Primera VPN desmantelada en una eliminación global por el uso de 25 grupos de ransomware – CYBERDEFENSA.MX

Las autoridades de Europa y América del Norte han anunciado el desmantelamiento de un servicio criminal de red privada virtual (VPN) utilizado por actores criminales para ocultar los orígenes de ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio.

La interrupción del servicio First VPN fue liderada por Francia y los Países Bajos, y varias otras naciones apoyaron la investigación desde diciembre de 2021, incluidos Luxemburgo, Rumania, Suiza, Ucrania, el Reino Unido, Canadá, Alemania, Estados Unidos, España, Suecia, Dinamarca, Estonia, Letonia, Lituania, Polonia y Portugal.

Primera VPN, por Europolofrecía servicios diseñados específicamente para uso delictivo, permitiendo pagos anónimos y una infraestructura oculta que permitía a los clientes pagar ocultar sus identidades al llevar a cabo ataques de ransomware, fraude a gran escala y robo de datos. Fue promocionado en foros de cibercrimen de habla rusa como Exploit.[.]en y XSS[.]es como una herramienta para evadir la aplicación de la ley.

La operación internacional tuvo lugar entre el 19 y 20 de mayo, durante la cual las autoridades tomaron una serie de acciones simultáneas que incluyeron entrevistar al administrador del servicio, realizar un registro domiciliario en Ucrania, derribar 33 servidores y confiscar la infraestructura utilizada para respaldar la actividad cibercriminal a nivel mundial.

Ciberseguridad

Los nombres de los dominios confiscados se enumeran a continuación:

  • 1vpn[.]com
  • 1vpn[.]neto
  • 1vpn[.]organización
  • Dominios cebolla relacionados que operan en la red Tor

«El sitio web de First VPN se promocionó enfatizando el anonimato, prometiendo a sus usuarios que no cooperaría con ninguna autoridad judicial, que no almacenaría datos y que el servicio no estaría sujeto a ninguna jurisdicción», Eurojust dicho.

En una alerta instantánea coordinada, la Oficina Federal de Investigaciones (FBI) de EE. UU. dijo que el servicio ha estado activo desde aproximadamente 2014, proporcionando 32 servidores de nodos de salida en 27 países. Tres de los nodos de salida estaban ubicados en EE. UU.

  • 2.223.66[.]103
  • 5.181.234[.]59
  • 92.38.148[.]58

Otros nodos de salida fueron situado en Australia, Austria, Bélgica, Canadá, Chipre, Finlandia, Francia, Alemania, Hong Kong, Italia, Letonia, Luxemburgo, Moldavia, Países Bajos, Panamá, Polonia, Rumania, Rusia, Serbia, Singapur, España, Suecia, Suiza, Turquía, Ucrania y el Reino Unido.

Se dice que no menos de 25 grupos de ransomware, como Avaddon Ransomware, utilizaron la infraestructura de First VPN para realizar intrusiones y reconocimientos de red. La duración de la suscripción osciló entre un día y un año. Según el plan de suscripción, cuestan entre 2 dólares por un solo día y 483 dólares por un año completo. Aceptaba pagos a través de Bitcoin, Perfect Money, Webmoney, EgoPay e InterKass.

«El primer servicio VPN ofrecía varios protocolos de conexión, incluidos OpenConnect, WireGuard, Outline y VLess TCP Reality, y múltiples opciones de cifrado, incluidas OpenVPN ECC, L2TP/IPSec y PPtP», informó el FBI. dicho.

Ciberseguridad

«También se ofreció soporte técnico a los usuarios a través de un servidor Jabber autohospedado y un servicio de mensajería cifrada Telegram. Entre las opciones de protocolo VPN, First VPN Service ofreció ‘VLESS’ y ‘Reality’, que brindan la capacidad de disfrazar el tráfico de Internet VPN como tráfico HTTPS a través de puertos que se usan comúnmente para conectarse a sitios web».

Según instantáneas capturado En Internet Archive, First VPN ofreció «Anonimato, Estabilidad, Seguridad», afirmando «No almacenamos ningún registro que nos permita a nosotros o a terceros asociar una dirección IP en un período de tiempo específico con el usuario de nuestro servicio».

«Los únicos datos que almacenamos son el correo electrónico y el nombre de usuario, pero es imposible conectar la actividad del usuario en Internet con un usuario específico de nuestro servicio», añadió.

Como forma de eludir la responsabilidad, First VPN también señaló en sus preguntas frecuentes que prohibía «estrictamente» el uso de sus servidores para actividades ilícitas. «Esto facilita la recepción de quejas sobre nuestros servidores y, como resultado, se desactivarán», se lee en las preguntas frecuentes.

Exploit PAN-OS RCE en uso activo que permite el acceso raíz y el espionaje – CYBERDEFENSA.MX

Palo Alto Networks ha revelado que los actores de amenazas pueden haber intentado explotar sin éxito una falla de seguridad crítica recientemente revelada ya el 9 de abril de 2026.

La vulnerabilidad en cuestión es CVE-2026-0300 (Puntuación CVSS: 9.3/8.7), una vulnerabilidad de desbordamiento de búfer en el servicio Portal de autenticación de ID de usuario del software PAN-OS de Palo Alto Networks que podría permitir a un atacante no autenticado ejecutar código arbitrario con privilegios de root mediante el envío de paquetes especialmente diseñados.

Si bien se espera que las correcciones se publiquen a partir del 13 de mayo de 2026, se recomienda a los clientes que aseguren el acceso al Portal de autenticación de ID de usuario de PAN-OS restringiendo el acceso a zonas confiables o deshabilitándolo por completo si no se usa.

Ciberseguridad

En un aviso emitido el miércoles, la empresa de seguridad de red dijo que tiene conocimiento de la explotación limitada de la falla. Está rastreando la actividad bajo el CL-STA-1132un grupo de amenazas presuntamente patrocinado por el estado de procedencia desconocida.

«El atacante detrás de esta actividad aprovechó CVE-2026-0300 para lograr la ejecución remota de código (RCE) no autenticado en el software PAN-OS. Tras la explotación exitosa, el atacante pudo inyectar código shell en un proceso de trabajo nginx», Unidad 42 de Palo Alto Networks dicho.

La compañía de ciberseguridad dijo que observó intentos fallidos de explotación contra un dispositivo PAN-OS a partir del 9 de abril de 2026, una semana después de los cuales los atacantes lograron obtener con éxito la ejecución remota de código contra el dispositivo e inyectar shellcode.

Tan pronto como se logró el acceso inicial, los actores de amenazas tomaron medidas para borrar los mensajes de fallas del kernel, eliminar las entradas de fallas de nginx y los registros de fallas de nginx, y eliminar los archivos de volcado del núcleo de fallas en un intento de cubrir las pistas.

Las actividades posteriores a la explotación realizadas por el adversario incluyeron la realización de una enumeración de Active Directory (AD) y el lanzamiento de cargas útiles adicionales como EarthWorm y ReverseSocks5 contra un segundo dispositivo el 29 de abril de 2026. Ambas herramientas han sido utilizadas anteriormente por varios grupos de piratería del nexo con China.

Ciberseguridad

«Durante los últimos cinco años, los actores de amenazas de los estados-nación involucrados en el ciberespionaje han centrado cada vez más sus esfuerzos en los activos tecnológicos de la red de borde, incluidos firewalls, enrutadores, dispositivos de IoT, hipervisores y varias soluciones VPN, que brindan acceso con altos privilegios, aunque a menudo carecen de los robustos agentes de registro y seguridad que se encuentran en los puntos finales estándar», dijo la Unidad 42.

«La dependencia de los atacantes detrás de CL-STA-1132 en herramientas de código abierto, en lugar de malware patentado, minimizó la detección basada en firmas y facilitó la integración perfecta del entorno. Esta elección técnica, combinada con una cadencia operativa disciplinada de sesiones interactivas intermitentes durante un período de varias semanas, se mantuvo intencionalmente por debajo de los umbrales de comportamiento de la mayoría de los sistemas de alerta automatizados».

Un demócrata de la Cámara está presionando a Comercio sobre el uso de software espía por parte del gobierno

Un demócrata de la Cámara de Representantes que ha estado a la vanguardia de los esfuerzos del Congreso para escudriñar el uso de software espía comercial por parte del gobierno federal quiere que el Departamento de Comercio informe al Capitolio en medio del temor de que la administración Trump pueda adoptar aún más la tecnología.

La representante Summer Lee, demócrata por Pensilvania, envió una carta al departamento el jueves solicitando información sobre varios acontecimientos derivados del reconocimiento por parte del Servicio de Inmigración y Control de Aduanas de su uso del software espía Graphite de Paragon, así como de una empresa estadounidense. comprar una participación mayoritaria en el grupo NSO de Israel. El Departamento de Comercio sancionó a NSO Group durante la presidencia del ex presidente Joe Biden después de acusaciones generalizadas de abuso, incluidas escuchas a funcionarios gubernamentales, activistas y periodistas.

“La administración Trump parece ser ampliamente receptiva al uso de software espía comercial para infiltrarse en teléfonos móviles y permitir la inversión estadounidense en empresas de software espía sancionadas como NSO Group”, escribió Lee en su carta al secretario de Comercio, Howard Lutnick, sobre la cual CyberScoop informa por primera vez.

El nuevo presidente ejecutivo de NSO Group, David Friedman, es ex embajador de Trump en Israel y fue su abogado de quiebras. En noviembre dijo que espera que la administración será “receptivo” al uso de la tecnología de NSO Group.

«Dados esos estrechos vínculos entre NSO Group y la Administración Trump, y las serias preocupaciones sobre cómo la tecnología de NSO podría usarse para espiar a los estadounidenses, escribimos para solicitar información sobre la compra de NSO Group por una empresa estadounidense y el uso potencial de software espía de NSO Group por parte de las autoridades federales», escribió Lee, quien forma parte del panel de Supervisión y Reforma Gubernamental y es el principal demócrata en su Subcomité Federal de Aplicación de la Ley.

Lee fue uno de los autores de una carta demócrata reciente en busca de confirmación del uso de grafito de Paragon por parte de ICE, que ICE reconoció. Pero criticaron a la administración por no responder a todas sus preguntas, además de indignarse.

En su última carta, Lee pidió al Departamento de Comercio que informara al personal del Comité de Supervisión y Reforma Gubernamental sobre las deliberaciones internas del departamento, la comunicación del Departamento de Comercio con la Casa Blanca y cualquier conversación externa (incluso con Friedman) sobre el uso gubernamental de la tecnología de NSO Group o cualquier otro software espía comercial, y la inversión estadounidense en NSO.

NSO Group “parece ver a la administración Trump como amigable con sus intereses en los Estados Unidos, presentándose como una herramienta vital para que el gobierno de los EE. UU. salvaguarde la seguridad nacional”, escribió Lee, citando presentaciones judiciales de la compañía de que “es razonablemente previsible que una agencia de aplicación de la ley o de inteligencia de los Estados Unidos utilice Pegasus”.

Las sanciones de la administración Biden y las pérdidas judiciales en un caso contra Meta representaron reveses para las ambiciones de NSO Group. Y antes de que la empresa de inversiones estadounidense controlara la compra de participación el otoño pasado, el Departamento de Comercio bajo Trump esfuerzos rechazados para eliminar a NSO Group de su lista de sanciones.

Pero las decenas de millones de dólares en inversiones, tras la noticia de que Israel había utilizado Pegasus para rastrear personas secuestradas o asesinadas por Hamásfue una bendición.

NSO Group sostiene que sus productos están diseñados únicamente para ayudar a las fuerzas del orden y a los servicios de inteligencia a luchar contra el terrorismo y el crimen, y que examina a sus clientes con antelación e investiga el uso indebido. Las noticias y otras investigaciones han revelado una multitud de abusos.

Ha habido informes dispersos sobre el coqueteo de Estados Unidos con el uso de la tecnología de NSO Group. El FBI reconoció que había compró una licencia de Pegasuspero no llegó a implementarlo. El Times de Londres informó que “se cree” La Agencia Central de Inteligencia utilizó el software espía Pegasus como parte de una misión de rescate el mes pasado para un aviador estadounidense derribado en Irán.

Puedes leer la carta completa a continuación.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Una estudiante universitaria está demandando a una aplicación de citas que supuestamente usó sus videos de TikTok para apuntar a hombres en su dormitorio.

Una mujer de 19 años está demandando a los creadores de una aplicación de citas, alegando que tomaron un video que ella publicó en línea, lo reutilizaron sin su consentimiento para convertirlo en un anuncio para la aplicación y luego utilizaron geocercas para orientar ese anuncio a las personas de su área.

Según el pleito Presentada el 28 de abril en Tennessee y en una entrevista con su abogado, la compañía supuestamente utilizó la orientación geográfica para mostrar anuncios en plataformas como Snapchat a usuarios cercanos a ella, incluidos hombres en su propio dormitorio.

Las acusaciones, si se prueban, ofrecen otro ejemplo de cómo la tecnología moderna ha hecho que hoy en día sea más fácil que nunca para los malos actores imitar, cosificar, lucrar y acosar a personas, a menudo mujeres. Leyes recientes como la Ley Take It Down se han centrado particularmente en el uso de IA para crear imágenes sexualizadas de sus víctimas. En este caso, la demanda alega que Meete no utilizó inteligencia artificial, sino una simple edición de video, una voz en off y geocercas para crear el mismo tipo de engaño.

El día de su graduación de la escuela secundaria, Kaelyn Lunglhofer publicó un breve video en TikTok, vistiendo un traje naranja y diciendo algunas palabras a sus seguidores con música de fondo. Luego asistió a la Universidad de Tennessee en el otoño, donde comenzó a conseguir seguidores como influencer de TikTok.

La demanda alega que los creadores detrás de la aplicación de citas Meete tomaron ese video sin el consentimiento de Lunglhofer, lo superpusieron con gráficos publicitarios de la aplicación y agregaron una voz en off para que pareciera que ella estaba diciendo: «¿Estás buscando una amiga con beneficios? Esta aplicación te muestra mujeres a tu alrededor que buscan diversión. Puedes chatear por video con ellas».

Abe Pafford, abogado de Lunglhofer, dijo a CyberScoop que su cliente no tenía idea de que Meete estaba usando su imagen hasta que un estudiante en su dormitorio le dijo que la había visto repetidamente en anuncios de la aplicación en su Snapchat poco después de que los dos se conocieran.

Pafford calificó de “inverosímil” que se tratara de una coincidencia, señalando la premisa de Meete de conectar a los usuarios con mujeres cercanas y la precisión de la tecnología de geofencing. Antes de presentar el caso, el bufete de abogados de Pafford contrató a una firma de investigación para reunir pruebas adicionales.

“Creo que la idea es que quieren[ed] «Los espectadores de estos anuncios -y, sinceramente, esto está claramente dirigido a espectadores masculinos- sean captados por alguien que conocen o reconocen o creen haber visto por ahí, y eso es parte de lo que lo hace tan inquietante», dijo.

Pafford dijo que cree que Lunglhofer está lejos de ser la única persona cuya imagen Meete se ha apropiado indebidamente, y que la mayoría de las víctimas probablemente no tienen idea de lo que está sucediendo. La propia Lunglhofer solo tenía pruebas porque el estudiante que se la contó había guardado grabaciones y capturas de pantalla de los anuncios que mostraban su vídeo.

«La conclusión es que creemos que es probable que haya otros que hayan sido víctimas de manera similar, pero descubrir quiénes son y encontrar pruebas tangibles de ello puede ser un desafío», dijo.

Snap no respondió a una solicitud de comentarios sobre esta historia.

La demanda cita una supuesta violación de múltiples leyes federales y estatales, incluida la Ley Lanham, la principal ley estadounidense que rige los derechos de marcas. La demanda también alega violaciones de la ley estatal de Tennessee en virtud de la Ley ELVIS, que impide el uso no autorizado de imágenes o semejanzas de artistas y músicos, y de las leyes comunes de Tennessee sobre difamación y derecho de publicidad.

Lunglhofer busca 750.000 dólares en daños punitivos, así como cualquier ingreso relacionado con los anuncios que muestran su imagen. Pafford dijo que los anuncios dañaron su marca y reputación en línea y al mismo tiempo la pusieron en riesgo de acoso o insinuaron falsamente que estaba respaldando un servicio de citas local y que estaba abierta a encuentros casuales.

«Es realmente algo grotesco y también algo peligroso», dijo. «Alguien puede no ser consciente de lo que está sucediendo y ser atacado de esta manera, pero puedes poner a las personas en riesgo de maneras que son realmente preocupantes si te detienes a pensar en ello».

La demanda nombra como acusados ​​a Quantum Communications Development Unlimited, con sede en las Islas Vírgenes, así como a las empresas chinas Starpool Data Limited y Guangzhou Yuedong Interconnection Technology. Un juez ordenó que representantes de los tres comparezcan para declarar en Estados Unidos.

Quantum Communications Development Unlimited tiene una escasa huella en Internet: su sitio web Consta de una sola página con un mensaje escrito en un inglés entrecortado y una dirección de correo electrónico que ya no parece funcionar. Los esfuerzos de CyberScoop por comunicarse con la empresa y otros acusados ​​para hacer comentarios no tuvieron éxito. La compañía figura como editor de Meete en la App Store de Apple, donde describe la aplicación como «un espacio donde puedes ser tú mismo y conocer gente» y promete «la seguridad y el respeto primero», y agrega que «Meete proporciona un entorno seguro donde tu privacidad y seguridad son nuestras principales preocupaciones».

La descripción también afirma que la aplicación cumple con los estándares de seguridad de Apple, citando una «Política de tolerancia cero con respecto al contenido objetable y el comportamiento abusivo». Las salvaguardas enumeradas incluyen revisiones manuales «24 horas al día, 7 días a la semana» por parte de equipos de moderación, informes instantáneos y bloqueo de otros usuarios y filtrado de IA «para detectar y prevenir el acoso antes de que suceda».

En la página Google Play Store de Meete, las reseñas de los usuarios acusan a la aplicación de no relacionarlos con usuarios cercanos y de estar poblada en gran medida por robots que se hacen pasar por mujeres para vender moneda dentro de la aplicación.

Pafford reconoció que el hecho de que los acusados ​​tengan su sede en el extranjero complica los esfuerzos para responsabilizarlos según la ley estadounidense, pero argumentó que Meete está claramente diseñado para operar en Estados Unidos. Las empresas detrás de la aplicación han presentado patentes y marcas registradas en EE. UU. para sus negocios y distribuyen su aplicación a través de las tiendas Apple y Google Play mientras hacen publicidad en las principales plataformas de redes sociales de EE. UU., como Snapchat. “

Apple y Google no respondieron a una solicitud de comentarios.

Puede leer la demanda completa a continuación.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Dragos: A pesar del uso de IA, el nuevo malware dirigido a plantas acuáticas es una «exageración»

Algún día la IA podrá ser capaz de crear malware que amenace la infraestructura crítica.

Pero ese día no fue a principios de este mes, cuando surgieron informes de una nueva pieza de malware aparentemente configurada para buscar y sabotear la infraestructura hídrica israelí, según la firma de ciberseguridad industrial Dragos.

El malware, llamado ZionSiphon, fue identificado por primera vez por la firma de ciberseguridad de IA Darktrace, que dijo que fue diseñado para apuntar a entornos de sistemas de control industrial y tecnología operativa. El código escanea Internet en busca de direcciones IP vinculadas a plantas de tratamiento y desalinización de agua de propiedad u operadas en Israel, con el objetivo de comprometerlas para sabotear los niveles de cloro y envenenar los suministros de agua.

Las cadenas en el código binario del malware incluían los nombres de diferentes componentes del sector del agua israelí, así como mensajes de temática política, como «En apoyo a nuestros hermanos en Irán, Palestina y Yemen contra la agresión sionista».

Pero un analista técnico principal de malware en Dragos, Jimmy Wyles, llamado el malware no es más que “exageración”, afirmando que no representa ninguna amenaza para las plantas de agua en Israel o en cualquier otro lugar.

Por ejemplo, quienquiera que haya escrito el malware parece tener poco conocimiento de cómo funciona la tecnología operativa en las plantas de agua israelíes.

«El código no funciona y muestra poco o ningún conocimiento sobre la desalinización de presas o los protocolos ICS», escribió Wylie.

Los desarrolladores también parecieron utilizar IA para generar porciones importantes del código, lo que provocó alucinaciones y errores. Todos los nombres de procesos basados ​​en Windows y rutas de directorio diseñados para confirmar que un objetivo estaba relacionado con la desalinización de agua estaban llenos de «conjeturas ficticias y probablemente generadas por LLM». Los archivos de configuración supuestamente diseñados para manipular los niveles de cloro también eran falsos y probablemente se crearon utilizando IA.

El análisis de Darktrace señala que la muestra de malware que probaron parece ser disfuncional, citando una configuración incorrecta en las funciones de orientación por país del código.

Pero Wylie escribió que el malware habría sido inofensivo para las plantas de tratamiento de agua incluso si estuviera configurado correctamente, porque el resto del código estaba tan plagado de “errores lógicos y suposiciones no válidas” que habría sido inoperable.

Se encontraron problemas de madurez y lógica similares en las capacidades de autodestrucción e infección USB del malware. Wylie dijo que Dragos estaba reteniendo análisis técnicos adicionales de las fallas que afectan a ZionSiphon porque «no están en el negocio de reparar malware para los adversarios».

El episodio destaca una disputa en curso sobre cuánta atención deberían prestar los defensores, en particular aquellos que trabajan con tecnología operativa, a amenazas más novedosas como la piratería informática habilitada por IA, frente a tácticas, técnicas y procedimientos más establecidos que se han aplicado con éxito. manejado por grupos de hackers extranjeros.

La tecnología operativa (los sistemas que controlan o manipulan la maquinaria utilizada en instalaciones de agua, plantas de energía eléctrica y otros sectores industriales) difiere sustancialmente de los entornos de tecnología de la información. Esto presenta desafíos tanto para los defensores de la ciberseguridad como para los piratas informáticos maliciosos que a menudo carecen del conocimiento o las habilidades específicas de la industria para diseñar exploits efectivos.

A saber, Dragos afirma que existen públicamente menos de 10 muestras de malware capaces de amenazar los sistemas de control industrial. ZionSiphon no es uno de ellos.

Wylie criticó la forma en que las empresas de inteligencia de amenazas y los medios de comunicación enmarcaron inicialmente el peligro planteado por el malware, diciendo que era exagerado y probablemente desvió los recursos de ciberseguridad del sector hídrico de amenazas más tangibles, como Volt Typhoon, el grupo de piratería respaldado por China que, según funcionarios de inteligencia estadounidenses, se ha infiltrado profundamente en la infraestructura crítica estadounidense.

«Los responsables de proteger las instalaciones de tratamiento de agua y otras infraestructuras críticas tienen un tiempo y una atención limitados», escribió Wylie. “Gastar en ZionSiphon significa gastar menos en grupos de amenazas como [Volt Typhoon]que tienen un historial demostrado de intrusiones en esos entornos y son una preocupación mucho más apremiante”.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Los demócratas de la Cámara de Representantes denuncian el uso confirmado por parte de ICE del software espía Paragon

El Servicio de Inmigración y Control de Aduanas confirmó que está utilizando el software espía Paragon, lo que provocó indignación el jueves por parte de un trío de demócratas de la Cámara de Representantes.

En respuesta a una carta de los legisladores preguntando sobre el uso de Paragon, el director interino de ICE, Todd Lyons, escribió que había autorizado el uso de “herramientas tecnológicas de vanguardia” para ayudar a la división de Investigaciones de Seguridad Nacional a luchar contra el fentanilo, particularmente contra organizaciones que utilizan comunicaciones cifradas.

“Cualquier uso de la tecnología cumplirá con los requisitos constitucionales y se coordinará con la Oficina del Asesor Legal Principal de ICE”, escribió Lyons el miércoles, sin nombrar específicamente a Paragon. «Además, el uso de la tecnología se alineará y apoyará las iniciativas estratégicas del Grupo de Trabajo de Seguridad Nacional para identificar, desarticular y desmantelar organizaciones terroristas extranjeras, abordar la creciente epidemia de fentanilo y salvaguardar la seguridad nacional».

Pero los representantes demócratas Summer Lee de Pensilvania, Shontel Brown de Ohio y Yassamin Ansari de Arizona no quedaron satisfechos con la respuesta de ICE.

“Es indignante que [the Department of Homeland Security] e ICE están utilizando este software espía sin supervisión del Congreso y con una falta total de estándares de cumplimiento», dijeron en una declaración conjunta compartida con CyberScoop. «Dado el historial de la Administración Trump, el cumplimiento fingido de ICE con los estándares existentes no significa mucho; Necesitamos ver pruebas y evidencias de salvaguardias férreas.

“Por eso solicitamos tanta documentación, que no nos han proporcionado en absoluto”, continuaron. «Los demócratas de la Cámara de Representantes seguirán exigiendo más información y responsabilizando a ICE por sus abusos».

Lyons escribió que certificó el uso de la tecnología, que, según dijo, cumplía con una orden ejecutiva de 2023 emitida por el entonces presidente Joe Biden. Esa orden ejecutiva requiere la certificación de que el uso de software espía comercial no plantearía riesgos de seguridad nacional o de contrainteligencia, ni crearía riesgos significativos de uso indebido por parte de un gobierno extranjero.

En 2024, el contrato de ICE por valor de 2 millones de dólares con Paragon fue objeto de revisión por la Casa Blanca. Pero el año pasado, ICE levantó una orden de suspensión de trabajo.

ICE no respondió de inmediato a una solicitud de comentarios sobre la reacción de los demócratas. El uso de tecnología de vigilancia por parte de ICE ha preocupación dibujada de grupos de libertades civiles.

La tecnología Graphite de Paragon se ha encontrado en los teléfonos de periodistas y se sospecha que se utiliza en varios países. WhatsApp dijo el año pasado que había interrumpido una campaña que empleaba software espía contra sus usuarios.

Bloomberg reportado por primera vez sobre la carta de Lyons.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Nueva plantilla RFP para el control del uso y la gobernanza de la IA – CYBERDEFENSA.MX

A medida que la IA se convierte en el motor central de la productividad empresarial, los líderes de seguridad finalmente obtienen luz verde (y el presupuesto) para asegurarla. Pero se está desarrollando una crisis silenciosa en la sala de juntas: muchas organizaciones saben que necesitan «gobernanza de la IA», pero no tienen idea de lo que realmente están buscando.

El dilema del CISO: tiene el presupuesto para IA, pero ¿tiene los requisitos?

A medida que la IA se convierte en el motor central de la productividad empresarial, los líderes de seguridad finalmente obtienen luz verde (y el presupuesto) para asegurarla. Pero se está desarrollando una crisis silenciosa en la sala de juntas: muchas organizaciones saben que necesitan «gobernanza de la IA», pero no tienen idea de lo que realmente están buscando.

Sin una forma estructurada de evaluar el creciente mercado de soluciones de control de uso de IA (AUC), los equipos corren el riesgo de «invertir» en herramientas heredadas que nunca se crearon para la era de los flujos de trabajo agentes y las extensiones de navegador oculto.

un nuevo Guía RFP para evaluar soluciones de control de uso y gobernanza de IA ha sido lanzado para resolver este problema exacto. No es sólo una lista de verificación; es un marco técnico diseñado para ayudar a los arquitectos de seguridad y CISO a pasar de objetivos vagos de «seguridad de IA» a criterios de proyecto específicos y mensurables.

Detener la lucha contra la proliferación de aplicaciones; Comience a gobernar las interacciones

La sabiduría convencional dice que para proteger la IA, es necesario catalogar cada aplicación que tocan sus empleados. Esta es una batalla perdida. La Guía RFP aboga por un cambio contrario a la intuición: la seguridad de la IA no es un problema de «aplicaciones»; es un problema de interacción.

Si te concentras en la aplicación, siempre estarás poniéndote al día con las más de 500 nuevas herramientas basadas en GPT que se lanzan cada semana. Si te concentras en el interacción (es decir, en el momento en que se escribe un mensaje o se carga un archivo), usted obtiene un control independiente de las herramientas.

El beneficio para usted: Al utilizar esta RFP para exigir una «inspección a nivel de interacción», deja de ser un cuello de botella para la innovación y comienza a ser un guardián de los datos, independientemente de qué herramienta de «IA en la sombra» acaba de descubrir su equipo de marketing.

Por qué su pila de seguridad actual no pasa la prueba de IA

Muchos proveedores afirman que «hacen seguridad de IA» como una característica de casilla de verificación dentro de su CASB o SSE. La Guía RFP le ayuda a comprender este marketing. La mayoría de las herramientas heredadas dependen de la visibilidad de la capa de red, que no ve lo que sucede dentro de un panel del lado del navegador o un complemento IDE cifrado.

La Guía obliga a los proveedores a responder las preguntas difíciles:

  • ¿Puedes detectar el uso de IA en modo incógnito?
  • ¿Admite navegadores «nativos de IA» como Atlas, Dia o Comet?
  • ¿Puedes distinguir entre una identidad corporativa y una personal en una misma sesión?

El beneficio para usted: Este enfoque estructurado evita el «lavado de funciones» al obligar a los proveedores a demostrar que pueden operar en el punto de interacción sin requerir agentes de punto final pesados ​​ni cambios disruptivos en la red.

Los ocho pilares de un proyecto maduro de gobernanza de la IA

La plantilla RFP proporciona un sistema de calificación técnica en ocho dominios críticos para garantizar que la solución elegida esté preparada para el futuro:

Sección Lo que realmente estás probando
1. Descubrimiento y cobertura de IA Visibilidad en navegadores, SaaS, extensiones e IDE.
2. Conciencia contextual ¿La herramienta entiende? OMS esta preguntando y por qué?
3. Gobernanza de políticas ¿Se puede bloquear la PII pero permitir resúmenes benignos?
4. Aplicación en tiempo real Detener una fuga antes Se presiona la tecla «Enter».
5. Auditabilidad Proporcionar informes «listos para el cumplimiento» para la junta.
6. Ajuste arquitectónico ¿Se puede implementar en horas sin interrumpir la red?
7. Implementación y gestión Garantizar que la herramienta no sea una carga para su personal de TI.
8. Preparación del proveedor para el futuro Preparación para flujos de trabajo autónomos impulsados ​​por agentes.

La gobernanza no es un documento de política. Son controles ejecutables y mensurables.

El objetivo de esta RFP no es sólo recopilar datos; es para calificarlo. La Guía incluye un formato de respuesta que requiere que los proveedores proporcionen algo más que un simple «Sí/No». Más bien, deben describir la cómo y proporcionar referencias.

Este nivel de estructura elimina las conjeturas en el ámbito de las adquisiciones. En lugar de un «sentimiento» subjetivo acerca de un proveedor, obtiene una comparación basada en puntajes de cómo manejan los riesgos del mundo real, como inyecciones rápidas y entornos BYOD no administrados.

Su próximo paso: defina sus requisitos antes de que el mercado los defina por usted

Utilice el Guía RFP para evaluar soluciones de control de uso de IA para tomar la iniciativa. Le ayudará a estandarizar su evaluación, acelerar su investigación y, en última instancia, permitir una adopción segura de la IA que crezca con el negocio.

Descargue la guía y la plantilla de RFP aquí para comenzar a construir su marco de gobernanza de IA hoy.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El uso de ChatGPT por parte del grupo chino revela una campaña mundial de acoso contra los críticos

Un funcionario encargado de hacer cumplir la ley chino intentó utilizar ChatGPT para revisar sus informes sobre operaciones cibernéticas, y posteriormente reveló detalles de una campaña mundial de acoso y silenciamiento en línea de los críticos de China en el país y en el extranjero.

En una nueva amenaza informe Publicado el miércoles, OpenAI dijo que la actividad se refería a una sola cuenta que usaba regularmente ChatGPT para revisar y editar informes sobre «operaciones cibernéticas especiales». Esa misma cuenta también intentó utilizar ChatGPT para planificar una campaña de propaganda contra el primer ministro japonés Sanae Takaichi. Cuando la modelo se negó, el actor regresó semanas después con indicaciones que indicaban que la operación había procedido de todos modos.

Los informes subidos a ChatGPT «sugirieron que los actores de amenazas habían llevado a cabo muchas otras operaciones anteriores, en un esfuerzo integral para reprimir la disidencia y silenciar a los críticos tanto en línea como fuera de línea, en el país y en el extranjero», decía el informe.

Si bien solo hay evidencia de una sola cuenta utilizada por la agencia, OpenAI dijo que las operaciones dirigidas a los críticos chinos descritas en el informe parecen «a gran escala, requieren muchos recursos y son sostenidas», y consisten en cientos de personal humano, miles de cuentas falsas en diferentes plataformas de redes sociales y el uso de modelos locales de inteligencia artificial chinos.

Estas operaciones incluyeron publicaciones masivas y generación de contenido, inundando empresas de redes sociales con quejas falsas sobre cuentas propiedad de disidentes, falsificación de documentos y, en algunos casos, incluso haciéndose pasar por funcionarios estadounidenses para intimidar.

Una campaña separada que involucraba un grupo de cuentas que «probablemente se originaron» en China continental solicitó a ChatGPT información sobre «personas, foros y ubicaciones de edificios federales estadounidenses».

Las cuentas también generaron borradores de correo electrónico supuestamente de una empresa llamada Nimbus Hub Consulting con sede en Hong Kong, pero el informe de OpenAI señala que las cuentas utilizaron VPN y solicitaron que el modelo utilizara caracteres del idioma chino simplificado, que se asocia más comúnmente con China continental.

OpenAI dijo que, cuando se le preguntó sobre las entidades estadounidenses, ChatGPT también proporcionó fuentes de información «disponibles públicamente» sobre las ubicaciones de las oficinas del gobierno federal de los EE. UU., la distribución de empleados federales por estado, foros profesionales y sitios web de empleo en las industrias económica y financiera de los EE. UU.

Los actores chinos generaron correos electrónicos en inglés para funcionarios estatales estadounidenses y analistas de políticas comerciales y financieras, invitándolos a unirse a consultas pagadas y ofrecer asesoramiento estratégico a los clientes de los actores.

Estos correos electrónicos frecuentemente buscarían trasladar la conversación a otra plataforma de videoconferencia, como WhatsApp, Zoom o Teams. Una de las cuentas subió sus especificaciones de hardware y solicitó instrucciones no técnicas paso a paso para instalar un software de intercambio de rostros en tiempo real llamado FaceFusion.

«El modelo respondió con información extraída del sitio web y la documentación disponibles públicamente de FaceFusion», dijo OpenAI.

No hay evidencia de ciberataques automatizados

El informe se centró principalmente en cómo los ciberdelincuentes y los actores estatales utilizaron ChatGPT para respaldar estafas e influir en las operaciones. OpenAI detalló cuatro operaciones de información encubierta y tres operaciones de estafa romántica. Además de las operaciones de influencia chinas, también informó sobre el contenido de propaganda generado para Rybar, un grupo de influencia en línea alineado con Rusia.

El informe de OpenAI detalla cómo algunos operadores utilizaron ChatGPT para automatizar tareas aisladas, como una estafa romántica camboyana que combinaba operadores humanos y de IA al comunicarse con las víctimas. El informe no citó ningún caso de actores de amenazas que utilicen ChatGPT para operaciones de piratería ofensiva directa.

Las herramientas de inteligencia artificial pueden brindar a actores legítimos y maliciosos acceso a una velocidad y escala tremendas en línea. Durante el año pasado, los piratas informáticos chinos habrían utilizado al menos otro modelo de inteligencia artificial fabricado en Estados Unidos para realizar ciberataques altamente automatizados contra empresas y gobiernos.

Durante una sesión de preguntas y respuestas con los medios, un funcionario de OpenAI dijo que no tenía conocimiento de ningún caso en el que los actores de amenazas usaran ChatGPT para llevar a cabo ataques automatizados, pero agregó que la compañía tiene múltiples investigaciones en curso que no han concluido.

Gran parte de la actividad observada en el informe de OpenAI sigue un patrón común, detallando a los actores de amenazas que todavía están en pleno proceso de experimentar con la tecnología de IA y aprender dónde proporciona el mayor valor en su cadena de operaciones.

Algunos lo utilizaron para generar contenido propagandístico en torno a un objetivo específico, monitorear plataformas de redes sociales o proporcionar una mejor traducción de idiomas para señuelos de phishing. Pero de manera similar a lo que informó Google a principios de este mes, en la mayoría de los casos los actores de amenazas están utilizando la IA de manera limitada y específica como amplificador de las operaciones existentes.

En algunos casos, está claro que ChatGPT es una de las múltiples herramientas de inteligencia artificial que utiliza el actor de amenazas. En el caso de la agencia policial china, Los informes de estado cargados en el modelo sobre operaciones de información hacen referencia al uso de modelos de IA chinos implementados localmente como DeepSeek, y es probable que el grupo haya utilizado un modelo diferente para prepararse para su campaña de propaganda contra Taikaichi.

«La actividad de amenazas rara vez se limita a una plataforma; como muestra nuestro informe… muestra, no siempre se limita a un modelo de IA», dice el informe. «Más bien, los actores de amenazas pueden utilizar diferentes modelos de IA en distintos puntos de su flujo de trabajo operativo».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

El uso de ChatGPT por parte del grupo chino revela una campaña mundial de acoso contra los críticos

Un funcionario encargado de hacer cumplir la ley chino intentó utilizar ChatGPT para revisar sus informes sobre operaciones cibernéticas, y posteriormente reveló detalles de una campaña mundial de acoso y silenciamiento en línea de los críticos de China en el país y en el extranjero.

En una nueva amenaza informe Publicado el miércoles, OpenAI dijo que la actividad se refería a una sola cuenta que usaba regularmente ChatGPT para revisar y editar informes sobre «operaciones cibernéticas especiales». Esa misma cuenta también intentó utilizar ChatGPT para planificar una campaña de propaganda contra el primer ministro japonés Sanae Takaichi. Cuando la modelo se negó, el actor regresó semanas después con indicaciones que indicaban que la operación había procedido de todos modos.

Los informes subidos a ChatGPT «sugirieron que los actores de amenazas habían llevado a cabo muchas otras operaciones anteriores, en un esfuerzo integral para reprimir la disidencia y silenciar a los críticos tanto en línea como fuera de línea, en el país y en el extranjero», decía el informe.

Si bien solo hay evidencia de una sola cuenta utilizada por la agencia, OpenAI dijo que las operaciones dirigidas a los críticos chinos descritas en el informe parecen «a gran escala, requieren muchos recursos y son sostenidas», y consisten en cientos de personal humano, miles de cuentas falsas en diferentes plataformas de redes sociales y el uso de modelos locales de inteligencia artificial chinos.

Estas operaciones incluyeron publicaciones masivas y generación de contenido, inundando empresas de redes sociales con quejas falsas sobre cuentas propiedad de disidentes, falsificación de documentos y, en algunos casos, incluso haciéndose pasar por funcionarios estadounidenses para intimidar.

Una campaña separada que involucraba un grupo de cuentas que «probablemente se originaron» en China continental solicitó a ChatGPT información sobre «personas, foros y ubicaciones de edificios federales estadounidenses».

Las cuentas también generaron borradores de correo electrónico supuestamente de una empresa llamada Nimbus Hub Consulting con sede en Hong Kong, pero el informe de OpenAI señala que las cuentas utilizaron VPN y solicitaron que el modelo utilizara caracteres del idioma chino simplificado, que se asocia más comúnmente con China continental.

OpenAI dijo que, cuando se le preguntó sobre las entidades estadounidenses, ChatGPT también proporcionó fuentes de información «disponibles públicamente» sobre las ubicaciones de las oficinas del gobierno federal de los EE. UU., la distribución de empleados federales por estado, foros profesionales y sitios web de empleo en las industrias económica y financiera de los EE. UU.

Los actores chinos generaron correos electrónicos en inglés para funcionarios estatales estadounidenses y analistas de políticas comerciales y financieras, invitándolos a unirse a consultas pagadas y ofrecer asesoramiento estratégico a los clientes de los actores.

Estos correos electrónicos frecuentemente buscarían trasladar la conversación a otra plataforma de videoconferencia, como WhatsApp, Zoom o Teams. Una de las cuentas subió sus especificaciones de hardware y solicitó instrucciones no técnicas paso a paso para instalar un software de intercambio de rostros en tiempo real llamado FaceFusion.

«El modelo respondió con información extraída del sitio web y la documentación disponibles públicamente de FaceFusion», dijo OpenAI.

No hay evidencia de ciberataques automatizados

El informe se centró principalmente en cómo los ciberdelincuentes y los actores estatales utilizaron ChatGPT para respaldar estafas e influir en las operaciones. OpenAI detalló cuatro operaciones de información encubierta y tres operaciones de estafa romántica. Además de las operaciones de influencia chinas, también informó sobre el contenido de propaganda generado para Rybar, un grupo de influencia en línea alineado con Rusia.

El informe de OpenAI detalla cómo algunos operadores utilizaron ChatGPT para automatizar tareas aisladas, como una estafa romántica camboyana que combinaba operadores humanos y de IA al comunicarse con las víctimas. El informe no citó ningún caso de actores de amenazas que utilicen ChatGPT para operaciones de piratería ofensiva directa.

Las herramientas de inteligencia artificial pueden brindar a actores legítimos y maliciosos acceso a una velocidad y escala tremendas en línea. Durante el año pasado, los piratas informáticos chinos habrían utilizado al menos otro modelo de inteligencia artificial fabricado en Estados Unidos para realizar ciberataques altamente automatizados contra empresas y gobiernos.

Durante una sesión de preguntas y respuestas con los medios, un funcionario de OpenAI dijo que no tenía conocimiento de ningún caso en el que los actores de amenazas usaran ChatGPT para llevar a cabo ataques automatizados, pero agregó que la compañía tiene múltiples investigaciones en curso que no han concluido.

Gran parte de la actividad observada en el informe de OpenAI sigue un patrón común, detallando a los actores de amenazas que todavía están en pleno proceso de experimentar con la tecnología de IA y aprender dónde proporciona el mayor valor en su cadena de operaciones.

Algunos lo utilizaron para generar contenido propagandístico en torno a un objetivo específico, monitorear plataformas de redes sociales o proporcionar una mejor traducción de idiomas para señuelos de phishing. Pero de manera similar a lo que informó Google a principios de este mes, en la mayoría de los casos los actores de amenazas están utilizando la IA de manera limitada y específica como amplificador de las operaciones existentes.

En algunos casos, está claro que ChatGPT es una de las múltiples herramientas de inteligencia artificial que utiliza el actor de amenazas. En el caso de la agencia policial china, Los informes de estado cargados en el modelo sobre operaciones de información hacen referencia al uso de modelos de IA chinos implementados localmente como DeepSeek, y es probable que el grupo haya utilizado un modelo diferente para prepararse para su campaña de propaganda contra Taikaichi.

«La actividad de amenazas rara vez se limita a una plataforma; como muestra nuestro informe… muestra, no siempre se limita a un modelo de IA», dice el informe. «Más bien, los actores de amenazas pueden utilizar diferentes modelos de IA en distintos puntos de su flujo de trabajo operativo».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.