La paradoja de la preparación: por qué una falsa sensación de ciberconfianza se está convirtiendo en una carga

Hay un viejo proverbio que se me ha quedado grabado a lo largo de los años: Cava el pozo antes de que tengas sed”.

Realmente significa que debes prepararte para la crisis antes de que llegue. En ciberseguridad, es una mentalidad que durante mucho tiempo ha sustentado la inversión, la estrategia y las conversaciones a nivel de directorio. Y según muchos indicadores, las organizaciones parecen ya haber «excavado» ese pozo. Se sienten preparados.

Nueva investigación incluso enfatiza cómo casi ocho de cada diez organizaciones (79%) confían en que están preparadas para manejar un ataque de guerra cibernética, mientras que otro 76% cree que están listas para mitigar una amenaza impulsada por la IA si se les presentara.

Sin embargo, la realidad cuenta una historia más complicada. La confianza por sí sola no se traduce en disposición. Con el avance constante de la IA junto con las continuas escaladas geopolíticas, muchas empresas están descubriendo que los marcadores de preparación tradicionales simplemente no se traducen en una resiliencia real.

Lo que tenemos es una paradoja de preparación que se está formando dentro de la industria. Las organizaciones se están dando cuenta de que el «pozo» que creían ya excavado no es tan profundo como pensaban. Entonces, ¿en qué se están equivocando?

El costo real de confundir preparación con resiliencia

La causa fundamental se remonta al rápido ascenso y adopción de la IA generativa. Es una herramienta que domina las discusiones en las salas de juntas y, mientras los defensores se apresuran a adoptarla, los atacantes ya la han convertido en un arma a gran escala. El desafío es que la ambición en el aspecto defensivo todavía está superando la realidad operativa.

Más de la mitad de las organizaciones (54%) que participaron en nuestra investigación admitieron recientemente que carecen del presupuesto y los recursos necesarios para invertir completamente en soluciones de seguridad impulsadas por IA. Otro 55% dice que aún no tiene la experiencia necesaria para implementar y gestionar esas tecnologías de manera efectiva. En otras palabras, la mayoría de los equipos todavía están desarrollando las capacidades necesarias para respaldar las mismas herramientas que se les anima a adoptar.

Al mismo tiempo, la IA generativa está acelerando la escala y el tamaño de la superficie de ataque que se espera que defiendan los equipos de seguridad. Las empresas modernas ahora operan en ecosistemas en expansión, desde infraestructura de nube hasta integraciones de terceros, y cada nueva conexión introduce un punto de entrada potencial al entorno de una empresa, creando una red de complejidad creciente.

Esa complejidad es exactamente lo que explotan los atacantes. Las organizaciones se enfrentan a un promedio de 960 alertas de seguridad al día, lo que crea un entorno de clasificación constante donde se generan alertas excesivas. Estos a menudo carecen del contexto necesario para priorizarlos, lo que lleva a respuestas más lentas, señales perdidas y falta de preparación general. Es por eso que vemos cada vez más titulares como piratas informáticos vinculados a China que violan numerosas empresas y agencias gubernamentales en diferentes países o una sola cuenta comprometida que da a los piratas informáticos acceso a millones de registros bancarios.

En última instancia, parte del problema se reduce a cómo se suele medir la preparación. Para muchas organizaciones, la preparación todavía está estrechamente ligada al cumplimiento: aprobar auditorías, implementar los controles requeridos o cumplir con los puntos de referencia regulatorios. Pero el éxito en el cumplimiento no siempre se traduce en resiliencia técnica.

El desafío más profundo radica en cómo la exposición continúa acumulándose en entornos digitales cada vez más complejos. Hasta que las organizaciones desarrollen una comprensión más clara de cómo se forma y concentra el riesgo en sus ecosistemas digitales, la preparación seguirá siendo difícil de traducir en una resiliencia genuina.

De la confianza a la resiliencia

Si las organizaciones quieren cerrar la brecha entre la preparación percibida y la realidad operativa, necesitan una comprensión más clara de dónde existe realmente el riesgo. Aquí es donde entra en juego la gestión de la exposición cibernética. En esencia, cambia el enfoque de reaccionar ante incidentes a comprender continuamente cómo se forma la exposición en toda la empresa.

Considere una gran empresa típica con miles de activos conectados, que abarcan computadoras portátiles, impresoras, equipos operativos y más para los empleados. Un solo correo electrónico de phishing podría llegar a una bandeja de entrada y comprometer la computadora portátil de un usuario. Por sí solo, ese dispositivo puede parecer una alerta de baja prioridad. Pero, si esa computadora portátil tenía acceso a unidades compartidas clave, aplicaciones internas o sistemas operativos, el atacante ahora tiene un camino para adentrarse más en el entorno y potencialmente llegar a datos confidenciales o servicios críticos.

Sin conocimiento de cómo se conecta cada activo y sistema, los equipos de seguridad deben priorizar las alertas en función de la gravedad técnica en lugar de las consecuencias operativas. Y eso es lo que hace que la gestión de la exposición cibernética sea tan crítica. En lugar de tratar las vulnerabilidades como problemas técnicos aislados, mapea continuamente los activos, las conexiones y las dependencias en todo el entorno para revelar cómo se concentra realmente el riesgo.

Esta conciencia se construye a través de una visibilidad continua. Cuando las organizaciones pueden identificar activos en tiempo real, comprender su comportamiento y analizar cómo se conectan en todo el ecosistema, obtienen una visión contextual del riesgo que las herramientas de seguridad tradicionales simplemente luchan por proporcionar.

Los equipos pueden priorizar las exposiciones según el impacto empresarial y abordarlas rápidamente para proteger el medio ambiente. Esta claridad les ayuda a invertir donde reduce más el riesgo, identificar los sistemas más críticos para las operaciones y centrar las defensas antes de que se produzcan interrupciones.

Profundizando en la preparación

Los ecosistemas digitales modernos están simplemente demasiado interconectados, demasiado dinámicos y demasiado expuestos para que el riesgo pueda eliminarse por completo. Se trata de comprender dónde existe realmente la exposición y con qué rapidez puede evolucionar. Para los líderes, esto requiere un cambio de mentalidad, porque la preparación rara vez se revela en momentos de calma: se pone a prueba cuando llega la presión.

Entonces, antes de que llegue ese momento, asegúrese de que el “pozo” esté cavado lo suficientemente profundo como para resistir lo que se avecina.

Alex Mosher

Escrito por Alex Mosher

Alex Mosher es el presidente y director de ingresos de Armis.

Una falla del kernel de Linux de hace 9 años permite la ejecución de comandos raíz en las principales distribuciones – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad en el kernel de Linux que no fue detectada durante nueve años.

La vulnerabilidad, identificada como CVE-2026-46333 (puntuación CVSS: 5,5), es un caso de gestión inadecuada de privilegios que podría permitir a un usuario local sin privilegios revelar archivos confidenciales y ejecutar comandos arbitrarios como root en instalaciones predeterminadas de varias distribuciones importantes como Debian, Fedora y Ubuntu. También tiene el nombre en código ssh-keysign-pwn.

Según Qualys, que descubrió la falla, el problema tiene su origen en la función __ptrace_may_access() del kernel y se introdujo en noviembre de 2016.

«La primitiva es confiable y convierte cualquier shell local en un camino hacia la raíz o hacia material de credenciales sensible», dijo Saeed Abbasi, gerente senior de la Unidad de Investigación de Amenazas de Qualys. dicho.

Ciberseguridad

La explotación exitosa de la falla podría permitir a un atacante local revelar /etc/shadow y alojar claves privadas en /etc/ssh/*_key, así como ejecutar comandos arbitrarios como root a través de cuatro exploits diferentes dirigidos a chage, ssh-keysign, pkexec y account-daemon.

La divulgación se produce como un exploit de prueba de concepto (PoC) para la vulnerabilidad. liberado la semana pasada, poco después de que surgiera una confirmación pública del kernel. CVE-2026-46333 es la última vulnerabilidad de seguridad revelada en el kernel de Linux después de Copy Fail. Fragmento sucioy Fragnesia durante el último mes.

Se recomienda aplicar la última actualización del kernel publicada por las distribuciones de Linux. Si las actualizaciones no se pueden realizar inmediatamente, las soluciones temporales incluyen elevar «kernel.yama.ptrace_scope» a 2.

«En los hosts que han permitido usuarios locales que no son de confianza durante el período de exposición, trate las claves de host SSH y las credenciales almacenadas en caché local como potencialmente reveladas», dijo Qualys. «Rote las claves del host y revise cualquier material administrativo que viva en la memoria de los procesos set-uid».

El desarrollo sigue al lanzamiento de una PoC para una falla de escalada de privilegios local llamada Robo de pines que permite a los atacantes locales obtener privilegios de root en los sistemas Arch Linux. El exploit requiere que el módulo Reliable Datagram Sockets (RDS) esté cargado en el sistema de destino, que io_ring esté habilitado, un binario SUID-root legible y soporte x86_64 para la carga útil incluida.

Ciberseguridad

«PinTheft es un exploit de escalada de privilegios locales de Linux para una copia cero de RDS de doble liberación que se puede convertir en una sobrescritura de caché de página a través de buffers fijos io_uring», Zellic y el equipo de seguridad de V12 dicho.

«El error se encontraba en la ruta de envío de copia cero de RDS. rds_message_zcopy_from_user() fija las páginas de usuario una a la vez. Si una página posterior falla, la ruta de error descarta las páginas que ya fijó, y la limpieza posterior de mensajes RDS las descarta nuevamente porque las entradas de la lista de dispersión y el recuento de entradas permanecen activas después de que se borra el notificador de zcopy. Cada envío fallido de copia cero puede robar una referencia de la primera página».

Una falla central altamente crítica de Drupal expone los sitios PostgreSQL a ataques RCE – CYBERDEFENSA.MX

Drupal ha publicado actualizaciones de seguridad para una vulnerabilidad de seguridad «altamente crítica» en Drupal Core que podría ser aprovechada por atacantes para lograr la ejecución remota de código, escalada de privilegios o divulgación de información.

La vulnerabilidad, ahora rastreada como CVE-2026-9082tiene una puntuación CVSS de 6,5 sobre 10,0, según CVE.org. Drupal dijo que la vulnerabilidad reside en una API de abstracción de base de datos que se utiliza en Drupal Core para validar consultas y garantizar que estén desinfectadas contra ataques de inyección SQL.

«Una vulnerabilidad en esta API permite a un atacante enviar solicitudes especialmente diseñadas, lo que resulta en una inyección SQL arbitraria para sitios que utilizan bases de datos PostgreSQL», dijo. dicho. «Esto puede conducir a la divulgación de información y, en algunos casos, a una escalada de privilegios, a la ejecución remota de código u otros ataques».

Drupal señaló que la falla de seguridad puede ser explotada por usuarios anónimos y afecta solo a los sitios que usan PostgreSQL. Las siguientes versiones abordan el problema:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
Ciberseguridad

Drupal 7 no se ve afectado. Las versiones para las ramas compatibles (versiones 11.3, 11.2, 10.6 y 10.5) incluyen actualizaciones de seguridad ascendentes para Symfony y Twig, por lo que es esencial que estén instaladas las últimas versiones.

Como lo reveló anteriormente Drupal, también se lanzaron parches manuales para las versiones 9 y 8 de Drupal, que han llegado al final de su vida útil.

«Drupal 11.1.x, Drupal 11.0.x, Drupal 10.4.x y versiones anteriores están al final de su vida útil y no reciben cobertura de seguridad», dijo Drupal. «Tanto Drupal 8 como Drupal 9 han llegado al final de su vida útil.

«Debido a la gravedad de este problema, las versiones no compatibles y los parches para las versiones no compatibles se proporcionan como un mejor esfuerzo. Esas versiones no compatibles aún tendrán otras vulnerabilidades de seguridad previamente reveladas».

El equipo de investigación de GitHubPCP reclamó una infracción de ~4000 repositorios internos – CYBERDEFENSA.MX

GitHub dijo el martes que está investigando el acceso no autorizado a sus repositorios internos después de que el notorio actor de amenazas conocido como TeamPCP pusiera a la venta el código fuente de la plataforma y las organizaciones internas en un foro sobre delitos cibernéticos.

«Si bien actualmente no tenemos evidencia de impacto en la información de los clientes almacenada fuera de los repositorios internos de GitHub (como las empresas, organizaciones y repositorios de nuestros clientes), estamos monitoreando de cerca nuestra infraestructura para la actividad de seguimiento», dijo la subsidiaria propiedad de Microsoft. dicho.

La compañía también señaló que notificará a los clientes a través de los canales de notificación y respuesta a incidentes establecidos si se descubre algún impacto.

El desarrollo se produce después de que TeamPCP, un actor de amenazas detrás de una serie de ataques a la cadena de suministro de software dirigidos a paquetes de código abierto, pusiera a la venta el código fuente de GitHub por un precio inicial de no menos de 50.000 dólares. Se dice que el supuesto volcado de datos incluye alrededor de 4.000 repositorios.

Ciberseguridad

«Como siempre, esto no es un rescate», dijo el grupo en una publicación. según capturas de pantalla compartido por Dark Web Informer. «No nos importa extorsionar a GitHub, 1 comprador y trituramos los datos por nuestra parte, parece que nuestro retiro es pronto, así que si no se encuentra ningún comprador, los filtramos de forma gratuita».

TeamPCP compromete el paquete PyPI durabletask

La noticia de la venta llega mientras la campaña de malware autorreplicante de TeamPCP, conocida como Mini Shai-Hulud, continúa expandiéndose en alcance con el compromiso de durabletask, un cliente oficial de Microsoft Python para el marco de ejecución de flujo de trabajo Durable Task. Se han identificado tres versiones de paquetes maliciosos: 1.4.1, 1.4.2 y 1.4.3.

«El atacante comprometió una cuenta de GitHub a través de un ataque anterior, descargó secretos de GitHub de un repositorio al que el usuario tenía acceso y desde allí tuvo acceso al token PyPi para publicarlo directamente», Wiz, propiedad de Google. dicho.

La carga útil incorporada en el paquete es un cuentagotas, que está configurado para buscar y ejecutar una carga útil de segunda etapa («rope.pyz») desde un servidor externo («check.git-service»).[.]com»). Se considera que el malware es una evolución de la carga útil implementada en relación con el compromiso del paquete guardrails-ai la semana pasada.

Específicamente, está diseñado para activar un ladrón de información con todas las funciones que es capaz de recopilar credenciales asociadas con los principales proveedores de nube, administradores de contraseñas y herramientas de desarrollo, y exfiltrar los datos al dominio controlado por el atacante. Vale la pena señalar que el ladrón está configurado para ejecutarse sólo en sistemas Linux.

De acuerdo a SeguridadDepel ladrón de Python de 28 KB también intenta leer los secretos de HashiCorp Vault KV, desbloquear y volcar las bóvedas de contraseñas de 1Password y Bitwarden, y acceder a claves SSH, credenciales de Docker, configuraciones de VPN e historial de shell.

«Si la máquina se ejecuta dentro de AWS, se propaga a otras instancias EC2 mediante SSM. Si está dentro de Kubernetes, se propaga a través de kubectl exec», Aikido Security dicho. «Y si detecta configuraciones del sistema israelí o iraní, hay una posibilidad entre 6 de que reproduzca audio y luego ejecute rm -rf /*».

«Después de enumerar las instancias administradas por SSM, utiliza SendCommand con el documento AWS-RunShellScript para ejecutar la carga útil rope.pyz en hasta otras 5 instancias EC2 por perfil», según PasoSeguridad. «El script de propagación descarga la carga útil del C2 primario y vuelve al dominio secundario tm-kosche[.]com y lo ejecuta en segundo plano».

Ciberseguridad

También es notable el uso del mecanismo FIRESCALE para identificar una dirección de comando y control (C2) de respaldo en caso de que no se pueda acceder al dominio principal. Para ello, busca en los mensajes de confirmación públicos de GitHub el patrón «FIRESCALE .» y extrayendo la información C2 de él. Hunt.io destacó previamente los detalles de esta técnica.

Debido a que el gusano se propaga utilizando tokens robados de entornos infectados, se espera que aumente el número de paquetes afectados. Cualquier máquina o canalización que haya instalado una versión afectada del paquete debe tratarse como totalmente comprometida.

«El paquete se descarga aproximadamente 417.000 veces al mes y el código malicioso se ejecuta automáticamente en el momento en que se importa el paquete, sin mensajes de error ni signos visibles de compromiso», dijo el investigador de Endor Labs, Peyton Kennedy. dicho.

Mini Shai-Hulud impulsa paquetes maliciosos AntV npm a través de una cuenta de mantenimiento comprometida – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto una nueva campaña de ataque a la cadena de suministro de software que ha comprometido varios paquetes npm asociados con el ecosistema @antv como parte de la actual ola de ataques Mini Shai-Hulud.

«El ataque afecta a los paquetes vinculados a la cuenta de mantenimiento de npm, incluido echarts-for-react, un contenedor de React ampliamente utilizado para Apache ECharts con aproximadamente 1,1 millones de descargas semanales», Socket dicho.

La lista de paquetes afectados incluye paquetes @antv como @antv/g2, @antv/g6, @antv/x6, @antv/l7, @antv/s2, @antv/f2, @antv/g, @antv/g2plot, @antv/graphin y @antv/data-set, así como paquetes relacionados fuera del espacio de nombres @antv, incluidos echarts-for-react, timeago.js, sensor de tamaño, canvas-nest.js y otros.

La compañía de seguridad de aplicaciones dijo que el oficio coincide con Mini Shai-Hulud, donde se aprovecha una cuenta de mantenimiento comprometida para lanzar versiones troyanizadas en rápida sucesión.

El desarrollo se produce mientras la campaña de ataque a la cadena de suministro continúa deslizándose a través de la cadena de suministro de software, invadiendo rápidamente diferentes registros de código abierto e infectando cientos de paquetes de software al incorporar código de robo de credenciales en herramientas de desarrollo populares.

Ciberseguridad

«El radio de explosión potencial es significativo porque la cuenta de publicación afectada está conectada a paquetes ampliamente utilizados en visualización de datos, gráficos, mapeo, diagramas y ecosistemas de componentes de React», dijo Socket. «Incluso si sólo un subconjunto de esos paquetes recibió actualizaciones maliciosas, la popularidad del ecosistema de paquetes crea una exposición significativa para las organizaciones que automáticamente obtienen nuevas versiones de dependencia».

Se dice que el atacante publicó 639 versiones maliciosas en 323 paquetes únicos, incluidas 558 versiones en 279 paquetes @antv únicos. La carga útil del ladrón recopila más de 20 tipos de credenciales, Amazon Web Services, Google Cloud, Microsoft Azure, GitHub, npm, SSH, Kubernetes, Vault, Stripe, cadenas de conexión de bases de datos e intenta escapar del contenedor Docker a través del socket del host. El ladrón es idéntico a la carga útil Mini Shai-Hulud utilizada en el compromiso de SAP.

Los datos recopilados finalmente se serializan, comprimen, cifran y extraen al dominio («tm-kosche[.]com:443»). Como mecanismo alternativo, el malware aprovecha el token de GitHub robado para crear un repositorio público en la cuenta de la víctima y guardar los datos en un archivo JSON.

Los repositorios presentan la descripción «niagA oG eW ereH: duluH-iahS», que se invierte en «Shai-Hulud: Here We Go Again». Al momento de escribir este artículo, hay más de 2.500 repositorios en GitHub que contiene este marcador.

Marco Shai-Hulud

«Estos repositorios se crean utilizando tokens de GitHub robados de entornos CI/CD comprometidos», StepSecurity dicho. «El gran volumen, más de dos mil repositorios, proporciona un límite inferior en la cantidad de entornos únicos cuyas credenciales fueron exfiltradas con éxito. Si su token de GitHub estaba entre los robados, el atacante lo ha utilizado para crear al menos uno de estos repositorios bajo una cuenta que controla».

Además, el malware incorpora una lógica de propagación de npm que abusa de los tokens de npm robados para validarlos primero a través de la API de registro de npm, enumera los paquetes mantenidos por el propietario del token, descarga archivos tar de paquetes, inyecta la carga útil maliciosa, agrega un gancho de preinstalación, aumenta las versiones de los paquetes y los vuelve a publicar utilizando la identidad del mantenedor comprometido.

«El ataque utiliza dos rutas de ejecución», SafeDep dicho. «Cada versión comprometida agrega un gancho de preinstalación (bun run index.js). 630 de las 631 versiones maliciosas también inyectan una entrada de Dependencias opcional [pointing to imposter commits] que entrega una segunda copia de la carga útil a través del repositorio legítimo de antvis/G2 GitHub».

«La publicación de 22 minutos en 314 paquetes (631 versiones), con una carga útil ofuscada idéntica, descarta una operación gradual o dirigida. Esta fue una exfiltración rápida y automatizada utilizando un token robado».

Se considera que la campaña autorreplicante Mini Shai-Hulud es obra de un actor de amenazas con motivación financiera llamado TeamPCP. Sin embargo, a partir de la semana pasada, la actividad entró en una nueva fase agresiva después de TeamPCP. lanzó el código fuente completo para que otros actores de amenazas lo utilicen como parte de un concurso de ataque a la cadena de suministro anunciado en asociación con BreachForums.

Ciberseguridad

«La apertura de un marco ofensivo de producción no tiene precedentes, pero es inusual para una campaña activa», Datadog dicho. «Reduce la barrera para que otros actores adopten el manual de TeamPCP, incluidas las técnicas más sofisticadas como el abuso de tokens OIDC, la falsificación de procedencia y los ganchos de persistencia de herramientas de IA».

Desde entonces, un actor de amenazas desconocido ha subido cuatro paquetes npm maliciosos, uno de los cuales contiene una copia casi literal del gusano Shai-Hulud con su propia infraestructura de comando y control, una indicación de que versiones clonadas del gusano pueden infestar ecosistemas de código abierto.

Este ola imitadoraa su vez, complica los esfuerzos de atribución, mientras que los ataques continúan facilitando el robo de credenciales y abriendo la puerta a una explotación posterior. El incidente demuestra una vez más cómo se puede abusar de las herramientas comprometedoras que ya son confiables dentro de las redes empresariales como vehículos de distribución de malware. Lo que hace que la campaña sea realmente peligrosa es que un compromiso alimenta al siguiente, lo que resulta en un radio de explosión cada vez mayor a medida que se piratean más paquetes.

«Esta campaña está diseñada para el robo de credenciales a escala», Trend Micro dicho en un informe la semana pasada. «Organizaciones que utilizan GitHub Actions, PyPI, Docker Hub, GHCR [GitHub Container Registry]las extensiones de VS Code y los corredores de CI conectados a la nube están directamente expuestos a este riesgo».

Cómo reducir la exposición al phishing antes de que se convierta en una interrupción del negocio – CYBERDEFENSA.MX

¿Qué sucede cuando un correo electrónico de phishing parece lo suficientemente limpio como para pasar el control de seguridad, pero lo suficientemente peligroso como para exponer la empresa después de un clic? Ésa es la brecha con la que muchos SOC todavía luchan: los ataques que dejan a los equipos sin saber qué estuvo expuesto, quién más fue el objetivo y hasta qué punto se ha extendido el riesgo.

La detección temprana del phishing cierra esa brecha. Ayuda a los equipos a pasar de la incertidumbre a la evidencia más rápidamente, reducir los retrasos en la respuesta y evitar que un enlace perdido se convierta en exposición de la cuenta, acceso remoto o interrupción operativa.

Por qué el phishing crea ahora un mayor riesgo para los líderes de seguridad

El phishing se ha vuelto más difícil de gestionar porque ya no crea un evento claro y fácil de contener. Un solo clic puede convertirse en exposición de identidad, acceso remoto, acceso a datos o una investigación más amplia antes de que el equipo tenga una idea clara.

Lo que lo convierte en una preocupación mayor ahora:

  • Pone la identidad en el centro del ataque: Las credenciales robadas pueden exponer el correo electrónico, las aplicaciones SaaS, las plataformas en la nube y los sistemas internos.
  • Debilita la confianza en la AMF: Algunas campañas capturan códigos OTP, por lo que «MFA está habilitado» no siempre es suficiente.
  • Se esconde detrás del comportamiento normal del usuario: Las comprobaciones de CAPTCHA, las páginas de inicio de sesión, las invitaciones y las herramientas confiables pueden hacer que las señales tempranas parezcan rutinarias.
  • Ralentiza las decisiones a nivel empresarial: Es posible que los equipos necesiten tiempo para confirmar a qué se accedió, quién se vio afectado y si es necesaria la contención.
  • Aumenta la exposición operativa: Cuanto más tiempo permanezca sin aclararse la actividad de phishing, mayores serán las posibilidades de abuso de la cuenta, acceso remoto o interrupción del negocio.

La forma más rápida de convertir las señales de phishing en acción

Cuando llega un correo electrónico de phishing, la velocidad depende de lo que haga el SOC a continuación. Los equipos más fuertes no investigan un vínculo sospechoso de forma aislada. Lo utilizan como el inicio de un proceso conectado: validan el comportamiento, amplían la inteligencia y verifican el entorno para detectar exposiciones relacionadas antes de que se extienda el riesgo.

Paso 1: Confirme el riesgo real detrás de los enlaces y correos electrónicos de phishing

Lo primero que necesitan los equipos de SOC es un lugar seguro para comprobar qué hace realmente un correo electrónico o un enlace sospechoso más allá de la bandeja de entrada. Aquí es donde los entornos sandbox interactivos se vuelven críticos: permiten a los equipos abrir archivos adjuntos, seguir URL, observar redireccionamientos, pasar por flujos de phishing y exponer comportamientos que pueden no ser visibles únicamente en el mensaje original.

Compruebe el reciente ataque de phishing con invitación falsa

Ataque de phishing expuesto dentro del sandbox de ANY.RUN

Una investigación reciente de ANY.RUN muestra por qué esto es importante. Los investigadores encontraron una peligrosa campaña de phishing dirigida a organizaciones estadounidenses, especialmente en industrias de alta exposición como Educación, banca, gobierno, tecnología y atención médica. Al principio, el ataque parecía rutinario: una invitación falsa, una verificación CAPTCHA y una página con el tema de un evento. Pero detrás de ese flujo, la campaña podría conducir al robo de credenciales, captura de OTP o entrega de herramientas RMM legítimas.

Amplíe la capacidad de análisis de phishing de su equipo antes de que la próxima amenaza se convierta en un incidente grave.

Reclame asientos adicionales y precios especiales mientras la oferta esté disponible hasta el 31 de mayo.

Obtenga una oferta especial ahora

Dentro del sandbox interactivo de ANY.RUN, la cadena de ataque completa quedó expuesta en solo 40 segundos: redirecciones, páginas falsas, solicitudes de credenciales, descargas y señales de posible acceso remoto. Esa es la velocidad que necesitan los equipos de seguridad cuando cada minuto de incertidumbre puede aumentar la exposición.

Se necesitan 38 segundos para analizar la cadena completa de ataques de phishing complicados dentro del entorno limitado de ANY.RUN

Una vez que el sandbox expone la ruta completa del ataque, los líderes obtienen lo que a menudo les falta a las investigaciones de phishing: pruebas tempranas de la exposición empresarial. En lugar de esperar señales de abuso de cuenta o compromiso de endpoints, el SOC puede comprender el riesgo mientras todavía hay tiempo para contenerlo.

Con esa prueba, los equipos pueden:

  • confirmar si el enlace crea una exposición real
  • actuar antes de que las cuentas o los puntos finales comprometidos se conviertan en un problema mayor
  • Dar a los líderes la evidencia necesaria para aprobar una contención rápida.

Paso 2: Contextualizar un ataque en un panorama de amenazas completo

Una vez que el entorno de pruebas expone el comportamiento de phishing, el siguiente paso es comprender si la amenaza es aislada o forma parte de una campaña más amplia. Aquí es donde Las soluciones de inteligencia de amenazas de ANY.RUN Ayude a los equipos a pasar de un vínculo sospechoso a una visión más amplia de la amenaza.

En la campaña de invitación falsa, la zona de pruebas reveló patrones repetibles en las páginas de phishing, incluidas solicitudes de /favicon.ico, /bloqueado.htmly recursos almacenados en /Imagen/*.png. Estos detalles son valiosos porque ayudan a conectar dominios, páginas e infraestructura relacionados que pueden pertenecer a la misma campaña.

Sesiones de análisis relevantes mostradas con Threat Intelligence de ANY.RUN para un contexto más amplio y una visibilidad total del comportamiento.

Una vez que se amplía el contexto de la amenaza, los equipos ya no reaccionan a una alerta de forma aislada. Pueden comprender hasta dónde puede llegar la campaña, qué áreas del negocio están más expuestas y si la respuesta debe ser limitada o ampliarse entre usuarios, departamentos o clientes.

Esa visión más amplia ayuda a los CISO a:

  • priorizar la respuesta según la escala de la campaña, no un solo enlace de phishing
  • reducir los puntos ciegos entre usuarios, regiones y unidades de negocio
  • tomar decisiones más rápidas sobre bloqueo, búsqueda y escalada antes de que se acumule más exposición

Paso 3: Mantenga las defensas actualizadas para una concientización temprana sobre los riesgos

Una vez que la amenaza se valida y se enriquece, el siguiente paso es hacer que esa inteligencia se pueda utilizar en todas las herramientas de las que ya depende el SOC. El objetivo no es mantener los hallazgos dentro de una investigación, sino convertirlos en detección, bloqueo, enriquecimiento y respuesta en todo el entorno.

Con las soluciones de inteligencia de amenazas de ANY.RUN, los equipos pueden utilizar IOC basados ​​en el comportamiento y contexto de campaña en SIEM, TIP, SOAR, NDR, firewalls y otras herramientas de seguridad. Construido a partir de análisis de ataques reales en 15.000 organizaciones y 600.000 profesionales de la seguridadesta inteligencia brinda a los equipos un contexto nuevo que pueden aplicar directamente dentro de los flujos de trabajo existentes.

TI Feeds de ANY.RUN proporciona IOC nuevos basados ​​en el comportamiento en toda la pila de seguridad

Esto ayuda a los equipos a pasar de «analizamos un enlace de phishing» a «ahora podemos buscar exposición relacionada en toda la empresa». La inteligencia recopilada puede revelar dominios relacionados, rutas URL repetidas, solicitudes sospechosas, archivos descargados o signos de actividad RMM conectados a la misma campaña.

Para los CISO, aquí es donde la inteligencia de phishing se convierte en control operativo. Ayuda a los equipos:

  • utilizar las inversiones en seguridad existentes para detectar la actividad relacionada más rápidamente
  • reduzca los puntos ciegos en el correo electrónico, la red, los terminales, la identidad y los datos de la nube
  • actuar antes de que un caso de phishing se convierta en una exposición empresarial más amplia

Este proceso cierra el círculo: la zona de pruebas prueba el comportamiento, la inteligencia sobre amenazas amplía el contexto y la pila de seguridad ayuda a los equipos a encontrar y detener amenazas relacionadas antes de que se propaguen.

Obtenga ofertas especiales de ANY.RUN antes del 31 de mayo

para celebrar su 10mo aniversarioANY.RUN ofrece condiciones especiales para equipos que desean fortalecer el análisis de phishing, la inteligencia sobre amenazas y los flujos de trabajo de respuesta SOC.

Ofertas especiales de ANY.RUN para un SOC más sólido y una visibilidad más temprana de las amenazas

Hasta 31 de mayolos equipos pueden acceder a ofertas de aniversario en las soluciones clave de ANY.RUN:

  • Zona de pruebas interactiva: Asientos de bonificación y precios exclusivos para equipos que necesitan un análisis profundo de malware y phishing.
  • Soluciones de inteligencia de amenazas: Meses adicionales para aportar inteligencia más actualizada a la detección, la investigación y la respuesta.

Para los SOC, este es un buen momento para ampliar la visibilidad del phishing, incorporar nueva inteligencia sobre amenazas a los flujos de trabajo existentes y mejorar la preparación de la respuesta sin ralentizar las operaciones.

Obtenga una oferta especial ahora para fortalecer la detección de phishing y ayudar a su SOC a actuar antes de que se extienda la exposición.

Convierta la detección temprana de phishing en un impacto SOC medible

La detección temprana del phishing es importante porque el retraso es lo que aumenta el riesgo. Cuando llega un enlace sospechoso, cada minuto extra puede significar más incertidumbre, más trabajo manual y más tiempo antes de que el equipo sepa si las cuentas, los puntos finales o los sistemas empresariales están expuestos.

Los equipos informan una eficiencia SOC 3 veces mayor con las soluciones de ANY.RUN

ANY.RUN ayuda a cerrar la brecha entre la primera señal de phishing y una respuesta segura. Los equipos pueden analizar el enlace de forma segura, confirmar lo que hace, enriquecer los hallazgos con el contexto de amenaza relacionado e insertar esa inteligencia en su pila de seguridad para encontrar y detener la actividad conectada en todo el entorno.

Equipos que utilizan el informe ANY.RUN:

  • MTTR 21 minutos más rápido por caso para reducir la ventana entre la detección y la contención del phishing
  • Clasificación 94 % más rápida según lo informado por los usuarios para reducir la incertidumbre en torno a enlaces sospechosos
  • 30% menos escalamientos de Nivel 1 a Nivel 2 para proteger la capacidad del equipo senior
  • Hasta un 20% menos de carga de trabajo de Nivel 1 para reducir la fatiga de alerta y el esfuerzo de investigación manual
  • Eficiencia SOC hasta 3 veces mayor en flujos de trabajo de validación, enriquecimiento y respuesta

Cierre los puntos ciegos del phishing antes de que se conviertan en exposición empresarial. Obtenga asientos adicionales y precios especiales para ampliar la visibilidad de SOC mientras la oferta esté disponible.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Sean Plankey, ex candidato a CISA, nombrado director ejecutivo de una startup de defensa en EE. UU.

Sean Plankey, recientemente nominado a director de la Agencia de Seguridad de Infraestructura y Ciberseguridad, se unirá a la empresa de tecnología de defensa UFORCE como su director ejecutivo en Estados Unidos.

La compañía con sede en Londres creada a partir de nueve empresas con sede en Ucrania anunció la decisión de Plankey el lunes, menos de un mes después de que éste retirara su nominación en medio de dificultades para superar las objeciones de los senadores que la habían suspendido.

Plankey es un veterano cibernético de la primera administración Trump, pero también se desempeñó como asesor principal de la Guardia Costera en el Departamento de Seguridad Nacional, y se retiró de la Guardia Costera este año.

UFORCE fabrica drones de combate para aire, tierra y mar y planea tener sus primeros buques de superficie no tripulados fabricados en Estados Unidos en el agua este verano. Según se informa, la startup elevó su valoración a mil millones de dólares a principios de este año.

“Estados Unidos y sus aliados están buscando socios en tecnología de defensa que puedan avanzar

rápidamente, innovar continuamente y ofrecer sistemas ya probados en todos los escenarios de

«Combate», dijo Plankey en un comunicado. «UFORCE está en una posición única para satisfacer esa demanda y lo haremos fabricando estas capacidades en Estados Unidos».

Dijo Oleg Rogynskyy, cofundador y director ejecutivo de UFORCE: «La decisión de Sean de unirse a UFORCE refleja la fortaleza de nuestra plataforma y el creciente reconocimiento de que el futuro de la defensa autónoma estará determinado por empresas capaces de combinar la validación de combate real con un despliegue occidental escalable».

CISA ha estado sin un director permanente durante toda la segunda administración Trump, y el presidente aún no ha presentado un candidato para el puesto desde la retirada de Plankey el mes pasado. El secretario del DHS, Markwayne Mullin, asumió el cargo de secretario del DHS a finales de marzo.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Turla convierte la puerta trasera de Kazuar en una botnet P2P modular para acceso persistente – CYBERDEFENSA.MX

El grupo de hackers patrocinado por el estado ruso conocido como

Turla

ha transformado su puerta trasera personalizada Kazuar en una botnet modular peer-to-peer (P2P) diseñada para un acceso sigiloso y persistente a hosts comprometidos.

Se considera que Turla, según la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), está afiliada al Centro 16 del Servicio Federal de Seguridad (FSB) de Rusia. Se superpone con la actividad rastreada por la comunidad de ciberseguridad más amplia bajo los nombres ATG26, Blue Python, Iron Hunter, Pensive Ursa, Secret Blizzard (anteriormente Krypton), Snake, SUMMIT, Uroburos, Venomous Bear, Waterbug y WRAITH.

El grupo de hackers es conocido por sus ataques dirigidos a sectores gubernamentales, diplomáticos y de defensa en Europa y Asia Central, así como a puntos finales previamente violados por Aqua Blizzard (también conocido como Actinium y Gamaredon) para apoyar los objetivos estratégicos del Kremlin.

«Esta actualización se alinea con el objetivo más amplio de Secret Blizzard de obtener acceso a largo plazo a sistemas para la recopilación de inteligencia», dijo el equipo de Microsoft Threat Intelligence.
dicho
en un informe publicado el jueves. «Si bien muchos actores de amenazas dependen del uso cada vez mayor de herramientas nativas (binarios que viven fuera de la tierra (LOLBins)) para evitar la detección, la progresión de Kazuar hacia un robot modular resalta cómo Secret Blizzard está diseñando resiliencia y sigilo directamente en sus herramientas».

Ciberseguridad

Una herramienta clave en el arsenal de Turla es Kazuar, una sofisticada puerta trasera .NET que se ha utilizado constantemente desde 2017. Los últimos hallazgos de Microsoft trazan su evolución de un marco «monolítico» a un ecosistema de bot modular que presenta tres tipos de componentes distintos, cada uno con sus propias funciones bien definidas. Estos cambios permiten una configuración flexible, reducen la huella observable y facilitan tareas amplias.

Descripción general de las interacciones de los módulos Kernel, Bridge y Worker

Se ha descubierto que los ataques que distribuyen el malware dependen de cuentagotas como Pelmeni y ShadowLoader para descifrar e iniciar los módulos. Los tres tipos de módulos que forman la base de la arquitectura de Kazuar se enumeran a continuación:

  • Núcleo
    que actúa como coordinador central de la botnet asignando tareas a los módulos Worker, gestiona la comunicación con el módulo Bridge, mantiene registros de acciones y datos recopilados, realiza antianálisis y comprobaciones de espacio aislado, y configura el entorno mediante una configuración que especifica varios parámetros relacionados con la comunicación de comando y control (C2), el tiempo de filtración de datos, la gestión de tareas, el escaneo y la recopilación de archivos, y el monitoreo.
  • Puente
    que actúa como proxy entre el módulo Kernel líder y el servidor C2.
  • Obrero
    que registra las pulsaciones de teclas, vincula eventos de Windows, realiza un seguimiento de las tareas y recopila información del sistema, listados de archivos y una interfaz de programación de aplicaciones de mensajería (
    MAPI
    ) detalles.

El tipo de módulo Kernel expone tres mecanismos de comunicación interna (a través de mensajería de Windows, Mailslot y canalizaciones con nombre) y tres métodos diferentes para contactar con la infraestructura controlada por el atacante (a través de Exchange Web Services, HTTP y WebSockets). El componente también «elige» un único líder del Kernel para comunicarse con el módulo Bridge en nombre de los otros módulos del Kernel.

Cómo el líder del Kernel coordina las tareas de los trabajadores y utiliza el puente

«Las elecciones se realizan a través de Mailslot y el líder se elige en función de la cantidad de trabajo (tiempo que el módulo Kernel ha estado ejecutándose) dividido por las interrupciones (reinicios, cierres de sesión, proceso finalizado)», explicó Microsoft. «Una vez que se elige un líder, se anuncia a sí mismo como líder y les dice a todos los demás módulos del Kernel que se pongan en SILENCIO. Sólo el líder elegido no está en SILENCIO, lo que permite que el módulo del Kernel líder registre la actividad y solicite tareas a través del módulo Bridge».

Ciberseguridad

Otra función del módulo es iniciar varios subprocesos para configurar un canal de canalización con nombre entre los módulos del Kernel para las comunicaciones entre el Kernel, especificar un método de comunicación externo y facilitar la comunicación del Kernel al Trabajador y del Kernel al Puente a través de mensajería de Windows o Mailslot.

El objetivo final del Kernel es sondear nuevas tareas del servidor C2, analizar los mensajes entrantes, asignar tareas al trabajador, actualizar la configuración y enviar los resultados de las tareas al servidor. Además, el módulo incorpora un controlador de tareas que permite procesar comandos emitidos por el líder del Kernel.

Los datos recopilados por el módulo Worker se agregan, cifran y escriben en el directorio de trabajo del malware, desde donde se filtran al servidor C2.

«Kazuar utiliza un directorio de trabajo dedicado como área de preparación centralizada en disco para respaldar sus operaciones internas en todos los módulos», dijo Microsoft. «Este directorio se define a través de la configuración y se hace referencia a él constantemente mediante rutas de acceso completas para evitar ambigüedades en los contextos de ejecución».

«Dentro del directorio de trabajo, Kazuar organiza los datos por función, aislando tareas, resultados de recopilación, registros y material de configuración en distintas ubicaciones. Este diseño permite que el malware desacople la ejecución de tareas del almacenamiento y la exfiltración de datos, mantenga el estado operativo durante los reinicios y coordine la actividad asincrónica entre módulos mientras minimiza la interacción directa con la infraestructura externa».

Una falla en el módulo de reescritura NGINX de 18 años permite RCE no autenticado – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han revelado múltiples vulnerabilidades de seguridad que afectan a NGINX Plus y NGINX Open, incluida una falla crítica que no se detectó durante 18 años.

La vulnerabilidad, descubierto por Depthfirst, es un problema de desbordamiento del búfer de montón que afecta a ngx_http_rewrite_module (CVE-2026-42945, puntuación CVSS v4: 9.2) y que podría permitir a un atacante lograr la ejecución remota de código o provocar una denegación de servicio (DoS) con solicitudes manipuladas. ha sido nombrado en clave Grieta NGINX.

«NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_rewrite_module», F5 dicho en un aviso publicado el miércoles. «Esta vulnerabilidad existe cuando la directiva de reescritura va seguida de una directiva de reescritura, if o set y una captura de expresión regular compatible con Perl (PCRE) sin nombre (por ejemplo, $1, $2) con una cadena de reemplazo que incluye un signo de interrogación (?)».

«Un atacante no autenticado, junto con condiciones fuera de su control, puede explotar esta vulnerabilidad enviando solicitudes HTTP diseñadas. Esto puede causar un desbordamiento del búfer en el proceso de trabajo de NGINX, lo que lleva a un reinicio. Además, para sistemas con la aleatorización del diseño del espacio de direcciones (ASLR) deshabilitada, la ejecución de código es posible».

Ciberseguridad

El problema se ha abordado en las siguientes versiones después de la divulgación responsable el 21 de abril de 2026:

  • NGINX Plus R32 – R36 (Correcciones introducidas en R32 P6 y R36 P4)
  • NGINX Open Source 1.0.0 – 1.30.0 (Correcciones introducidas en 1.30.1 y 1.31.0)
  • NGINX Open Source 0.6.27 – 0.9.7 (No se planean correcciones)
  • Administrador de instancias NGINX 2.16.0 – 2.21.1
  • F5 WAF para NGINX 5.9.0 – 5.12.1
  • Aplicación NGINX Protege WAF 4.9.0 – 4.16.0
  • Aplicación NGINX Protege WAF 5.1.0 – 5.8.0
  • F5 DoS para NGINX 4.8.0
  • Aplicación NGINX Protege DoS 4.3.0 – 4.7.0
  • Estructura de puerta de enlace NGINX 1.3.0 – 1.6.2
  • Estructura de puerta de enlace NGINX 2.0.0 – 2.5.1
  • Controlador de ingreso NGINX 3.5.0 – 3.7.2
  • Controlador de ingreso NGINX 4.0.0 – 4.0.1
  • Controlador de ingreso NGINX 5.0.0 – 5.4.1

En su propio aviso, Depthfirst dijo que la vulnerabilidad podría permitir que un atacante remoto y no autenticado corrompa el montón de un proceso de trabajo NGINX enviando un URI manipulado. Lo que hace que la vulnerabilidad sea grave es que se puede acceder a ella sin autenticación, puede usarse de manera confiable para desencadenar el desbordamiento del montón y puede conducir a la ejecución remota de código en el proceso de trabajo de NGINX.

«Un atacante que puede llegar a un servidor NGINX vulnerable a través de HTTP puede enviar una única solicitud que desborda el montón en el proceso de trabajo y logra la ejecución remota de código», dijo Depthfirst. «No existe ningún paso de autenticación, ningún requisito de acceso previo y no es necesaria una sesión existente».

«Los bytes escritos más allá de la asignación se derivan del URI del atacante, por lo que la corrupción la determina el atacante en lugar de ser aleatoria. Las solicitudes repetidas también se pueden usar para mantener a los trabajadores en un bucle de fallas y degradar la disponibilidad de cada sitio atendido por la instancia».

Ciberseguridad

También se parchearon en NGINX Plus y NGINX Open Source otras tres fallas:

  • CVE-2026-42946 (Puntuación CVSS v4: 8.3): una vulnerabilidad de asignación de memoria excesiva en los módulos ngx_http_scgi_module y ngx_http_uwsgi_module que podría permitir a un atacante remoto no autenticado con capacidades de adversario en el medio (AitM) controlar las respuestas de un servidor ascendente para leer la memoria del proceso de trabajo NGINX o reiniciarlo cuando se configura scgi_pass o uwsgi_pass.
  • CVE-2026-40701 (Puntuación CVSS v4: 6.3): una vulnerabilidad de uso después de la liberación en el módulo ngx_http_ssl_module que podría permitir que un atacante remoto no autenticado tenga un control limitado de la modificación de datos o reinicie el proceso de trabajo NGINX cuando la directiva ssl_verify_client está configurada en «activada» u «opcional» y la directiva ssl_ocsp está configurada en «activada».
  • CVE-2026-42934 (Puntuación CVSS v4: 6.3): una vulnerabilidad de lectura fuera de límites en el módulo ngx_http_charset_module que podría permitir que un atacante remoto no autenticado revele el contenido de la memoria o reinicie el proceso de trabajo de NGINX cuando se configuran las directivas charset, source_charset, charset_map y proxy_pass con el almacenamiento en búfer deshabilitado («off»).

Se recomienda a los usuarios que apliquen las últimas versiones para una protección óptima. Si el parche inmediato no es una opción para CVE-2026-42945, se recomienda a los usuarios cambiar la configuración de reescritura reemplazando capturas sin nombre con capturas con nombre en cada directiva de reescritura afectada.

Una sesión informativa cerrada prepara el escenario para la audiencia de la Cámara sobre los mitos y los riesgos cibernéticos de Anthropic

El Comité de Seguridad Nacional de la Cámara de Representantes está investigando el modelo de inteligencia artificial Mythos de Anthropic en una serie de sesiones informativas y audiencias, mientras proliferan las preguntas sobre si el gobierno federal hará uso de la tecnología promocionada por su capacidad para descubrir vulnerabilidades cibernéticas de forma autónoma y cómo.

El miércoles hubo una sesión informativa a puertas cerradas de Anthropic para el Comité de Seguridad Nacional de la Cámara de Representantes. El presidente del subcomité de ciberseguridad del panel dijo que planea celebrar una audiencia sobre el tema. Y los demócratas del comité están solicitando una reunión informativa clasificada con Anthropic.

Un asistente del comité que asistió a la sesión informativa dijo que incluía una demostración en vivo de Mythos, «permitiendo a los miembros ver de primera mano cómo la IA avanzada puede identificar y razonar a través de vulnerabilidades de software. Lo que vimos reforzó la urgencia de garantizar que las agencias federales, incluidos nuestros ciberdefensores civiles, puedan acceder y desplegar de manera responsable los modelos estadounidenses más avanzados para encontrar y reparar vulnerabilidades antes de que adversarios extranjeros o actores criminales las exploten».

Varios legisladores clave, incluido el demócrata del comité principal Bennie Thompson de Mississippi y el presidente del subcomité cibernético del Partido Republicano Andy Ogles de Tennessee, dijeron a CyberScoop que no pudieron asistir a la sesión informativa del miércoles. Una segunda fuente que asistió dijo que fue una reunión «productiva».

«Los miembros de ambos lados se centraron en preservar la ventaja de Estados Unidos en IA, lo que básicamente se redujo a preservar nuestra ventaja en potencia informática», dijo la fuente. «También hacían preguntas sobre si el gobierno federal estaba utilizando Mythos, incluso sobre dónde está CISA y el impacto de la designación de riesgo de la cadena de suministro».

The Hill informó que la sesión informativa del miércoles fue guiado en el lado antrópico por Logan Graham, del equipo rojo fronterizo de la compañía, y Josh Tilstra, del equipo de políticas y programas de seguridad nacional de la empresa. sigue otra sesión informativa cerrada reciente con Anthropic y OpenAI para el Comité de Seguridad Nacional de la Cámara de Representantes.

Ogles le dijo a CyberScoop que planea celebrar una audiencia de su subcomité relacionada con Mythos, pero no pudo asistir a la sesión informativa del miércoles debido a conflictos de programación. La principal demócrata en el subcomité de Ogle, Delia Ramírez de Illinois, tampoco pudo unirse debido a compromisos previos, pero estaba lista para recibir un resumen del personal sobre la sesión informativa del miércoles, dijo su oficina.

Existe una división sobre qué agencias federales están utilizando Mythos hasta el momento. Por ejemplo: CISA supuestamente no espero la Agencia de Seguridad Nacional es.

La división federal sobre su uso se debe a una lista negra del Departamento de Defensa que calificó a la empresa como un «riesgo para la cadena de suministro» después de Anthropic resistió la presión del Pentágono utilizar su modelo Claude AI en formas a las que la empresa se oponía. El departamento lo dice ha estado usando Mythos para identificar vulnerabilidades cibernéticas a pesar de la lista negra.

Se está gestando una batalla territorial dentro de la administración Trump sobre las pruebas de modelos de IA, informó The Washington Post esta semana. El representante de Connecticut Jim Himes, el principal demócrata en el Comité de Inteligencia de la Cámara de Representantes, dijo esta semana que Sería una “locura” que las agencias de espionaje estadounidenses no tengan acceso temprano a modelos avanzados de IA.

La sesión informativa de Mythos se produjo un día después de que OpenAI anunciara su propia iniciativa de ciberseguridad.

El asistente del comité dijo que «mientras la República Popular China trabaja agresivamente para cerrar la brecha de innovación en IA con los Estados Unidos, el comité sigue centrado en garantizar que el liderazgo de la IA de Estados Unidos se traduzca en una ventaja duradera para la seguridad nacional, no en una ventaja temporal que los adversarios puedan copiar, robar o mercantilizar rápidamente».

Actualizado el 13/05/26: para incluir comentarios de un asistente del comité que asistió a la sesión informativa.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.