Rss

Entradas de blog etiquetadas con ' #infosec '

La IA está encontrando vulnerabilidades más rápido de lo que las empresas pueden corregirlas

  • Blog de ciberseguridad

    AMENAZA INVISIBLE:

    La IA y su implementación maliciosa


Durante años, la gestión de parches fue consdierada una tarea operativa más dentro del departamento de TI. En muchas organizaciones, aplicar actualizaciones de seguridad una vez al mes era suficiente para mantener un nivel aceptable de protección. Sin embargo, esta realidad está cambiando rápidamente. La aparición de modelos avanzados de inteligencia artificial está dando paso a una nueva generación de amenzas capaces de descubrir vulnerabilidades, desarrollar código de explotación e incluso analizar parches publicados en cuestion de minutos.

En este nuevo escenario, el tiempo disponible para reaccionar se esta reduciendo drasticamente.

La inteligencia artificial ya está descubriendo vulnerabilidades

Herramientas de inteligencia artificial como Mythos de Anthropic o ChatGPT 5.5 de OpenAI ya son utilizadas por investigadores de seguridad para identificar decenas de miles de vulnerabilidades en aplicaciones y sistemas. Estas capacidades representan un avance significativo para la comunidad defensiva, permitiendo acelerar auditorías de seguridad, mejorar revisiones de código y detectar errores antes de que lleguen a producción.

Sin embargo, también existe una preocupación creciente. Si los investigadores pueden aprovechar estas tecnologías para encontrar vulnerabilidades, es razonable asumir que los actores maliciosos también podrán hacerlo. "Y probablemente ya lo estén haciendo."

Los ciberdelincuentes podrían utilizar modelos de IA para automatizar procesos que anteriormente requerían semanas o meses de investigación, reduciendo considerablemente el tiempo necesario para desarrollar ataques altamente efectivos.

La ventana de actualización se está cerrando

Diversos estudios indican que la mayoría de los equipos de seguridad requieren entre cuatro y siete días para identificar vulnerabilidades críticas dentro de sus entornos productivos los cuales presentan los siguiente:

  • Solo una pequeña proporción logra detectar y evaluar amenazas en menos de 24 horas.
  • Históricamente, muchas organizaciones han considerado la gestión de parches como un proceso periódico.
  • Las actualizaciones suelen aplicarse después de ciclos extensos de pruebas, validaciones y ventanas de mantenimiento programadas.
  • El problema es que los atacantes ya no operan bajo esos mismos tiempos.
  • En algunos casos, los exploits aparecen incluso antes de que se publique una corrección oficial.

En otros, basta con analizar un parche recién liberado para comprender qué vulnerabilidad corrige y desarrollar un exploit funcional mediante herramientas de codificación asistidas por inteligencia artificial.

Lo que antes tomaba semanas, hoy puede suceder en cuestión de minutos.

Los MSP se convierten en actores estratégicos

Ante esta nueva realidad, cada vez más organizaciones están recurriendo a los Proveedores de Servicios Gestionados (MSP) para fortalecer sus procesos de gestión de vulnerabilidades.

Las empresas buscan socios capaces de proporcionar:

  • Monitoreo continuo de vulnerabilidades.
  • Seguimiento permanente de boletines de seguridad.
  • Priorización de riesgos basada en exposición real.
  • Automatización del despliegue de actualizaciones.
  • Validación y pruebas aceleradas de parches.
  • La gestión de parches está dejando de ser una actividad mensual para convertirse en una función prácticamente continua.

Para los MSP esto representa tanto una oportunidad de negocio como un desafío operativo.

Deberán decidir si apoyarse en plataformas especializadas, desarrollar capacidades propias o incorporar herramientas impulsadas por IA que permitan mantener el ritmo de un panorama de amenazas en constante evolución.

La seguridad de aplicaciones entra en una nueva etapa

La inteligencia artifical está redefiniendo por completo el ciclo de vida de la seguridad de aplicaciones. La pregunta ya no es únicamente si una organización aplicará un parche. La verdadera pretunta es cuanto tiempo tardará en hacerlo antes de que alguien encuetnre una forma de explotar la vulnerabilidad.

Para los MSP, esta transformación también implica mirar hacia adentro. Los clientes depositan su confianza en estos proveedores para actuar como su primera línea de defensa. Una vulneración dentro del propio MSP podría afectar simultáneamente a múltiples organizaciones y erosionar rápidamente esa confianza.

La era de los parches trimestrales o mensuales está lelgando a su fin. En un mundo impulsado por IA, la gestión de vulnerabilidades deberá operar con la misma velocidad con la que evolucionan las amenazas.

Porque cuando una IA puede encontrar una vulnerabilidad en minutos, esperar semanas para corregirla simplemente deja de ser una opción.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

El phishing evoluciona: ahora se disfraza de aplicación

Bot-PC

Una campaña de phishing utiliza una página de seguridad de una cuenta de Google falsificada para distribuir una aplicación web progresiva (PWA) maliciosa. La aplicación está diseñada para robar contraseñas de un solo uso, recopilar direcciones de monederos de criptomonedas y convertir los navegadores de las víctimas en servidores proxy para el tráfico de los atacantes.

¿Cuál es la amenaza?

El sitio falso de seguridad de Google forma parte de un esquema de phishing que imita páginas legítimas de verificación de cuentas de Google. Las víctimas son redirigidas a él mediante enlaces que parecen genuinos, a menudo enviados por correo electrónico, anuncios o sitios web comprometidos.

En lugar de presentar un formulario típico de phishing, los atacantes activan la instalación de una PWA directamente en el navegador de la víctima, simulando la interfaz de una aplicación confiable. Sus atributos clave incluyen:

  • Ventanas emergentes engañosas de alerta de seguridad
  • Indicaciones para volver a verificar o iniciar sesión
  • Ventanas que imitan los diálogos nativos del sistema
  • Recopilación de credenciales de usuario en tiempo real

A diferencia de los sitios de phishing estándar, la PWA puede permanecer activa incluso después de cerrar el navegador, lo que dificulta su detección.

¿Por qué es digno de mención?

Esta campaña combina ingeniería social con funcionalidades de PWA para que la página de seguridad falsa de Google parezca legítima. Los atacantes utilizan el dominio "google-prism[.]com" y guían a las víctimas a través de un proceso de cuatro pasos que solicita permisos confidenciales y, finalmente, instala la PWA maliciosa.

Una vez instalada, la aplicación puede extraer contactos, ubicación GPS y datos del portapapeles, además de funcionar como proxy de red y escáner de puertos interno. También aprovecha la API WebOTP para capturar códigos de verificación SMS y utiliza notificaciones push para atraer a las víctimas a la aplicación y continuar robando datos.

Una aplicación de Android relacionada, disfrazada de actualización de seguridad urgente, solicita 33 permisos de alto riesgo, como SMS, registros de llamadas, acceso al micrófono y servicios de accesibilidad. Estos permisos facilitan el robo de datos y posibles fraudes financieros. Los usuarios deben tener cuidado con las solicitudes de seguridad no solicitadas y acceder únicamente a las herramientas de la cuenta de Google directamente en myaccount.google.com.

¿Cuál es la exposición o riesgo?

Esta campaña de phishing expone a las víctimas a riesgos significativos, como el robo total de cuentas y pérdidas financieras. Aunque muchos usuarios confían en la autenticación multifactor (MFA), los atacantes la eluden mediante intercepción en tiempo real: la página falsa solicita a las víctimas sus credenciales y códigos de verificación, que se transmiten inmediatamente a los atacantes. A continuación, inician sesión y capturan tokens de sesión válidos antes de que caduquen. Este enfoque de intermediario (AiTM) permite a los delincuentes autenticarse simultáneamente con la víctima, lo que debilita eficazmente las protecciones de la MFA.

La mayoría de las víctimas informan que no sintieron nada sospechoso, pero hay señales de advertencia sutiles: alertas de seguridad inesperadas, solicitudes para instalar una aplicación web como parte de la “verificación”, páginas de inicio de sesión que no están alojadas en dominios oficiales de Google, ventanas emergentes que se comportan como aplicaciones independientes y URL o redirecciones ligeramente alteradas.

Recomendaciones

  1. No confíe en ventanas emergentes ni correos electrónicos que le soliciten que “verifique” o “asegura” su cuenta.
  2. Escriba manualmente myaccount.google.com o utilice la aplicación de Google; nunca haga clic en los enlaces de seguridad en mensajes o anuncios.
  3. No acepte los mensajes “Instalar aplicación” o “Agregar a la pantalla de inicio” a menos que haya iniciado el proceso en un sitio confiable.
  4. Verifique la configuración del navegador (Chrome/Edge > Aplicaciones/Aplicaciones instaladas) y elimine cualquier PWA desconocida.
  5. Instale aplicaciones de Google o relacionadas con la seguridad únicamente desde Google Play Store y las listas oficiales de desarrolladores.
  6. Utilice una aplicación de autenticación (por ejemplo, Google Authenticator, Authy) en lugar de SMS para reducir el riesgo de abuso de WebOTP.


MFA Icon

Autenticación de Próxima Generación

MFA está completamente integrado con la plataforma TrustLayer, consolidando la seguridad de correo electrónico, web y aplicaciones en la nube. Gestione políticas, visualice datos y genere informes desde un único portal centralizado.

Cobra Networks