nube solo cuando una sesión requiere verificación adicional.

Más información

La aplicación de medidas centradas en la red no puede regir lo que sucede dentro de una pestaña de una aplicación o un flujo de trabajo de IA. Para ver cómo las arquitecturas modernas están cerrando la brecha de visibilidad del proxy al mismo tiempo que restauran el rendimiento de las aplicaciones nativas, descargue El paquete perfecto: una guía para la arquitectura SASE moderna.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

¿Por qué las directivas de parches sólo llegan hasta cierto punto?

Cuando CISA emite una directiva de emergencia, el mensaje para cada agencia federal y cada equipo de seguridad que preste atención es parchear ahora. Para CVE-2026-50751, una omisión de autenticación CVSS 9.3 en Check Point Remote Access VPN, esa directiva llegó el 21 de junio, a pesar de que la explotación comenzó a principios de mayo. Esa brecha de seis semanas de intrusión activa no es una nota a pie de página. Es la historia completa.

El defecto en sí es sencillo de la peor manera posible. Un error lógico en el proceso de validación de certificados, desencadenado cuando el protocolo de intercambio de claves IKEv1 obsoleto está habilitado, permite a un atacante remoto establecer una sesión VPN completamente autenticada sin una contraseña válida. Sin phishing. Sin robo de credenciales. No se requiere movimiento lateral para llegar al perímetro. El atacante cruza la puerta principal y la puerta lo registra como una entrada legítima.

Cuando Check Point reveló la vulnerabilidad el 8 de junio, un afiliado de ransomware Qilin ya la había utilizado para comprometer unas pocas docenas de organizaciones en todo el mundo. El manual posterior al acceso fue eficiente e incluyó Rclone para la exfiltración de datos, el protocolo Tox para la comunicación de comando y control enrutada a través de una infraestructura VPS desechable. Silencioso, rápido y diseñado para completar el trabajo antes de que la detección tuviera la oportunidad de importar.

El producto de seguridad se convirtió en el vector de ataque.

Hay una ironía particular en CVE-2026-50751 con la que la industria debe sentarse. El dispositivo que fue vulnerado no es una estación de trabajo sin parches ni un depósito de nube mal configurado. Es la puerta de enlace VPN, el producto vendido específicamente para mantener a los atacantes fuera del perímetro. El control diseñado para impedir el acceso no autorizado se convirtió en el mecanismo del mismo.

Esto no es exclusivo de Check Point y no es una crítica a ningún proveedor en particular. Refleja un problema estructural con la arquitectura de seguridad dependiente del perímetro. Cuando el dispositivo perimetral es el ancla de confianza, comprometer ese dispositivo no sólo viola el perímetro. Hereda la autoridad del perímetro. Cada control posterior, cada verificación de identidad, cada herramienta de detección basada en el comportamiento ahora razona sobre una sesión que cree que es legítima, porque la VPN así lo dice.

Esa es la condición que aprovechó Qilin. Y parchear la vulnerabilidad, si bien es absolutamente necesario, no hace nada para cambiar la posición de las organizaciones que fueron atacadas durante el período de mayo a junio. Para ellos, el atacante ya actúa como un usuario de confianza. La directiva CISA no es un remedio para estas organizaciones. Es un mensaje para todos los demás.

Por qué la respuesta estándar se queda corta

La secuencia estándar después de una divulgación como esta es una que todos hemos escuchado antes: parchear los sistemas afectados, actualizar las firmas de detección, revisar los registros en busca de indicadores de compromiso. Si bien cada uno de estos pasos es una buena práctica, ninguno de ellos resuelve el problema subyacente.

Parchar cierra la puerta a futuros atacantes, pero no desaloja a los que ya están dentro. Las firmas de detección ayudan a identificar el comportamiento conocido posterior a la explotación, pero los afiliados de ransomware han demostrado una disciplina operativa constante, utilizando herramientas legítimas para la exfiltración y protocolos estándar de comando y control precisamente porque estos enfoques se mezclan con el tráfico normal. La revisión de registros es valiosa, pero los atacantes que explotaron la vulnerabilidad tuvieron semanas de acceso antes de que alguien mirara.

El modelo de detección y respuesta supone que la detección llega antes de que se complete el daño. Frente a un día cero armado con una ventaja de seis semanas, esa suposición no se cumple. Cuando se activa una alerta, los datos se han movido. El ransomware está preparado. El reloj del rescate ha comenzado.

Hacer que el punto final sea más difícil de explotar

La vulnerabilidad de Check Point obliga a una pregunta crítica: ¿cómo se detiene la ejecución de la carga útil cuando un atacante ya logró la autenticación y eludió todas las demás defensas?

Requiere mover la capa defensiva al propio punto final, en el punto de ejecución, donde la carga útil del ransomware tiene que operar independientemente de cómo se obtuvo el acceso. Las técnicas que transforman el entorno de la memoria de ejecución, transformando las estructuras que el malware necesita encontrar y utilizar en el momento de la ejecución, detienen la carga útil de manera determinista. El atacante puede tener credenciales autenticadas, una sesión legítima y semanas de acceso no detectado. Si el entorno de destino no se parece a lo que espera la carga útil, ésta falla.

Esto no reemplaza los parches. Las organizaciones deben aplicar la solución Check Point de inmediato y deben tratar cualquier sistema con IKEv1 habilitado durante el período de mayo a junio como potencialmente comprometido. Pero aplicar parches es el comienzo, ya que las organizaciones que estaban dentro de la ventana de explotación de seis semanas necesitan un control que funcione después de que el perímetro haya desaparecido.

La lección antes de la próxima directiva

CISA emitirá otra directiva de emergencia. Habrá otra omisión de autenticación, otro dispositivo perimetral convertido en vector de ataque, otro actor de amenazas motivado financieramente con una ventaja medida en semanas. El ciclo de parchear y detectar se repetirá, y las organizaciones cuya exposición se gestionaba completamente en el perímetro se encontrarán en la misma posición.

La lección aquí no es que Check Point falló o que las VPN se acabaron. Es que cualquier arquitectura en la que una única omisión de autenticación le otorga al atacante autoridad operativa sobre todo el entorno tiene un problema estructural que ningún parche resuelve. Es necesario cerrar la puerta. Asegurarse de que el ransomware no pueda detonar incluso después de que el atacante esté dentro es la parte que la industria aún no ha resuelto a escala.

Ésa es la conversación que la directiva CISA debería iniciar, y en la mayoría de los casos no lo hace.

Brad La Porte

Escrito por Brad LaPorte

Brad LaPorte es director de marketing de Morphisec.

Fallo crítico de VPN en el punto de control explotado para omitir contraseñas en configuraciones IKEv1 – CYBERDEFENSA.MX

Check Point ha advertido sobre la explotación activa de una vulnerabilidad crítica que afecta las implementaciones de VPN de acceso remoto y acceso móvil que están configuradas para utilizar la versión obsoleta. IKEv1 protocolo de intercambio de claves.

La vulnerabilidad, rastreada como CVE-2026-50751 (Puntuación CVSS: 9,3), es un caso de debilidad del flujo lógico en la validación de certificados que permite a un atacante remoto no autenticado eludir la autenticación del usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida.

«Al explotar una falla lógica en la validación de certificados, un atacante puede establecer una sesión VPN sin poseer una contraseña válida, evitando efectivamente los requisitos de autenticación», Check Point dicho. «Se requiere actividad adicional posterior a la autenticación para acceder a recursos internos o escalar privilegios».

Ciberseguridad

la deficiencia impactos los siguientes productos y versiones –

  • Security Gateways R82.10 Jumbo Hotfix toma 19 o menos, R82 Jumbo Hotfix toma 103 o menos, R81.20 Jumbo Hotfix toma 141 o menos, R81.10 (EOS), R81 (EOS) y R80.40 (EOS)
  • Cortafuegos Spark: R80.20.X (EOS), R81.10.X y R82.00.X

La explotacion exitosa requiere que se cumplan las siguientes condiciones:

  • El acceso remoto VPN o el acceso móvil están habilitados
  • IKEv1 está habilitado para acceso remoto
  • Las puertas de enlace aceptan clientes de acceso remoto heredados
  • Las puertas de enlace no exigen un certificado de máquina para las conexiones

La empresa israelí de ciberseguridad dijo que observó por primera vez indicios de actividad sospechosa el 4 de junio de 2026, y que la primera explotación observada data del 7 de mayo de 2026. Se dice que los esfuerzos de explotación se han intensificado a partir de este mes.

La actividad de explotación, añadió Check Point, se ha limitado a «unas pocas docenas de organizaciones objetivo en todo el mundo». En un caso, la fase post-explotación se ha asociado con una Afiliado de ransomware Qilin.

«Creemos que esta infraestructura de actores de amenazas está explotando otras vulnerabilidades relacionadas con VPN, como las publicadas por Palo Alto. [Networks]Fortinet y F5», señaló. «Identificamos indicadores que sugieren que el actor puede usar el protocolo Tox para comunicarse, un patrón comúnmente asociado con actores de ransomware con motivación financiera».

Ciberseguridad

Un aspecto clave es el uso de una infraestructura de servidor privado virtual (VPS) para realizar los ataques. Específicamente, esto implica confiar en servidores VPS geolocalizados en un país en particular para dirigirse a organizaciones dentro de sus fronteras. Una vez que se estableció el acceso, se descubrió que los atacantes intentaban descargar archivos ELF maliciosos de la infraestructura controlada por el actor.

Algunos aspectos de estos esfuerzos superposición con un informe de Ctrl-Alt-Intel el mes pasado, que destacó el abuso por parte del equipo de ransomware de los dispositivos VPN corporativos para el acceso inicial.

Una revisión más detallada de los componentes VPN afectados ha descubierto una segunda vulnerabilidad, CVE-2026-50752 (puntuación CVSS: 7,40), que puede permitir un ataque de adversario en el medio (AitM) en conexiones VPN de sitio a sitio. No hay evidencia de que la falla haya sido aprovechada en ataques del mundo real.

Los atacantes atacaron con fuerza las vulnerabilidades el año pasado, lo que convirtió a los exploits en el principal punto de entrada para las infracciones.

Los atacantes no se cansaron de las vulnerabilidades a su disposición el año pasado, lo que convirtió a los exploits en el principal vector de acceso inicial en más de 22.000 infracciones que Verizon analizó en su último informe. Informe de investigaciones de vulneración de datos lanzado el martes.

El enorme estudio anual descubrió una oleada de vulnerabilidades explotadas durante un período de un año que finalizó en octubre de 2025. Los defectos explotados representaron el 31% de todos los vectores de acceso inicial conocidos, frente al 20% del año anterior.

El aumento de las vulnerabilidades explotadas es un reflejo de la “causa sísifo” de la gestión de vulnerabilidades, escribieron los investigadores en el informe. «En pocas palabras, a menudo hay demasiadas vulnerabilidades y no hay tiempo suficiente para parchearlas todas».

Las organizaciones están luchando por mantenerse al día con el torrente de vulnerabilidades que afectan la tecnología en todos sus sistemas. Esta caída es especialmente preocupante, y está en declive, entre los defectos del catálogo de vulnerabilidades explotadas conocidas de la Agencia de Seguridad de Infraestructura y Ciberseguridad.

Solo el 26% de las vulnerabilidades críticas en el catálogo de CISA fueron remediadas por completo por más de 13.000 organizaciones que Verizon estudió en 2025, lo que representa una caída con respecto al 38% del año anterior.

«También hay un peor resultado para el tiempo medio transcurrido hasta que una vulnerabilidad se repara por completo mediante la detección», escribieron los investigadores en el informe. «Nuestra nueva mediana de tiempo es de 43 días, casi dos semanas más que los 32 días del año pasado».

Verizon también señaló que el número medio de vulnerabilidades KEV que las organizaciones tuvieron que parchear aumentó de 11 en 2024 a 16 en 2025.

El catálogo KEV de CISA contenía más de 1.500 CVE a febrero y el 65% de ellos fueron explotados durante el año anterior, según el informe.

Verizon identificó las cinco debilidades más comunes de CISA KEV CVE en su informe: lectura fuera de límites, desbordamiento del búfer basado en montón, uso después de la liberación, control externo del nombre o ruta del archivo y acceso al recurso mediante un tipo incompatible.

Las motivaciones de los atacantes se mantuvieron relativamente constantes el año pasado: los ciberdelincuentes con motivaciones financieras representaron el 88% de todas las infracciones. El resto fueron ataques impulsados ​​por espionaje por parte de grupos afiliados al Estado.

«El ransomware sigue estando entre los tipos de infracciones más perturbadores e impactantes que vemos. Al igual que el precio de todo, desde comida rápida hasta bebidas para adultos en los estadios, continúa con una tendencia al alza», escribieron los investigadores en el informe.

El ransomware representó el 48% de todas las infracciones el año pasado, frente al 44% en 2024. Sin embargo, Verizon también observó algunas tendencias positivas en el ransomware.

Los pagos de rescate continuaron disminuyendo, y el 69% de las víctimas informaron que no pagaron, y el pago medio cayó de 150.000 dólares en 2024 a casi 140.000 dólares el año pasado.

El seguimiento del ransomware sigue siendo un desafío para los investigadores y las autoridades.

«Existe una desconexión cada vez mayor entre lo que se informa y la realidad de lo que ha ocurrido, en gran parte debido a que los actores de amenazas reutilizan filtraciones antiguas, vuelven a publicar filtraciones de otros socios criminales e inventan filtraciones de la nada para ayudar a aumentar su notoriedad en el mundo criminal», escribió Verizon en el informe. «Estamos empezando a pensar que estos ciberdelincuentes podrían no ser del todo dignos de confianza».

Sin embargo, a pesar de la falta de datos indiscutibles sobre la actividad del ransomware, los investigadores concluyeron: «El ransomware sigue siendo el pantalón de yoga de la ciberseguridad: ubicuo, obstinadamente popular y aparece en lugares inesperados cerca de usted».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Por qué la IA agente es el próximo punto ciego de la seguridad – CYBERDEFENSA.MX

Agentic AI ya se está ejecutando en entornos de producción en muchas organizaciones en la actualidad. Se trata de ejecutar tareas, consumir datos y tomar acciones, muy probablemente sin una participación significativa del equipo de seguridad. La conversación en la industria ha enmarcado esto en gran medida como una cuestión de política: ¿permitirlo, restringirlo o monitorearlo? Sin embargo, ese encuadre pierde el sentido.

La pregunta más urgente es si los profesionales de la seguridad realmente entienden a qué se enfrentan. En la mayoría de las organizaciones, no lo hacen en este momento. Y esa brecha se agrava cada semana.

No puedes asegurar lo que no entiendes.

El principio fundamental de la seguridad de la información no ha cambiado: la fluidez genuina en una tecnología debe llegar antes de poder defenderla de manera significativa.

Piense en los cortafuegos. No puedes configurar uno bien sin entender las redes. Cuando llegó la computación en la nube, las organizaciones que se saltaron el trabajo fundamental terminaron con entornos sobre los que no podían razonar: herramientas compradas, políticas escritas y aún sin control real. Hoy en día tenemos la seguridad en la nube como su propia disciplina precisamente porque la tecnología exigía que los profesionales se familiarizaran profundamente con ella antes de que pudiera seguir la seguridad.

La misma dinámica se está produciendo con la IA, a un ritmo más rápido y con mayores riesgos.

La consecuencia práctica de estar atrasado en la IA agente va más allá de la exposición técnica. Los equipos de seguridad que no pueden hablar el lenguaje de la ingeniería de IA (que no pueden cuestionar las decisiones de diseño, proponer controles viables o hacer preguntas informadas) son ignorados. Las unidades de negocio avanzan sin ellos, no por mala fe, sino porque un equipo de seguridad que no puede interactuar sustancialmente con la tecnología no es un socio útil para tomar decisiones al respecto. Esto se ha producido con cada cambio tecnológico importante en las últimas dos o tres décadas. La IA no será diferente.

El punto de partida es el compromiso. Intente crear un agente. Experimente con las herramientas que sus desarrolladores ya están utilizando. Esta familiaridad práctica es donde comienza la verdadera comprensión, y la verdadera comprensión es lo que hace que todo lo demás sea posible.

Tres categorías de agentes, tres categorías de riesgo

El panorama de la IA agente es amplio y el perfil de riesgo varía significativamente entre ellos. Vale la pena entender claramente tres categorías.

El primero es agentes de codificación y productividad de uso general – herramientas como Claude Code y GitHub Copilot. Estos ya están integrados en los flujos de trabajo de desarrolladores e ingeniería de toda su organización. Ya sea que hayan sido aprobados formalmente o no, se están utilizando. A qué datos pueden acceder, cómo interactúan con las bases de código y qué acciones pueden tomar son conocimientos básicos de seguridad en este momento.

El segundo es agentes creados por proveedores impulsados ​​por el protocolo de contexto modeloo MCP. MCP es la capa de integración que permite a los agentes conectarse a servicios externos y actuar en su nombre. Casi todos los proveedores importantes tienen un servidor MCP en producción o están construyendo uno activamente. En la práctica, esto significa que un agente que administra el calendario, el correo electrónico o el sistema interno de tickets de un usuario puede recibir información de esos canales y actuar en consecuencia. Una invitación de calendario maliciosa que contiene instrucciones ocultas en la descripción del evento es un vector de ataque real: el agente la lee, interpreta el mensaje incorporado y la ejecuta. Se trata de una superficie de ataque activa que requiere una configuración deliberada y una revisión de seguridad.

La tercera categoría es agentes personalizados creados por usuarios individualesy aquí es donde la dinámica se vuelve particularmente interesante. Durante años, existió una barrera real entre los profesionales de la seguridad que entendían el riesgo y el código que se ejecutaba en sus entornos. La mayoría de los profesionales de la seguridad no son programadores. La creación de herramientas personalizadas requería habilidades de desarrollo que no estaban ampliamente distribuidas entre los equipos de seguridad.

Esa barrera ha desaparecido.

Con la IA agente, cualquier miembro de la organización puede crear herramientas funcionales (automatizaciones, flujos de trabajo, agentes con acceso real al sistema) sin escribir código tradicional. Para los equipos de seguridad, esto es realmente valioso. La investigación de incidentes, la clasificación forense y los flujos de trabajo de búsqueda de amenazas pueden acelerarse cuando los profesionales pueden crear las herramientas que realmente necesitan. Pero esa misma capacidad se extiende a todos los demás equipos. Marketing, finanzas, operaciones: ahora todos pueden crear agentes. Muchos lo harán. La mayoría de esos agentes no pasarán por una revisión de seguridad antes de entrar en funcionamiento. Este es un problema de la cadena de suministro en una forma diferente.

El coste de llegar tarde

Cuando los equipos de seguridad se quedan atrás en un cambio tecnológico importante, el patrón es consistente.

Primero, el resto de la organización avanza sin intervención de seguridad. Los desarrolladores implementan, las unidades de negocios adoptan y la seguridad se consulta como una formalidad, o no se consulta en absoluto. En segundo lugar, los compuestos de exposición. Cuanto más poderosos sean los agentes que implementa una organización, más acceso requerirán esos agentes. Los permisos amplios son los que hacen que los agentes sean útiles: acceso a calendarios, plataformas de comunicación, sistemas de archivos, repositorios de códigos, API internas. Ese acceso es también lo que hace que el radio de la explosión sea significativo cuando algo sale mal.

Un agente con acceso tanto a una terminal como a una bandeja de entrada de correo electrónico puede ser manipulado a través de cualquiera de los canales para actuar en el otro. Ésa es una ruta de movimiento lateral que buscará un atacante. Razonar al respecto requiere comprender cómo se creó el agente, el tipo de comprensión que sólo proviene de un compromiso genuino con la tecnología.

Las habilidades que importan ahora

Desarrollar competencias en seguridad de IA agente requiere dos capas distintas de conocimiento.

El primero es comprender cómo se diseñan las aplicaciones de IA – desde la perspectiva de un profesional, no de un científico de datos. ¿Cuáles son los componentes de una aplicación de IA? ¿Cómo consumen los agentes insumos, encadenan herramientas y producen resultados? ¿Cómo es realmente una sesión con un agente conectado a MCP desde el punto de vista del control de acceso? Esta es la base que hace que todo lo demás sea viable.

La segunda capa es divisa. El panorama de herramientas y amenazas en torno a la IA avanza rápidamente. Los proveedores están creando controles de seguridad para los sistemas de inteligencia artificial, aunque la mayoría aún están madurando. Están surgiendo marcos de código abierto. OWASP y otros están publicando taxonomías de amenazas que evolucionan semana tras semana. Una vez que se establece la capa fundamental, mantenerse actualizado se convierte en la disciplina constante: saber qué herramientas vale la pena evaluar, qué marcos están ganando terreno y qué preguntas hacer cuando los proveedores presentan soluciones.

Ese segundo punto importa más de lo que parece. Los proveedores que venden productos de seguridad de IA ya se están acercando a los equipos de seguridad. Sin un conocimiento básico de cómo se construyen estas aplicaciones, es casi imposible navegar bien en esas conversaciones. No se puede distinguir un control bien diseñado de un envoltorio de marketing si no se comprende lo que se intenta controlar.

Configuración como control de seguridad

Muchas implementaciones de IA agente conllevan riesgos porque se implementaron sin una configuración consciente de la seguridad, no porque las herramientas subyacentes estén fundamentalmente rotas.

Tomemos como ejemplo un asistente de IA autónomo conectado a un canal de comunicación como Telegram, que puede ser común. Sin los controles adecuados, el agente podría responder a cualquiera que le envíe un mensaje. Ése es un punto de entrada completamente abierto. Un simple cambio de configuración (emparejar al agente con una única cuenta confiable) cierra la mayor parte de esa exposición. Una decisión, tomada temprano, con un resultado significativo en materia de seguridad.

El principio más amplio es el alcance. Un agente creado para administrar su calendario no debería tener acceso a su terminal. Un agente que procese solicitudes entrantes no debería tener acceso de escritura a su repositorio de código. Los agentes de alcance para su función prevista limitan el radio de la explosión y reducen la superficie de ataque disponible para la explotación.

La tensión es real: los agentes poderosos necesitan un amplio acceso para ser útiles. Ésa es la compensación que las organizaciones rechazarán. Encontrar el equilibrio adecuado requiere la participación de la seguridad en las primeras etapas del proceso de diseño: antes de que se establezca la arquitectura y antes de que los permisos ya estén implementados.

Avanzando en SANSFIRE 2026

Las organizaciones que ahora desarrollen una verdadera fluidez en seguridad de la IA estarán posicionadas para dar forma a cómo se implementan estos sistemas. Aquellos que lleguen tarde se encontrarán, una vez más, aplicando controles a una arquitectura que ya se decidió sin ellos.

Este julio estaré enseñando. SEC545: Seguridad de aplicaciones GenAI y LLM en SANSFIRE 2026. El curso cubre cómo se construyen realmente las aplicaciones de IA, cómo funcionan los sistemas agentes en la práctica, las superficies de ataque reales que los equipos de seguridad deben comprender y las herramientas y controles disponibles para abordarlas, incluido el trabajo práctico con técnicas como el escaneo de modelos para detectar modelos comprometidos antes de que se ejecuten en su entorno. Para los profesionales que quieran interactuar con los sistemas de IA desde una base de comprensión real, aquí es por donde empezar.

Regístrese para SANSFIRE 2026 aquí.

Nota: Este artículo ha sido escrito y contribuido por expertos de Ahmed Abuharbia, Instructor certificado SANS.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La Corte Suprema está a punto de decidir hasta dónde pueden llegar las órdenes de geovalla

La Corte Suprema escuchará argumentos orales el lunes en un caso que podría limitar la capacidad del gobierno para obtener datos digitales masivos de usuarios de dispositivos con una sola orden judicial, en un raro caso en el que los principales jueces del país asumen derechos digitales.

Chatrie contra los Estados Unidos Es el primer caso importante de la Cuarta Enmienda que el tribunal ha asumido desde 2018, a pesar de la proliferación de tecnología que afecta la privacidad desde entonces. En el centro de lo que abordarán los jueces se encuentran las llamadas órdenes de geovalla, que obligan a las empresas a revelar datos de los usuarios de un momento y lugar determinados.

«Es una pregunta realmente interesante sobre una herramienta de aplicación de la ley que habría sido inimaginable hace unas décadas, donde básicamente se puede observar potencialmente cada teléfono, por ejemplo, que pasó por un área particular en una ventana particular», dijo John Villasenor, profesor de derecho en UCLA y miembro principal no residente de la Brookings Institution.

Tanto los defensores de las libertades civiles, tanto conservadores como liberales, se han alineado a favor del peticionario, dejando al gobierno de Estados Unidos con menos escritos de amigos de la corte de su lado. Okello Chatrie fue condenado por un robo a un banco en 2019 después de que la policía utilizó una orden de geovalla para obtener información de Google sobre los usuarios durante un período de una hora y un área de 17,5 acres, y luego refinó la búsqueda.

En el Congreso, los demócratas han planteó preocupaciones sobre las órdenes de geovalla en lo que podrían referirse al derecho al aborto, mientras que los republicanos han planteó preocupaciones sobre su uso para rastrear a sospechosos vinculados a la insurrección del 6 de enero de 2021 en el Capitolio.

Los tribunales han estado divididos sobre la legalidad de la orden de geovalla en el caso de Chatrie. Google desde entonces dejó de almacenar datos de ubicación en la nube y movió registros directamente a los dispositivos de los usuarios, pero quienes están del lado de Chatrie dicen que podría tener implicaciones más amplias para los registros financieros, los registros del historial de búsqueda, los registros de los bots de chat y más.

«Creemos que es importante que los tribunales lo hagan bien y que, entre otras cosas, los tribunales reconozcan que tenemos un interés de propiedad en muchos de nuestros registros digitales», dijo Brent Skorup, miembro legal del Cato Institute, que presentó un escrito amicus curiae en nombre del peticionario. «Si el gobierno puede obtener esos registros digitales sin una orden judicial, eso deja a la Cuarta Enmienda bastante vacía y no estamos seguros de nuestra privacidad y de nuestros derechos tradicionales a tener control de nuestros documentos y efectos privados».

Estados Unidos señaló que Chatrie optó por que Google almacenara su historial de ubicaciones y que la recopilación de información no es sustancialmente diferente de la identificación de otros marcadores de la presencia de alguien, como huellas de neumáticos o huellas de botas.

«Los individuos generalmente no tienen expectativas razonables de privacidad en la información revelada a un tercero y luego transmitida por el tercero al gobierno», escribió. Un grupo de 32 fiscales generales se han puesto del lado del gobierno de Estados Unidos, así como algunos profesores de derecho.

En el caso de 2018, Carpenter contra los Estados Unidosla Corte Suprema limitó la aplicabilidad de esa “doctrina de terceros” (que se hizo eco del argumento del gobierno de Estados Unidos en el caso Chatrie) a la búsqueda e incautación de 127 días de información de ubicación del sitio celular de alguien, dictaminando que constituía una búsqueda bajo la Cuarta Enmienda y por lo tanto requería una orden judicial.

El tipo de orden judicial está en cuestión en Chatrie contra Estados Unidos. En última instancia, un tribunal de Virginia determinó que la orden de geovalla era inconstitucional porque no era lo suficientemente específica y no estaba respaldada por una causa probable para cada usuario cuyos datos se recopilaron. Sin embargo, el tribunal dictaminó que las pruebas eran admisibles porque las autoridades actuaron de “buena fe” en la creencia de que eran constitucionales.

Villaseñor dijo que el tribunal podría aclarar muchas cosas si abordara la cuestión excepción de buena fealgo que los tribunales inferiores han utilizado para eludir fallos constitucionales sustanciales, según un estudio. Pero tanto Villaseñor como Skorup dicen que es posible que la Corte Suprema tampoco llegue a un fallo concluyente sobre las cuestiones en juego en Chatrie.

Si bien algunos defensores de las libertades civiles son optimistas sobre el resultado del fallo del tribunal en el caso Carpenter, desde entonces tres jueces de ese caso han sido reemplazados por otros.

La rareza de que estos casos de privacidad digital lleguen al nivel de la Corte Suprema podría ser simplemente una función de una agenda judicial abarrotada, pero no es la única posibilidad.

“En parte, esto podría deberse a que el tribunal aún no ha desarrollado una opinión consensuada sobre cómo abordarlos”, dijo Skorup. «Es una especulación de mi parte, pero probablemente tengan cierta ambivalencia a la hora de abordar casos en los que saben que no van a hablar con una sola voz, o saben que podrían hablar con voces fracturadas».

La propia Google presentó un escrito en el caso, pero no se puso del lado de ninguna de las partes, diciendo que no tomó ninguna posición sobre la orden en el caso específico de Chatrie.

«Pero insta al Tribunal a considerar que el Historial de Ubicaciones de Google y otros documentos digitales similares almacenados de forma remota merecen la protección de la Cuarta Enmienda», escribió. «Una regla contraria dejaría los detalles íntimos de la vida diaria de millones de estadounidenses (datos que existirán en muchas formas a medida que la tecnología se desarrolle rápidamente) expuestos a una vigilancia sin orden judicial».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La cartera de IA de la FTC está a punto de crecer

La Comisión Federal de Comercio está dispuesta a profundizar su participación para frenar el uso de la IA con fines maliciosos, incluida la difusión de deepfakes sexualizados no consensuados y estafas de clonación de voz.

El año pasado, el Congreso aprobó la Ley Take It Down, una ley que permitía el procesamiento penal de personas que compartan o distribuyan imágenes íntimas no consensuadas y falsificaciones digitales, incluidas aquellas generadas por IA.

En una audiencia de supervisión del Senado la semana pasada, el presidente de la FTC, Andrew Ferguson, calificó la nueva ley como uno de los “mayores logros legislativos” del actual Congreso y de la administración del presidente Donald Trump, y dijo que la FTC se estaba preparando para una “aplicación sólida”.

A principios de este mes, el Departamento de Justicia obtuvo su primera condena exitosa bajo la nueva ley, cuando James Strahler, residente de Columbus, Ohio, de 37 años, se declaró culpable de utilizar desnudos falsos generados por IA como parte de una campaña de acoso dirigida a al menos seis mujeres.

Otra sección de la ley, que entrará en vigor en mayo, permitirá a las personas presentar avisos de «eliminación» en sitios web que publiquen o alberguen deepfakes sexuales. Las empresas tendrán 48 horas para eliminar el contenido o quedar sujetas a la investigación y aplicación de la ley por parte de la FTC.

El comisionado Mark Meador dijo en una conferencia celebrada el 30 de marzo en Washington DC que, si bien espera que “nunca tengan que aplicarla”, la FTC está tratando la aplicación de Take It Down como una máxima prioridad y “activamente está preparando todo lo que necesitamos” para hacer cumplir la disposición de eliminación.

Eso podría desencadenar rápidamente una de las primeras confrontaciones importantes con el sector tecnológico, especialmente empresas como xAI. Su herramienta Grok sigue utilizándose para crear y alojar imágenes deepfake no consensuadas de personas reales, incluso después del escándalo que enfrentó a principios de este año.

Después de su discurso, CyberScoop preguntó a Meador cómo se podrían aplicar las disposiciones de eliminación a la ola de nudificación masiva de sus usuarios por parte de Grok. Dijo que la ley especifica que la comisión no puede tomar medidas contra una empresa hasta que reciba quejas formales a partir de mayo.

“Esto se está implementando y luego, si no lo hacen [remove the content] recibiríamos las quejas y luego las perseguiríamos en ese momento», dijo Meador. «Entonces, tenemos que esperar y ver cómo… las empresas responden a las quejas y solicitudes que se hacen, y mi esperanza es que cada empresa que reciba una solicitud para retirar algo lo elimine inmediatamente».

La oficina de prensa de xAI no respondió a la solicitud de CyberScoop de comentar sobre sus preparativos para cumplir con la ley Take It Down.

Strahler, que aún no ha sido sentenciado, también admitió haber utilizado fotografías de niños de su vecindario para crear pornografía ultrafalsa. A plan estratégico publicado a principios de este mes señaló que la protección de los niños en línea es una “preocupación clave” para la comisión que merece más herramientas y recursos para los consumidores.

La comisión está “dedicada a explorar otras formas en que la FTC puede proteger a los niños y apoyar a las familias, incluso a través de su nueva autoridad bajo la Ley Take It Down”, afirma el plan.

Casey Waughn, abogado de privacidad y asociado principal de Armstrong Teasdale, dijo a CyberScoop que el enfoque de la comisión actual en la seguridad infantil en línea deja un amplio margen para que la ley se aplique de manera creativa.

«Hemos visto que hacer cumplir las violaciones de la tecnología y la privacidad relacionadas con los niños jóvenes es una prioridad, por lo que creo que es relativamente fácil convertir eso en algo de aplicación de la Ley Take it Down», dijo.

Waughn dijo que el retraso de un año para la aplicación de la disposición fue para que las plataformas pudieran prepararse, pero también dijo que la FTC podría hacer más para indicar públicamente a las empresas cómo es el cumplimiento legal, similar a los recursos que brindan en torno a las principales leyes de privacidad.

«Creo que lo que sería útil para todas las organizaciones… sería una guía que explicara qué constituye un esfuerzo de buena fe, por ejemplo, para intentar abordar una solicitud de eliminación», dijo Waughn.

Vivir en el paraíso de los estafadores

La FTC también está lidiando con el impacto de la IA en las estafas criminales dirigidas a estadounidenses en línea.

Ferguson dijo a los legisladores que la IA está «aumentando la sofisticación de los mecanismos reales mediante los cuales se llevan a cabo las estafas, pero también está facilitando que los estafadores elijan sus objetivos».

Pero los poderes de la FTC son limitados, ya que la Comisión Federal de Comunicaciones regula los proveedores de telefonía e Internet que transmiten la mayoría de las estafas. Ferguson también señaló que muchas estafas de centros de llamadas se realizan en el extranjero «donde no se inmutan ante el riesgo de una aplicación civil por parte de la FTC». Dijo que la comisión estaba abierta a autoridades legislativas adicionales para abordar el problema.

En la conferencia de marzo, Meador dijo que el engaño impulsado por la IA era algo en lo que la comisión piensa “diariamente” y está reduciendo la barrera de entrada para muchos esquemas criminales.

“El lugar más grande que hemos visto. [in] Para ser honesto, la forma en que algunas de estas herramientas de inteligencia artificial se utilizan para estafas de triple cargo”, dijo.

El año pasado, el FBI reportado que las estafas de clonación de voz que se hacían pasar por familiares angustiados habían estafado a los estadounidenses casi 900 millones de dólares, y que la tecnología se había utilizado para hacerse pasar por funcionarios de alto nivel de la administración Trump en conversaciones con empresas y líderes políticos.

Senadora Maggie Hassan escribió a cuatro empresas de clonación de voz con IA (ElevenLabs, LOVO, Speechify y VEED) preguntando qué políticas y programas tenían implementados para prevenir o disuadir el fraude habilitado por sus herramientas.

Pero Meador dijo que cuando se trata de afirmaciones engañosas, es particularmente difícil definir la credulidad en torno al uso de la IA. Muchas personas en línea ven y consumen muchos deepfakes, dijo, con el mismo tipo de “suspensión voluntaria de la incredulidad” que aportan a los efectos generados por computadora en las películas.

Como tal, la FTC probablemente tendrá que pronunciarse caso por caso en lugar de hacerlo mediante “brochazos generales”.

«Creo que veremos mucho de eso en el contexto de la IA, donde si sabes que algo no estaba destinado a ser real o auténtico, eso no es una preocupación», dijo. «La pregunta es entonces, ¿cuáles son esas situaciones en las que existe la expectativa de que se le muestre algo auténtico y, entre comillas, 'real' en lugar de ser generado por IA y hubo tergiversación u omisión material» al revelar eso?

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.