Navegación

El SOC no necesita empezar de cero con cada alerta.

fuente: https://thehackernews.com/2026/09/the-soc-doesnt-need-to-start-over-with.html

Los líderes de seguridad siguen debatiendo si la IA generará una nueva clase de ciberataque. El cambio más cercano es más silencioso y ya visible: la IA ha abaratado la posibilidad de reintentar un ataque fallido.

El proceso habitual es el siguiente: un atacante accede a una cuenta en la nube con privilegios limitados, y el primer intento de escalada de privilegios fracasa. Este callejón sin salida solía costar horas de lectura de documentación, comprobaciones de permisos y depuración de scripts, y muchos operadores simplemente se quedaban atascados. Con un modelo integrado, se explica el error, se corrige el script y se prueba una nueva ruta de enumeración en cuestión de minutos.

Ningún paso de esta secuencia constituye una nueva capacidad. En conjunto, eliminan el tiempo, la habilidad y el coste de la fase intermedia, poco atractiva, de una intrusión: la investigación y la resolución de problemas que se sitúan entre la intención y el resultado.

Lo que muestran los informes de amenazas:

El registro público traza la trayectoria. A principios de 2025, el Grupo de Inteligencia de Amenazas de Google (GTIG) descubrió que actores respaldados por estados utilizaban la IA generativa como herramienta de productividad: traducción, ayuda con scripts, resolución de problemas e investigación. A finales de 2025, el mismo equipo informaba sobre muestras de malware que llamaban a un modelo durante su ejecución y sobre un mercado clandestino en auge para herramientas de IA ilícitas. Por su parte, Anthropic reveló el desmantelamiento de una operación de extorsión que se apoyaba en la IA en casi todas las etapas, desde el reconocimiento y la obtención de credenciales hasta la fijación de las demandas de rescate. En mayo de 2026, el GTIG informó que ciberdelincuentes habían encontrado una vulnerabilidad de elusión de la autenticación de dos factores en una herramienta de administración de código abierto y habían creado exploits funcionales. Basándose en la estructura y el contenido de estos exploits, evaluaron con alta probabilidad que un modelo de IA respaldaba tanto el descubrimiento como el desarrollo del exploit. El GTIG colaboró ​​con el proveedor afectado en la divulgación de la información e interrumpió la actividad. Su propia evaluación indica que el contra-descubrimiento pudo haber impedido que se utilizara el exploit.

Esta última distinción es importante. La asistencia de IA evaluada y una operación planificada no equivalen a una implementación confirmada en la práctica, y la diferencia tiende a perderse una vez que un hallazgo como este comienza a circular. La atribución es difícil, la prevalencia no está clara y ninguno de estos informes constituye un censo de la actividad global. Lo que importa es la dirección, y esta apunta a que la IA se integre en los flujos de trabajo de los atacantes, en lugar de coexistir con ellos.

En este sentido, cabe destacar las medidas de seguridad del proveedor. Los clasificadores de seguridad y la prevención del abuso aumentan el coste del mal uso, y los casos de interrupción mencionados anteriormente demuestran que el trabajo realizado da sus frutos. Estas medidas de seguridad aún se encuentran fuera de la empresa. Un operador puede manipularlas hasta que una solicitud reformulada se filtre, trasladar la tarea a un modelo de ponderación abierta, dividir una tarea maliciosa en una docena de tareas aparentemente inofensivas o adaptar las herramientas al modelo y evitar por completo la capa de políticas. Este tipo de fricción ralentiza el mal uso sin llegar a convertirse en una barrera de seguridad, y una organización que trata la política del proveedor como una barrera ha sustituido la confianza por la defensa.

Últimas noticias

16 DE JUNIO, 2026

Los atacantes explotan tres vulnerabilidades de Fortinet FortiSandbox, una de las cuales fue corregida la semana pasada.

Según la firma de inteligencia de amenazas Defused Cyber, ciberdelincuentes están explotando múltiples vulnerabilidades de seguridad en Fortinet FortiSandbox. E...

Leer artículo →
16 DE JUNIO, 2026

Encuesta: El 94 % de los incidentes involucra infraestructura anonimizada. Los equipos siguen siendo reactivos

Los equipos de seguridad nunca han tenido tantos datos de IP a su disposición. Cada día, los analistas procesan fuentes de enriquecimiento, datos de geolocaliza...

Leer artículo →
15 DE JUNIO, 2026

Grok sigue alojando deepfakes sexualizados de mujeres famosas

Una investigación de WIRED halló decenas de imágenes y videos "deepfake" desnudados artificialmente en el sitio web de Grok, que incluyen representaci...

Leer artículo →