El troyano bancario Ousaban ataca a los usuarios de bancos ibéricos con señuelos PDF falsos – CYBERDEFENSA.MX

Un troyano bancario brasileño llamado Ousaban va tras los usuarios de Windows que realizan operaciones bancarias en España y Portugal. Laboratorios FortiGuard de Fortinet identificó la campaña en mayo de 2026.

Se abre con un PDF de phishing disfrazado de archivo corrupto, comprueba que el visitante se encuentra realmente en España o Portugal y oculta su carga útil real dentro de una imagen.

El objetivo es el habitual: robar inicios de sesión bancarios y hacerse cargo de cuentas.

Ousaban se sienta tranquilamente en una PC con Windows y espera a que el usuario abra un sitio bancario. Cuando se carga un banco objetivo, puede capturar capturas de pantalla y pulsaciones de teclas, alterar el portapapeles, mostrar mensajes falsos y darle control remoto al atacante.

Juntas, esas son las herramientas para secuestrar una sesión bancaria en vivo y apoderarse de una cuenta. Ousaban vigila a más de dos docenas de bancos en los dos países, entre ellos Banco Santander, BBVA, CaixaBank, Bankinter y Caixa Geral de Depósitos.

Cómo funciona el ataque

Comienza con un PDF de phishing disfrazado de archivo corrupto. El PDF muestra un mensaje que le indica a la víctima que presione el botón «Actualizar», lo que abre una página web maliciosa.

El JavaScript oculto en el PDF puede abrir la misma página por sí solo. La página se hace pasar por un portal de instaladores y documentos fiscales mientras examina a los visitantes. Fortinet dice que una versión anterior ejecutó estas comprobaciones en el navegador: analizó la dirección IP, el idioma y la zona horaria del visitante, bloqueó a cualquiera que ingresara a través de una VPN y filtró las herramientas de seguridad automatizadas verificando detalles como el tamaño de la pantalla y las fuentes instaladas.

Ciberseguridad

La versión actual traslada esa detección al servidor del operador, por lo que las reglas exactas están ocultas. De cualquier manera, los visitantes fuera de España o Portugal reciben un aviso de «acceso denegado» en español en lugar de malware.

Borre la marca y comenzará la descarga. Un script descarga una imagen que parece un ícono de PDF pero oculta un archivo ZIP en su interior, un truco llamado esteganografía. El script descomprime Ousaban de ese ZIP, lo ejecuta y luego elimina la imagen, el ZIP y a sí mismo para dejar menos contenido. Una vez que se ejecuta, Ousaban agrega una entrada de registro llamada Financeiro (en portugués, «finanzas») para que se inicie con Windows.

El servidor de mando de Ousaban, la máquina que lo controla, es deliberadamente difícil de encontrar. Lleva un enlace Pastebin que apunta a una dirección de servidor, pero Fortinet dice que esa dirección es un señuelo.

Ocultar estos detalles en los servicios web es una vieja costumbre de Ousaban: campañas anteriores ocultaban la configuración en Google Docs. Esta vez, el servidor real se mueve todos los días. El malware lee la fecha actual de una página de Google, crea una dirección web a partir de esa fecha más un secreto fijo y la busca. Bloquear la dirección de ayer no sirve de nada.

Un libro de jugadas brasileño familiar

Nada de esto es nuevo. Ousaban, también identificado como Javali, forma parte de un grupo de troyanos bancarios brasileños que Kaspersky denominó hace años como el «Tetrade» junto a Grandoreiro, Guildma y Melcoz.

Estas familias comenzaron en Brasil y avanzaron hacia España y Portugal, tomando prestados códigos unos de otros a medida que avanzaban; El cifrado de cadenas de Ousaban es el mismo esquema personalizado utilizado por otra familia, Casbaneiro.

Grandoreiro, el más conocido del grupo, demuestra lo duradero que es el libro de jugadas. Sobrevivió a un Derribo coordinado por Interpol en enero de 2024 y regresó en unos meses, y sus cargadores se apoyaron en el mismo hábito de ocultar las descargas detrás de señuelos con apariencia de PDF y verificaciones de países.

Ciberseguridad

Sigue activo contra objetivos ibéricos, y este año se informó de una campaña que siguió afectando a los bancos portugueses. Fortinet vincula la misma infraestructura a la actividad de Ousaban a finales de 2025 que utilizó otros puntos de entrada, incluido «ClickFix», una estafa que hace que la víctima pegue un comando malicioso mientras piensa que está solucionando un error.

que hacer

El primer lugar para atraparlo es el señuelo. Trate cualquier PDF o correo electrónico que afirme que un archivo está dañado y le indique que presione «Actualizar» como hostil. Lo mismo ocurre con las indicaciones que indican a los usuarios que peguen un comando para corregir un «error». El PDF puede incluso abrir la página maliciosa por sí solo.

Trate los adjuntos inesperados de facturas, facturas o documentos fiscales como sospechosos, especialmente en España y Portugal.

La evaluación del lado del servidor significa que una zona de pruebas automatizada que simplemente recupera el enlace puede obtener solo la página de error en español en lugar del malware. La detonación de la puerta de enlace por sí sola puede evitarlo. La campaña sólo afecta a Windows.

El informe de Fortinet enumera dominios, direcciones IP y hashes de archivos para bloquear. Los defensores deben estar atentos a la clave Ejecutar del registro de Financeiro y a los archivos colocados en C:\SysMain_5874288. Fortinet dice que su antivirus FortiGuard marca las muestras y su producto FortiMail marca los correos electrónicos de phishing.

El troyano en sí es antiguo y Fortinet dice que su cifrado personalizado se ha mantenido eficaz contra la detección durante años. La parte más nueva es el envoltorio: geofencing, una carga útil oculta y una dirección diaria desechable, todo creado para mostrar el malware a víctimas reales en dos países y a nadie más.

El nuevo ataque BioShocking engaña a los navegadores de IA para que filtren las credenciales de los usuarios – CYBERDEFENSA.MX

Convenza a un navegador de IA de que está jugando y podrá entregarle sus datos de inicio de sesión. Ese es el hallazgo detrás BioShockinguna técnica de la firma de seguridad LayerX que engañó a seis navegadores y asistentes de inteligencia artificial para que copiaran las credenciales de un usuario y las enviaran a un atacante.

Los objetivos incluían ChatGPT Atlas de OpenAI, Comet de Perplexity y la extensión del navegador Claude de Anthropic.

Un navegador con IA es aquel que puede actuar por usted, no solo leer páginas. Cámbielo al modo de agente y podrá hacer clic, escribir y acceder a los sitios en los que ya ha iniciado sesión. Ese acceso es el objetivo y también es el problema.

Ciberseguridad

El truco funciona debido a la forma en que leen estos agentes. La página web y sus propias instrucciones llegan como un único flujo de texto. Eso permite que una página maliciosa introduzca comandos disfrazados de contenido ordinario o reglas de juego, y el agente no puede notar la diferencia de manera confiable. Los investigadores llaman a esto inyección rápida indirecta.

Cómo funciona el truco

El ataque comienza con una página web construida a modo de rompecabezas. Para encajar con su tema distópico, el rompecabezas recompensa las respuestas incorrectas, como insistir en que 2 + 2 = 5. Una vez que el agente acepta que «incorrecto» es el movimiento ganador, sigue la lógica del juego en lugar de la lógica de seguridad. El paso final del rompecabezas le pide que obtenga las credenciales del usuario, y ninguno de los seis agentes señaló que esto fuera algo que debiera rechazar.

La parte peligrosa es donde mira el agente. En la prueba, se envió un enlace al repositorio GitHub del trabajo de la víctima, de donde extrajo las credenciales de inicio de sesión SSH y se las pasó al atacante.

CapaX usó un archivo de texto sin formato inofensivo, pero el mismo truco podría indicarle al agente otros recursos a los que puede acceder en esa sesión: pestañas abiertas, cuentas iniciadas y herramientas internas. El agente no dudó. Posteriormente, informó alegremente del robo como una victoria.

El nombre hace un guiño a BioShock, donde un personaje con el cerebro lavado obedece la frase desencadenante «¿Sería tan amable?» El agente no es diferente. Confía en el contexto que se le presenta. Cambie el contexto y cambiará lo que hará.

LayerX ha mostrado este patrón antes, demostrando que un solo clic podría secuestrar el cometa Perplexity y robar datos silenciosamente.

Qué hicieron los vendedores y qué hacer

Según LayerX, las respuestas fueron desiguales. Informó el problema a los proveedores entre octubre de 2025 y enero de 2026. OpenAI lo solucionó en ChatGPT Atlas. Perplejidad cerró el informe sin actuar al respecto.

Fellou, Genspark y Sigma no respondieron. Anthropic intentó parchear su extensión Claude, pero LayerX dice que la solución no funcionó.

Para detener el ataque, LayerX quiere que los navegadores de IA pregunten antes de leer desde las cuentas iniciadas. Un mensaje, «Estoy a punto de copiar datos de su repositorio de GitHub. ¿Continuar?», rompería la cadena.

Ciberseguridad

También quiere que los agentes se den cuenta cuando una página les dice que las reglas normales ya no se aplican y permitir a los usuarios establecer límites estrictos sobre lo que un agente puede tocar. Ganar un juego no es motivo para abrir un repositorio privado.

Para los usuarios, los consejos son más breves. Trate el modo agente con cuidado: cualquier cosa en la que haya iniciado sesión es un juego limpio, así que decida qué debe ver el navegador y corte ese acceso cuando haya terminado. Para los equipos de seguridad, la misma lógica se aplica.

Un navegador de IA en modo agente es efectivamente otra cuenta con acceso a los sistemas de la empresa, y debería obtener el acceso más estrecho que una tarea necesita en lugar de un pase permanente a todo lo que el usuario puede tocar.

El hilo conductor de estos hallazgos es que entregarle a un agente de inteligencia artificial las claves de sus cuentas iniciadas convierte el jailbreak de un truco de fiesta en un acceso real.

La nueva falla del kernel de Linux de DirtyClone permite a los usuarios locales obtener root a través de paquetes clonados – CYBERDEFENSA.MX

clon sucio es una nueva escalada de privilegios del kernel de Linux en el Frag sucio familia. JFrog Security Research publicó un tutorial funcional para detectar la falla el 25 de junio, la primera demostración pública de esta variante.

Seguimiento como CVE-2026-43503 (CVSS 8.8), permite a un usuario local corromper la memoria respaldada por archivos a través de un paquete de red clonado y obtener raíz. El parche llegó a la línea principal el 21 de mayo; Si tu kernel no lo tiene, actualiza ahora.

Cuando el kernel copia un paquete de red internamente, dos funciones auxiliares colocan una bandera de seguridad que marca la memoria del paquete como compartida con un archivo en el disco. Esa bandera que falta es toda la vulnerabilidad.

El atacante carga un binario privilegiado como /usr/bin/su en la memoria, conecta esas páginas de memoria a un paquete de red y obliga al kernel a clonarlo. El paquete clonado pasa a través de un túnel IPsec que controla el atacante, y el paso de descifrado sobrescribe las comprobaciones de inicio de sesión del binario con bytes elegidos por el atacante. La próxima vez que alguien ejecute su, entregará root.

El archivo en el disco nunca cambia. La modificación se encuentra sólo en la copia en memoria del kernel, por lo que las herramientas de integridad de archivos no la detectan, el ataque no deja rastro de auditoría y un reinicio restaura el binario original. El atacante ya tiene root cuando a alguien se le ocurre comprobarlo.

La explotación requiere CAP_NET_ADMIN para configurar el túnel IPsec de bucle invertido. En Debian y Fedora, los espacios de nombres de usuarios sin privilegios están habilitados de forma predeterminada, por lo que un usuario local puede obtener esa capacidad dentro de un nuevo espacio de nombres.

Ciberseguridad

Ubuntu 24.04 y versiones posteriores restringen la creación de espacios de nombres a través de AppArmor, bloqueando la ruta de explotación predeterminada. La caché de página se comparte a nivel de host, por lo que las modificaciones realizadas dentro de un espacio de nombres afectan a todos los procesos de la máquina.

Los sistemas expuestos son servidores multiinquilino, ejecutores de CI, hosts de contenedores y clústeres de Kubernetes donde los usuarios que no son de confianza pueden crear espacios de nombres. JFrog confirmó el exploit en sistemas Debian, Ubuntu y Fedora con configuraciones de espacio de nombres predeterminadas.

Cuarto de una serie

Esta es la cuarta escalada de privilegios reciente con el mismo modo de falla: la memoria respaldada por archivos se trata como paquetes de datos, luego una operación de red local escribe donde debería haberse copiado.

  • Copy Fail (CVE-2026-31431) apareció por primera vez a finales de abril, explotando el módulo algif_aead para una escritura de caché de página de cuatro bytes.
  • DirtyFrag (CVE-2026-43284 y CVE-2026-43500) siguió el 7 de mayo, encadenando rutas IPsec ESP y RxRPC para una primitiva de escritura completa.
  • Fragnesia (CVE-2026-46300) apareció el 13 de mayo, evitando el parche DirtyFrag a través de un error que dejaba caer la bandera en skb_try_coalesce().

Cada solución cerró una ruta de código y dejó otras abiertas. El exploit demostrado por DirtyClone se centra en __pskb_copy_fclone(), y skb_shift() también se ve afectado; la solución CVE más amplia cubre ayudas de transferencia de fragmentos adicionales donde se podría perder la misma bandera.

El problema subyacente no es una mala función auxiliar. Es un problema de contrato: cada ruta de código que mueve fragmentos de skb tiene que preservar el bit de fragmento compartido en todo momento.

La red de copia cero del kernel permite que la memoria respaldada por archivos sirva como paquetes de datos, y una sola bandera colocada en cualquier parte de la cadena convierte una optimización del rendimiento en una primitiva de escritura. Cada variante encontró un camino en el que el contrato no se cumplió.

Ciberseguridad

El investigador original de DirtyFrag, Hyunwoo Kim, había presentado una visión más amplia. parche multisitio cubriendo varios asistentes de transferencia de fragmentos restantes el 16 de mayo. La solución combinada se fusionó el 21 de mayo (commit 48f6a5356a33), se le asignó CVE-2026-43503 el 23 de mayo y se envió en Linux v7.1-rc5 el 24 de mayo.

Qué hacer

Instale la actualización del kernel de su distribución. La solución llegó a la versión 7.1-rc5 y se ha compatible con las ramas estable y LTS. ubuntu, Debiany SUSE haber publicado avisos; Red Hat tiene una entrada de seguimiento de Bugzilla.

Si no puede parchear hoy, dos soluciones reducen la superficie de ataque. Restrinja los espacios de nombres de usuarios sin privilegios: en Debian y Ubuntu, establezca kernel.unprivileged_userns_clone=0 (otras distribuciones usan mecanismos diferentes).

Alternativamente, incluya en la lista negra los módulos del kernel esp4, esp6 y rxrpc, aunque eso interrumpe IPsec y AFS y solo funciona cuando esas características son módulos cargables en lugar de compilarse en el kernel. Ambos son controles temporales, no soluciones.

La clase DirtyFrag probablemente no esté terminada. Cualquier función que mueva descriptores de fragmentos sin propagar el indicador de fragmento compartido es un nuevo CVE potencial, y la auditoría debe cubrir todas las rutas que tocan skb_shinfo()->flags durante la transferencia de fragmentos.

La cadena de vulnerabilidad LiteLLM permite a usuarios con pocos privilegios hacerse cargo de servidores de puerta de enlace AI – CYBERDEFENSA.MX

Una cuenta predeterminada con bajos privilegios en un proxy LiteLLM puede ascender a administrador completo y ejecutar código en el servidor encadenando tres vulnerabilidades, revelaron investigadores de Obsidian Security.

LiteLLM es una puerta de enlace de IA de código abierto ampliamente implementada que gestiona llamadas a más de 100 proveedores de modelos detrás de una interfaz compatible con OpenAI.

Una toma de control del servidor expone cada clave de proveedor que posee, los secretos que descifran sus credenciales almacenadas y cada mensaje y respuesta que pasa a través de él.

Obsidian califica el CVSS de cadena completa con 9.9, en el rango Crítico. berriaiel mantenedor, incluyó el conjunto de correcciones completo en LiteLLM v1.83.14-stable, que GitHub enumera como lanzado el 2 de mayo. Actualice a esa versión o posterior para cerrar la cadena de tres CVE.

los tres bichos

El primer enlace es CVE-2026-47101una omisión de autorización. Cuando un usuario normal (un usuario interno) genera una clave API virtual, LiteLLM almacena el campo de rutas permitidas proporcionado por la persona que llama sin compararlo con la función del usuario.

Se supone que el campo limita lo que puede hacer una clave. En cambio, el proxy también lo trata como una concesión alternativa, por lo que alguien que no sea administrador puede crear una clave con Allow_routes: [«/*»]un comodín que llega a todas las rutas, incluidas las exclusivas para administradores. La misma escritura no verificada aparece en los otros puntos finales de administración de claves, razón por la cual la solución requirió tres solicitudes de extracción para llegar.

Una vez pasada la puerta de ruta, los manejadores detrás de ella se vuelven accesibles. Varios de ellos suponen que la puerta ya ha pasado el control, lo que abre dos caminos.

uno es CVE-2026-47102escalada de privilegios. El punto final /user/update permite al usuario editar su propio registro, pero no restringe qué campos puede escribir. Se acepta y guarda una actualización automática con user_role: «proxy_admin», lo que promueve a la persona que llama a administrador de proxy completo. Un org_admin puede llegar a este punto final a través de una ruta de código legítima y prevista sin necesidad de omitirla; un usuario interno predeterminado lo alcanza después de CVE-2026-47101.

Ciberseguridad

VulnCheck, que asignó el CVE, le otorga una puntuación de 8,7 en CVSS 4.0 y 8,8 en 3.1.

El otro es CVE-2026-40217un escape de espacio aislado en Custom Code Guardrail, que compila y ejecuta Python proporcionado por el administrador. Los puntos finales de producción ejecutaron el código a través de exec() sin filtrado a nivel de fuente. Cuando exec() obtiene un dictado global sin __builtins__, Python inyecta silenciosamente el módulo integrado completo, que entrega el código __import__, open y eval. Una carga útil simple que llamara a os.system fue suficiente para un shell inverso.

Una ruta separada en el punto final del área de juegos /guardrails/test_custom_code, encontrada de forma independiente por X41 D-Secderrotó una lista de denegación de expresiones regulares mediante la reescritura del código de bytes en tiempo de ejecución. Ambos terminaron en la ejecución de código del lado del servidor.

Lo que obtiene un atacante

LiteLLM se encuentra en un cuello de botella, por lo que el alcance es amplio. Una cadena completa expone la clave maestra, la clave salt que descifra las credenciales almacenadas y la URL de la base de datos. También expone todas las claves de proveedor configuradas, para OpenAI, Anthropic, Gemini, Bedrock, Azure y el resto.

Las claves en la configuración o el entorno son texto sin formato; Las claves de la base de datos están cifradas pero se pueden recuperar con la clave salt. Todo lo que se envía a través de la puerta de enlace, indicaciones y respuestas, se vuelve legible, que en implementaciones reales es donde terminan la PII, el código fuente, los tickets internos y los secretos pegados.

Si el proxy también se ejecuta como protocolo de contexto modelo (MCP) o puerta de enlace de agente, los tokens de OAuth y las credenciales de herramientas también están dentro del alcance.

El mayor riesgo no es lo que lee un atacante sino lo que puede reescribir. La puerta de enlace se encuentra en el cable entre un agente de IA y el modelo, por lo que un compromiso le permite alterar las respuestas en tránsito.

Obsidiana demostrada esto contra Claude Code enrutado a través de un proxy comprometido. Esta no es una inyección inmediata. En lugar de persuadir al modelo para que se comporte mal, el atacante utiliza el mecanismo de devolución de llamada integrado de LiteLLM, un punto de extensión que se activa con cada solicitud y nunca aparece en la interfaz de usuario del administrador. La devolución de llamada intercambia la respuesta del modelo por una llamada de herramienta falsificada y reescribe el contexto de verificación de seguridad para que la acción se lea como aprobada.

En la demostración, el desarrollador escribe una palabra, hola, y el atacante abre un shell inverso en la máquina del desarrollador.

Separado de la cadena, LiteLLM le entrega a proxy_admin una ruta de ejecución de código intencional: su soporte MCP le permite a un administrador registrar servidores stdio MCP que el proxy inicia como subprocesos locales. Se trata de una compensación de diseño más que de un error, y los parches no lo cambian, por lo que llegar al administrador es efectivamente llegar a la ejecución del código.

Obsidian reprodujo un caparazón inverso de esta manera en v1.88.0. Un error genuino en la misma maquinaria stdio-MCP, CVE-2026-42271, permite a las personas que llaman generar subprocesos a través de los puntos finales de vista previa de MCP de LiteLLM; fue explotado en estado salvaje y agregado al catálogo KEV de CISA a principios de este mes.

Ciberseguridad

Nada de esto es el primer momento difícil para LiteLLM este año. En marzo, un compromiso de la cadena de suministro bloqueó dos versiones de LiteLLM en PyPI y, en abril, se aprovechó una inyección SQL crítica dentro de las 36 horas posteriores a la divulgación.

Obsidian enmarca la cadena aquí como una falla revelada con una demostración funcional, no como una explotación vista en la naturaleza, pero la posición del proxy sigue convirtiéndola en un objetivo.

que hacer

Actualice a v1.83.14 estable o posterior, la primera versión con el conjunto completo de correcciones. Luego audite. Vuelva a verificar cada cuenta que tenga proxy_admin y trate esa función como acceso a nivel de host. Revise cada medida de seguridad de código personalizado en el proxy.

Verifique las devoluciones de llamada cargadas desde config.yaml en litellm_settings.callbacks, ya que nunca aparecen en la consola y son exactamente donde se escondería un atacante posterior a RCE. Verifique la integridad del código implementado, no solo la configuración. Si se sospecha una exposición, rote las claves del proveedor, las credenciales de la base de datos y los tokens MCP almacenados.

Un proxy comprometido no sólo filtra datos. Se sitúa entre el agente y el modelo y puede forjar las respuestas sobre las que actúa el agente. La cadena que lleva a un atacante allí tiene una confianza fuera de lugar en cada capa: la puerta de ruta confiaba en el campo proporcionado por la persona que llama, los controladores confiaban en la puerta de ruta y nadie realmente comprobó.

Las estafas de Sniper Dz se dirigen a los usuarios de MENA a través de ofertas falsas de Facebook y alertas del navegador – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de actividades fraudulentas dirigidas a usuarios de todo Oriente Medio y el Norte de África mediante el empleo de varias cuentas fraudulentas de Facebook que se hacen pasar por políticos, figuras públicas y organizaciones de confianza.

«Estas cuentas promovían ofertas falsas, incluidos paquetes gratuitos de Internet móvil, compensaciones financieras y programas de subsidios gubernamentales», dijeron los analistas de Group-IB Anna Yurtaeva y Viacheslav Shevchenko. dicho.

«Se animaba a las víctimas a hacer clic en enlaces integrados para reclamar los beneficios anunciados, pero en lugar de ello eran redirigidas a través de una cadena de sitios web intermediarios que, en última instancia, conducían al phishing y a la infraestructura de monetización del tráfico».

La empresa de ciberseguridad con sede en Singapur dirige estas campañas a Sniper Dz, una plataforma llave en mano de phishing como servicio (PhaaS) que fue desmantelada el mes pasado en una operación dirigida por INTERPOL. Los hallazgos indican que la plataforma va más allá de facilitar el robo de credenciales, generando ingresos ilícitos a través del abuso de notificaciones en el navegador, suscripciones premium de SMS, llamadas con tarifas premium y estafas de inversión.

Ciberseguridad

Un «embudo típico de víctima de estafa de Sniper Dz» comienza con señuelos de ingeniería social localizados, en los que los estafadores se hacen pasar por proveedores de telecomunicaciones conocidos como Algérie Télécom para promover ofertas falsas y dirigir a los usuarios a dominios alojados en Link in bio, servicios que actúan como una capa intermediaria entre la publicación en las redes sociales y el destino final.

«En lugar de dirigir a las víctimas directamente a un sitio web malicioso, la campaña primero dirige a los usuarios a través de plataformas confiables de agregación de enlaces como Linkbio y Linktree», dijeron los investigadores de Group-IB. «Los atacantes crean páginas de destino señuelo en dominios operados por estos servicios».

El ataque finaliza dirigiendo a las víctimas a una página que obtiene permisos de notificación del navegador solicitando a los usuarios que hagan clic en «Permitir» para continuar. Detrás de escena, el código incrustado en la página web suscribe el navegador web a un sistema de notificaciones push mediante una identificación voluntaria del servidor de aplicaciones (INSÍPIDO) clave pública.

Group-IB dijo que se ha observado la misma clave VAPID en campañas que se hacen pasar por proveedores de telecomunicaciones en Argelia y estafas relacionadas con inversiones dirigidas a usuarios en múltiples regiones.

«Debido a que las claves públicas VAPID se utilizan para identificar el servicio de notificación responsable de entregar mensajes push, su reutilización puede proporcionar información valiosa sobre las relaciones de infraestructura subyacentes», dijo la compañía. «La aparición constante de la misma clave en campañas distintas sugiere que los operadores dependen de un ecosistema compartido de notificaciones push en lugar de una infraestructura independiente».

Además, la página secuestra el botón Atrás inyectando 10 estados históricos falsos, engañando a los usuarios para que visiten sitios que pueden publicar anuncios no solicitados o atrapándolos en una «prisión del botón Atrás» y dentro de contenido controlado por atacantes para inflar las impresiones de anuncios, promover estafas o entregar contenido malicioso.

Ciberseguridad

«La página también implementa una técnica de tabulación que se activa cuando los usuarios interactúan con ciertos enlaces», señaló la empresa de ciberseguridad. Si un enlace abre una nueva pestaña del navegador, un script retrasado redirige silenciosamente la pestaña original a otro destino controlado por los operadores.

«Esto permite que la campaña continúe generando tráfico a través de su infraestructura de redirección y monetización incluso después de que la víctima crea que ha abandonado el sitio. Al combinar el abuso de notificaciones del navegador con la manipulación del historial y las redirecciones con pestañas, los operadores hacen que sea mucho más difícil para los usuarios escapar del ecosistema de estafa».

Una vez que los usuarios se inscriben en la infraestructura de notificación, los ataques avanzan a la fase de monetización, dirigiendo a las víctimas a un sistema de distribución de tráfico (TDS) que determina qué estafa presentar en función de factores como el tipo de dispositivo, la ubicación y el operador de telefonía móvil. Las posibles vías incluyen estafas de llamadas con tarifas superiores, fraude de suscripciones de SMS premium y estafas de inversión.

«Esta campaña demuestra cómo las operaciones de fraude modernas dependen cada vez más del abuso de tecnologías web legítimas en lugar del malware tradicional», dijo Group-IB. «En lugar de infectar dispositivos, los operadores explotan plataformas confiables, funciones de navegador y técnicas de ingeniería social para guiar a las víctimas a través de un embudo de monetización cuidadosamente diseñado».

La falla de Veeam Backup & Replication RCE permite a los usuarios de dominio ejecutar código remoto – CYBERDEFENSA.MX

Veeam ha lanzado parches de seguridad para abordar una falla crítica en su software de respaldo y replicación que podría resultar en la ejecución remota de código.

Seguimiento como CVE-2026-44963la vulnerabilidad tiene una puntuación CVSS de 9,4 sobre un máximo de 10,0.

«Una vulnerabilidad que permite la ejecución remota de código (RCE) en el servidor de respaldo por parte de un usuario de dominio autenticado», Veeam dicho en un aviso del martes.

Le dio crédito a la investigadora de WatchTowr, Sina Kheirkhah, por descubrir e informar responsablemente el problema. Afecta a Veeam Backup & Replication 12.3.2.4465 y a todas las versiones anteriores de 12 compilaciones.

Ciberseguridad

Veeam ha observado que la vulnerabilidad no afecta a ninguna versión 13.x del software de respaldo debido a los cambios arquitectónicos introducidos en la versión 13.

La deficiencia se solucionó en Veeam Backup & Replication versión 12.3.2.4854.

En marzo de 2026, Veeam resolvió múltiples vulnerabilidades críticas en el software de Backup & Replication que, si se explotan con éxito, podrían resultar en la ejecución remota de código.

Es esencial que los usuarios actualicen a la última versión para obtener una versión óptima, especialmente teniendo en cuenta que las vulnerabilidades anteriores del programa han sido aprovechadas por delincuentes, incluidos grupos de ransomware.

El software espía de Android Asin se dirige a usuarios árabes a través de noticias falsas, PDF y aplicaciones de mapas de guerra

Los usuarios de habla árabe se han convertido en el objetivo de un nuevo software espía de Android con nombre en código Asínde acuerdo a recomendaciones de ESET.

La empresa eslovaca de ciberseguridad dijo que detectó por primera vez el malware propagado a través de múltiples campañas a principios de 2025, y que cada ola de ataque hacía uso de distintos sitios web que imitaban utilidades, actualizaciones relacionadas con la guerra y una fuente de noticias del gobierno:

  • gobernar[.]net, que se hace pasar por una fuente de noticias del gobierno (registrado el 27 de mayo de 2025)
  • lector de pdf[.]ayuda, que se hace pasar por un editor de PDF seguro (registrado el 29 de mayo de 2025)
  • mapa-de-guerra-en-vivo[.]com, que afirma ofrecer actualizaciones sobre incidentes militares (registrado el 20 de enero de 2025)

Dos de estos sitios web: govlens[.]mapa de guerra neto y en vivo[.]com – también se comercializaron a través de cuentas dedicadas en plataformas de redes sociales como Facebook y Telegram –

  • www.facebook[.]es/GovLens
  • t[.]yo/liveuamap_ar

«Cada uno de estos sitios web distribuye una aplicación maliciosa que combina funcionalidad legítima con capacidades de software espía sigilosas», afirmó ESET.

Ciberseguridad

La compañía de ciberseguridad señaló que el nombre del canal Telegram probablemente esté inspirado en Live Universal Awareness Map (Liveuamap), una plataforma legítima y conocida dedicada a mapear conflictos en curso, cuestiones de derechos humanos, desastres naturales y eventos geopolíticos en todo el mundo.

Desde entonces se han identificado varios artefactos asociados con Asin, incluido uno subido a VirusTotal desde Türkiye en octubre de 2025, un APK descargado del dominio «c-pdf[.]net» en diciembre de 2025 por un usuario en un dispositivo Xiaomi Redmi Note 13 Pro con Android 15, y una tercera muestra disfrazada de «Mapa de Defensa de Siria» detectada en un dispositivo Xiaomi Redmi Note 13 Pro+ 5G con Android 15 alrededor de mediados de enero de 2026.

En el último caso, se dice que el APK se descargó de un sitio web llamado «syriadefensemap[.]com.» Vale la pena señalar que el usuario debe instalar manualmente la aplicación y otorgarle los permisos necesarios para que el software espía alcance sus objetivos.

El grupo de actividad, según ESET, permanece sin atribuir. Tampoco se sabe cuáles son los objetivos principales de estas campañas. Sin embargo, basándose en los señuelos utilizados, se sospecha que el objetivo pueden haber sido periodistas e investigadores de OSINT en regiones de habla árabe.

«Tres de las cinco aplicaciones fraudulentas que descubrimos (GovLens, WarMap y Syria Defence Map) parecen estar destinadas principalmente a personas interesadas en la investigación de código abierto», dijo la compañía. «Por lo tanto, parece posible que este conjunto de actividades haya estado destinado, al menos parcialmente, a periodistas de habla árabe o profesionales de OSINT».

Weedhack ataca a los usuarios de Minecraft, CountLoader alcanza los 86.000, los mineros se propagan a través de contenido pirateado

Los investigadores de ciberseguridad han detectado una nueva campaña dirigida a los jugadores de Minecraft a través de YouTube para difundir malware capaz de hacerse con el control de los sistemas de las víctimas.

La campaña de malware como servicio (MaaS) centrada en Minecraft ha recibido el nombre en código Weedhack por McAfee Labs, indicando que la actividad ha estado activa desde enero de 2026 y se hace pasar por clientes y mods de Minecraft para infectar a los usuarios. En total, se han identificado 3.820 archivos JAR maliciosos únicos y más de 240 URL responsables de distribuir el malware.

«Esta campaña utiliza el envenenamiento de SEO y YouTube para generar tráfico a estas URL maliciosas», dijo el investigador de seguridad Aayush Tyagi. dicho. «También encontramos dos canales de YouTube y varios videos que demuestran los mods y clientes de Minecraft y redirigen a los espectadores a estas URL».

Un elemento central de la campaña es un panel de nivel empresarial («weedhack[.]a») que permite a los clientes ver las credenciales robadas y la información del sistema, así como controlar de forma remota los sistemas comprometidos. Además, permite a los delincuentes crear cargas útiles personalizadas que pueden apuntar a las versiones de Minecraft 1.21.0 a 1.21.11, sin mencionar inyectar el malware en mods legítimos de Minecraft.

El punto de partida del ataque es un archivo JAR malicioso («DonutDupe.jar») descargado de sitios web maliciosos. Luego, el archivo recupera detalles del dominio del servidor de comando y control (C2) utilizando una técnica conocida llamada EtherHiding, que emplea la cadena de bloques Ethereum como un solucionador de caídas muertas.

Ciberseguridad

En la siguiente etapa, el malware se pone en contacto con el servidor C2 para recuperar otra carga útil JAR basada en Java («Elevator.jar») que recopila información del sistema, configura las exclusiones de Microsoft Defender y sirve como conducto para eliminar dos cargas útiles JAR adicionales. La tercera carga útil JAR («SecurityManager.jar») establece la persistencia y actúa como preparador para el componente final («Component.jar») que implementa las funciones de acceso remoto.

Los actores de amenazas detrás de las herramientas aprovechan un canal de Telegram para anunciar su warez, transmitir actualizaciones y brindar atención al cliente. El canal tiene más de 850 miembros. La herramienta, por su parte, viene en dos niveles:

  • Gratis, que incluye un completo robo de información que puede apuntar a ID de sesión de Minecraft y cuatro lanzadores de Minecraft; capturar capturas de pantalla; y recopilar archivos, información del sistema, cookies y contraseñas de 36 navegadores web diferentes, datos de 56 billeteras de criptomonedas basadas en navegador y 12 aplicaciones de billetera de escritorio, y credenciales para Discord, Steam y Telegram.
  • Premium, que comienza en $4,99 por mes (o $24,99 por una licencia de por vida) y ofrece capacidades adicionales de acceso remoto, como acceso a cámara web, registro de teclas, ejecución de shell inverso, uso compartido de pantalla con acceso de teclado y mouse, y carga y descarga de archivos.

Las cadenas de ataques giran en torno al envenenamiento de SEO y videos de YouTube que contienen descripciones que incorporan enlaces a clientes de Minecraft maliciosos para apuntar a usuarios desprevenidos. La mayoría de las infecciones por Weedhack se han identificado en Estados Unidos, seguido de Alemania, India, Reino Unido, Italia, Vietnam, Canadá, Noruega, Suecia, Finlandia y España.

«Una de las características clave que hace que Weedhack sea único es que está alojado en una red transparente y proporciona acceso a malware sofisticado de forma gratuita», afirmó Tyagi. «Esta diferencia en costo y facilidad de acceso con tutoriales detallados sobre cómo usar el malware reduce significativamente la barrera de entrada para clientes potenciales. Además, su capacidad para robar cuentas de Minecraft atrae a una audiencia más joven. Ambos factores se complementan y hacen que la campaña sea mucho más letal».

McAfee Labs dijo que también observó que el malware actúa como un desencadenante del ciberacoso, donde los clientes, que parecen ser adolescentes y adultos jóvenes, están utilizando sus capacidades de acceso remoto como arma para amenazar, acosar y monitorear a sus víctimas. Encontraron una manera de grabar a las víctimas a través de sus cámaras web y compartieron los videos en el canal Telegram como «trofeos».

CountLoader ofrece Crypto Clipper

La divulgación se produce cuando la empresa de ciberseguridad arroja luz sobre una campaña CountLoader a gran escala que se estima que ha comprometido 86.000 máquinas únicas. CountLoader es un cargador de JavaScript que normalmente se distribuye a través de sitios de distribución de software pirateados. Se sabe que implementa varias cargas útiles como Cobalt Strike, AdaptixC2, PureHVNC RAT, Amatera Stealer y PureMiner.

De estos compromisos, se dice que aproximadamente 9.000 infecciones fueron el resultado de la propagación del malware a través de unidades USB y medios extraíbles. McAfee Labs dijo que el mayor número de infecciones se observó en India, seguida de Indonesia, EE. UU. y varios países del sudeste asiático, y agregó que pudo hundir con éxito la infraestructura de comunicación de malware al registrar un dominio C2 falso.

«La infección comienza cuando se ejecuta un archivo EXE», afirma la empresa. dicho. «Este archivo inicia un comando de PowerShell, que descarga y ejecuta un cargador de JavaScript ofuscado conocido como CountLoader. El cargador se ejecuta usando ‘mshta.exe’».

Una vez ejecutado, CountLoader configura la persistencia, se comunica con el servidor C2, intenta propagarse a través de unidades USB y espera más instrucciones del servidor C2 para descargar y ejecutar cargas útiles. La carga útil final implementada en el último conjunto de ataques es un malware cortapelos de criptomonedas que secuestra el contenido del portapapeles para redirigir las transacciones de criptomonedas.

El contenido pirateado conduce a los mineros de criptomonedas

Los hallazgos también siguen al descubrimiento de un campaña de años que ha utilizado sitios ilegales de transmisión de películas y programas de televisión para distribuir un minero de criptomonedas bajo la apariencia de una actualización falsa para un complemento de reproductor de video. La actualización falsa descarga un archivo ZIP, que luego utiliza la carga lateral de DLL para soltar una bifurcación de SilentCryptoMiner.

Ciberseguridad

El malware está equipado con una amplia gama de capacidades:

  • Configure las exclusiones de Defender, finalice la herramienta de eliminación de software malicioso de Microsoft y desactive la hibernación y el modo de suspensión automáticos para maximizar el tiempo de ejecución potencial del minero en el dispositivo.
  • Active repetidamente las indicaciones del Control de cuentas de usuario (UAC) hasta que el proceso se ejecute correctamente con privilegios elevados.
  • Iniciar un componente de vigilancia que garantice el funcionamiento ininterrumpido del minero.
  • Ejecute un agente RAT que proporcione capacidades de control remoto, incluida la ejecución de comandos arbitrarios, el inicio de archivos EXE usando «explorer.exe» y la ejecución de shellcode.
  • Inicie una CPU basada en XMRig y un minero de GPU.

«El archivo contenía un ejecutable legítimo, HLS Installer.874.exe, junto con una DLL maliciosa. Al iniciar el EXE se activaba un mecanismo de carga lateral de DLL, que inyectaba el módulo malicioso en un proceso de programa legítimo y ejecutaba código dentro de su contexto», Kaspersky dicho. «La biblioteca contenía la lógica para implementar el minero y establecer la persistencia en el dispositivo».

Se valora que la actividad es continuación de una campaña que se realizó documentado por NTT Security en abril de 2023, que utilizó falsas advertencias de fallas del navegador para desactivar el minero.

«Los actores de amenazas aprovechan una variedad de sitios, que van desde bibliotecas en línea hasta plataformas de transmisión de películas y programas de televisión», dijo Kaspersky. «No se sabe qué canales utilizarán para distribuir el archivo malicioso en el futuro. Sin embargo, el caso actual muestra que los usuarios que visitan sitios web pirateados siguen asumiendo un grave riesgo».

Dashlane revela un ataque de fuerza bruta y descargas de bóvedas cifradas de menos de 20 usuarios – CYBERDEFENSA.MX

El administrador de contraseñas Dashlane ha revelado que a «menos de» 20 usuarios del plan de suscripción personal se les descargaron sus bóvedas cifradas luego de un ataque de fuerza bruta lanzado por un desconocido.

El 31 de mayo de 2026, la empresa dicho un actor de amenaza «externo» lanzó un ataque de fuerza bruta contra ciertas cuentas de usuarios de Dashlane con el objetivo de romper las protecciones de autenticación de dos factores (2FA) y permitirles registrar nuevos dispositivos en cuentas de usuarios existentes.

Exactamente cuantos usuarios eran dirigido Aún se desconoce, pero Dashlane dijo que el gran volumen de intentos en esas cuentas provocó suspensiones temporales de cuentas y problemas de autenticación debido a sus controles de seguridad integrados.

Ciberseguridad

Aunque desde entonces se restableció el acceso a las cuentas, la compañía ahora ha revelado que los atacantes tuvieron éxito en algunos casos, permitiéndoles descargar una copia de las bóvedas cifradas que pertenecen a menos de 20 usuarios del plan personal.

«Hemos notificado directamente a cada uno de estos usuarios», dicho. «Si es usuario de Dashlane y no recibió un mensaje de Dashlane específico sobre el riesgo de bóveda, su cuenta de Dashlane no tendrá ningún impacto».

Vale la pena señalar que no se puede acceder a los datos de la bóveda sin la contraseña maestra. A menos que esta contraseña sea trivial y altamente predecible, es poco probable que cualquier intento de abrir la bóveda tenga éxito. Dashlane también señaló que sus propios sistemas internos no se vieron afectados por el incidente.

Como medida de precaución, se recomienda a los usuarios que revisen los dispositivos registrados en sus cuentas y eliminen aquellos que no reconocen, habiliten 2FA y utilicen una contraseña maestra segura que sea «larga, única y difícil de adivinar».

El riesgo de la IA empresarial está muy concentrado en un pequeño grupo de «usuarios avanzados» de la IA – CYBERDEFENSA.MX

Informe sobre el estado del uso de la IA 2026 (informe completo aquí) de LayerX Security revela el alcance de la brecha de visibilidad de la IA empresarial y por qué la mayoría de las organizaciones aún no entienden de dónde proviene realmente su exposición a la IA. La investigación muestra que el riesgo de la IA empresarial no se distribuye uniformemente entre usuarios o plataformas. En cambio, está muy concentrado entre un pequeño grupo de usuarios avanzados de IA y un puñado de plataformas de IA dominantes que impulsan la mayor parte de la actividad empresarial de IA y la exposición de datos confidenciales.

Al mismo tiempo, el uso de la IA se está fragmentando rápidamente entre cuentas personales, extensiones de navegador de IA, copilotos integrados, conectores de IA y herramientas secundarias de IA que operan fuera de los controles tradicionales de visibilidad y gobernanza. El resultado es un ecosistema de IA fragmentado que la mayoría de las organizaciones aún no pueden ver ni gobernar por completo.

Si bien la IA está en todas partes de la empresa, la mayoría de los empleados son ocasionales

La percepción común es que «hoy en día todo el mundo utiliza la IA». El informe presenta un panorama mucho más matizado. Si bien casi la mitad de los usuarios empresariales interactuaron con herramientas de IA durante el año pasado, solo el 18% usa IA semanalmente. Esto sugiere que la mayoría de los empleados siguen siendo usuarios ocasionales.

A primera vista, parece una buena noticia para los equipos de seguridad. Menos usuarios deberían significar menor riesgo. Pero el informe encontró lo contrario.

La actividad de la IA empresarial está muy concentrada en un grupo muy pequeño de empleados. Mientras que la mitad de los usuarios tuvo 12 conversaciones de IA o menos, el 5% superior generó al menos 144 conversaciones. Estos mismos usuarios también participaron en interacciones mucho más profundas, con un promedio de 18 mensajes por conversación en comparación con el promedio de 2.

Esto crea una nueva clase de «usuarios avanzados de IA» que llevan a cabo muchas más conversaciones, interactúan a través de múltiples plataformas de IA y participan en cadenas de mensajes significativamente más profundas que los empleados promedio.

El resultado: el riesgo de la IA no se distribuye uniformemente en toda la organización. Un grupo relativamente pequeño de usuarios genera una cantidad desproporcionada de exposición a la IA empresarial.

ChatGPT sigue dominando el uso de IA empresarial, pero Copilot se está acercando

A pesar del rápido crecimiento de los copilotos empresariales, ChatGPT sigue siendo la plataforma de IA dominante dentro de las empresas por un margen significativo. Representa el 36% de los usuarios de IA empresarial y más del 55% de todas las conversaciones de IA. Esa brecha es importante porque muestra que los usuarios de ChatGPT son mucho más activos que los usuarios de plataformas de la competencia.

Copilot M365 está creciendo rápidamente, alcanzando una adopción del 29 % y casi una cuarta parte de las conversaciones empresariales sobre IA. El crecimiento de Copilot también señala algo importante: el uso de la IA empresarial está empezando a dividirse entre la IA nativa de la empresa gobernada y la adopción de la IA impulsada por el consumidor. Pero más allá de esos dos líderes, la mayoría de las plataformas de IA siguen muy rezagadas a pesar de la atención que reciben.

Si bien el uso de Copilot M365 está ligado en gran medida a entornos Microsoft administrados corporativamente, donde las organizaciones generalmente mantienen controles de gobernanza y visibilidad más sólidos, Gemini presenta un perfil de riesgo muy diferente. La mayor parte del uso empresarial de Gemini todavía se realiza a través de la versión normal para el consumidor, no de Gemini Enterprise. En muchos casos, los empleados acceden a él a través de cuentas personales y entornos no administrados. Eso significa que las organizaciones a menudo tienen poca visibilidad sobre cómo se retienen los datos, si se utilizan indicaciones para la capacitación del modelo o cómo se maneja en última instancia la información empresarial.

La implicación es significativa: no toda la adopción de IA empresarial conlleva el mismo nivel de riesgo. El verdadero desafío de la gobernanza proviene cada vez más del uso de la IA por parte de los consumidores que opera dentro de los flujos de trabajo empresariales bajo la apariencia de herramientas de productividad legítimas.

Shadow AI ya no es unas pocas aplicaciones; Es una larga cola de aplicaciones de IA que pasan desapercibidas

La mayoría de las organizaciones todavía piensan en Shadow AI como si fueran empleados que utilizan un chatbot no aprobado. Esa definición ya está obsoleta.

La investigación de LayerX muestra que el uso de la IA empresarial se está fragmentando rápidamente en un ecosistema creciente de herramientas de IA, asistentes integrados, extensiones de navegador de IA, motores de búsqueda de IA, copilotos de codificación y funciones SaaS impulsadas por IA que a menudo operan fuera de los controles tradicionales de visibilidad y gobernanza.

Casi el 30% de los usuarios empresariales ya utilizan múltiples plataformas de IA, mientras que el 5% superior interactúa con seis o más aplicaciones de IA. Los empleados ya no dependen de un único asistente para tareas aisladas. Combinan múltiples sistemas de IA dentro de los mismos flujos de trabajo, y a menudo cambian entre herramientas según la tarea, el tipo de datos o la conveniencia.

Así es como se ve realmente la Shadow AI moderna. Es la creciente y larga cola de herramientas de IA que las organizaciones luchan por ver, rastrear o gobernar. En muchos casos, es posible que las organizaciones ni siquiera se den cuenta de que se está utilizando IA, lo que crea un desafío de gobernanza mucho mayor de lo que la mayoría de las organizaciones anticipan.

El uso de la IA empresarial es mucho más personal de lo que las organizaciones creen

La mayoría de las organizaciones suponen que si los empleados utilizan la IA para trabajar, naturalmente utilizarán entornos de IA gestionados por la empresa. Pero eso no es cierto.

Casi la mitad de todas las conversaciones empresariales sobre IA se producen a través de identidades personales en lugar de cuentas administradas por la empresa. Lo que es aún más preocupante es que más del 14% de las conversaciones realizadas con identidades corporativas están vinculadas a licencias personales de IA.

Esto crea un importante punto ciego de gobernanza, ya que cuando los empleados usan cuentas personales de IA, las organizaciones pierden visibilidad de las políticas de retención, la auditabilidad, la exposición a la capacitación de modelos y cómo se manejan en última instancia los datos empresariales. La información confidencial de la empresa puede pasar a ecosistemas externos de IA sin supervisión centralizada ni aplicación de políticas.

Lo que hace que esto sea particularmente sorprendente es que la división no se trata sólo de identidades. Está dando cada vez más forma a la propia selección de plataformas.

Las plataformas centradas en la empresa, como Copilot M365 y Gemini Enterprise, se utilizan principalmente a través de cuentas administradas corporativas. Mientras tanto, plataformas como ChatGPT, Claude y DeepSeek siguen dominadas por el uso personal.

Esto significa que el problema de la IA empresarial ya no se trata solo de aplicaciones de IA. Se está convirtiendo cada vez más en un problema de gobernanza y de «IA personal».

Los datos confidenciales fluyen hacia todas las plataformas de inteligencia artificial, siendo DeepSeek y ChatGPT los peores culpables

El informe encontró que más del 6% de las conversaciones empresariales sobre IA ya contienen datos confidenciales. Clasificamos los datos confidenciales y descubrimos que los datos personales eran, con diferencia, la categoría más común, apareciendo en el 5,81 % de las conversaciones, mientras que los datos financieros y relacionados con TI aparecían con menos frecuencia, pero aún representaban una exposición significativa.

DeepSeek mostró la tasa de exposición de datos confidenciales más alta con un 12,63% de las conversaciones. ChatGPT le siguió con un 8,38%. Copilot M365 mostró una tasa de exposición significativamente menor: 3,65%.

Esto sugiere que las plataformas de IA integradas en las empresas pueden operar dentro de entornos de gobernanza más controlados, mientras que las herramientas de IA orientadas al consumidor siguen experimentando patrones de uso mucho más riesgosos.

La pregunta ya no es si los empleados compartirán datos confidenciales con los sistemas de inteligencia artificial. Ya lo son. El verdadero desafío es comprender dónde ocurre, con qué frecuencia y a través de qué identidades y plataformas.

Las extensiones y conectores de IA están ampliando silenciosamente la superficie de riesgo de la IA

El informe también destaca dos canales de IA de rápido crecimiento que muchas organizaciones apenas siguen hoy en día: las extensiones de navegador de IA y los conectores de IA.

Alrededor del 15% de los usuarios empresariales ya ejecutan al menos una extensión de navegador de IA. Casi el 75% de estas extensiones solicitan permisos de navegador altos o críticos. Más del 16% ya tiene vulnerabilidades conocidas.

Al mismo tiempo, los conectores de IA vinculan cada vez más los sistemas de IA directamente con aplicaciones empresariales como SharePoint, GitHub, Slack, Atlassian y Google Workspace.

Esto significa que los sistemas de inteligencia artificial ya no se limitan a que los empleados peguen información manualmente en las ventanas del chatbot. Cada vez se les concede más acceso programático y persistente a sistemas empresariales, documentos, plataformas de colaboración y repositorios de conocimiento internos. Esto cambia fundamentalmente la naturaleza del riesgo de la IA empresarial.

Convertir la información en acción: el camino a seguir para los CISO

El informe deja una cosa clara: los enfoques tradicionales de gobernanza de la IA se están quedando atrás en cuanto a cómo los empleados realmente utilizan la IA. Describe una dirección clara para los líderes de seguridad:

  • Identifique y supervise a los usuarios avanzados de IA de alto riesgo: El riesgo de IA está altamente concentrado entre un pequeño grupo de empleados que dependen en gran medida de la IA en múltiples plataformas y exponen datos significativamente más confidenciales que los usuarios promedio. Tratar todo el uso de la IA por igual desperdicia recursos y pasa por alto el comportamiento de mayor riesgo.
  • Deje de centrarse únicamente en la «IA aprobada»: La mayor brecha de visibilidad es la creciente y larga cola de herramientas de inteligencia artificial, asistentes integrados, extensiones de navegador, motores de búsqueda de inteligencia artificial y conectores que se extienden silenciosamente por toda la empresa.
  • Bloquear el uso de cuentas personales como IA en la sombra activa: Las cuentas de IA personales no administradas y las licencias de IA personales exponen flujos de trabajo empresariales sensibles a entornos de IA no controlados. Hacer cumplir las identidades corporativas de IA y bloquear el uso de cuentas personales ayuda a garantizar que las interacciones, las indicaciones y los flujos de datos de la IA permanezcan visibles, gobernados y protegidos bajo los controles de seguridad empresarial.
  • Cambie de «Bloquear o permitir» a Barandillas de IA en línea: Bloquear completamente la IA ya no es realista, y un enfoque de «permitirlo todo» es igualmente arriesgado. Las organizaciones necesitan barreras de seguridad en línea que monitoreen indicaciones, cargas, respuestas y acciones impulsadas por IA en tiempo real para evitar la exposición de datos confidenciales sin interrumpir la productividad.

Descargue el informe completo sobre el estado del uso de la IA desde aquí

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.