Navegación

Un modelo de IA local modifica el programa de extracción de credenciales de Windows para eludir la detección de EDR.

fuente: https://cybersecuritynews.com/local-ai-bypasses-edr/

Un modelo de inteligencia artificial (IA) local, sin censura, modificó una utilidad de extracción de credenciales de Windows hasta lograr evadir dos productos de detección y respuesta de endpoints (EDR) en un laboratorio controlado, lo que demuestra cómo la IA generativa accesible podría acelerar el desarrollo de herramientas ofensivas personalizadas.

El experimento, publicado por Eddie Zhang, investigador del Proyecto Black, se centró en el Servicio de Subsistema de Autoridad de Seguridad Local (LSASS), cuya memoria puede contener material de autenticación útil para el movimiento lateral una vez que un atacante obtiene acceso administrativo.

El proyecto comenzó con una prueba de referencia deliberadamente exigente: ¿podría una IA crear un ejecutable capaz de extraer la memoria de LSASS sin que los sistemas EDR modernos lo detectaran, con mínima intervención humana? Esta prueba es crucial, ya que MITRE ATT&CK registra la extracción de memoria de LSASS como T1003.001, una subtécnica de acceso a credenciales. Los usuarios con privilegios de administrador o de sistema pueden extraer credenciales de la memoria de LSASS y reutilizarlas para autenticarse en otros sistemas.

Últimas noticias

18 DE SEPTIEMBRE, 2026

Una vulnerabilidad crítica en el validador DNSSEC de Unbound podría permitir la ejecución remota de código (RCE) mediante una zona DNS maliciosa.

Todas las versiones del resolutor DNS Unbound anteriores a la 1.26.1 presentan un desbordamiento de memoria dinámica (heap overflow) crítico en su validador DNS...

Leer artículo →
18 DE SEPTIEMBRE, 2026

Hackers convierten Telegram en un centro de mando para el malware de vigilancia HEAVYGRAM.

HEAVYGRAM es una puerta trasera de vigilancia para Windows que convierte a Telegram en un centro de mando operativo para los atacantes. En lugar de depender de...

Leer artículo →
18 DE SEPTIEMBRE, 2026

Una vulnerabilidad crítica en los entornos aislados (sandboxes) de Docker permite que código malicioso del sistema invitado lea y modifique archivos

El código malicioso que se ejecuta dentro de una máquina virtual de Docker Sandboxes en macOS podría escapar del directorio del proyecto compartido con ella y l...

Leer artículo →