EE. UU. autoriza a empresas privadas a lanzar ciberataques ofensivos, los defensores convierten la inyección de prompts en trampa, la brecha de Trezor no fue de Trezor, el eID de máxima confianza de Bélgica tenía agujeros por todas partes, y una herramienta para mapear el ad-tech.
En esta edición
- 01EE. UU. acaba de autorizar a empresas privadas a lanzar ciberataques.
- 02Los defensores también empiezan a usar la inyección de prompts como arma.
- 03Trezor sufrió una brecha. Excepto que no fue Trezor.
- 04El eID nacional de Bélgica ostentaba el sello de máxima confianza de la UE. Era queso gruyère.
- 05Una nueva herramienta expone la cadena de suministro del ad-tech oculta en sus sitios.
Recibe el próximo GRC Brief en tu correo.
Suscribirse a The GRC BriefEE. UU. acaba de autorizar a empresas privadas a lanzar ciberataques.
El 13 de agosto, la Casa Blanca publicó un memorándum presidencial que, por primera vez, permite a empresas privadas seleccionadas llevar a cabo operaciones cibernéticas ofensivas contra bandas criminales extranjeras y hackers. Barre décadas de política estadounidense y las leyes sobre delitos informáticos que prohibían el hacking privado, bajo las cuales el sector privado podía defenderse pero nunca atacar. Las empresas participantes podrán ejecutar vigilancia, incluido el despliegue de spyware, y lanzar ataques disruptivos que destruyan los sistemas y datos de los criminales. Las salvaguardas: un depósito en garantía de 1 millón de dólares que se pierde en caso de incumplimiento, aprobación del Departamento de Justicia y de Seguridad Nacional antes de cualquier operación, supervisión federal durante toda la operación, y prohibición de atacar a ciudadanos estadounidenses o sistemas de EE. UU. La orientación sobre quién cumple los requisitos se publicará en un plazo de dos meses. Los críticos la califican de improvisada y advierten de impugnaciones legales, represalias diplomáticas si un gobierno extranjero afirma que una empresa estadounidense lo atacó, y el riesgo de que los estadounidenses que ejecuten estas operaciones sean tratados como combatientes en el extranjero. Llega en medio del conflicto EE. UU.-Irán, los ataques a instalaciones de agua potable estadounidenses y la oleada de ataques autónomos impulsados por IA.
Fuente: TechCrunch · White House memorandum, 13 Aug 2026
Mi análisis
Esto es más importante de lo que sugiere el titular, y merece la reacción que está generando. Durante décadas la línea era clara: el Estado ataca, el sector privado se defiende. Esa línea ya no existe en EE. UU. Empresas seleccionadas pueden desplegar spyware y destruir sistemas, en nombre del gobierno pero con manos comerciales en el gatillo. Acaba de abrirse un mercado legítimo para el ciberataque privado ofensivo, y los mercados no se quedan pequeños ni quietos. Otros gobiernos seguirán el ejemplo, o sentirán que deben hacerlo.
Los problemas no son sutiles. La atribución se vuelve más opaca: ¿fue un criminal, un Estado o un contratista? La escalada se facilita, y un error de un operador privado puede convertirse en un incidente diplomático. Las personas que realizan este trabajo quedan expuestas: un veterano de la seguridad citado en la cobertura advierte que los estadounidenses que ejecuten estas operaciones podrían ser declarados combatientes en el extranjero y detenidos, y que la acusación no tiene siquiera que ser cierta para resultar útil a un gobierno extranjero. El depósito en garantía y las aprobaciones previas son reales, pero no responden a qué ocurre cuando esto sale mal a gran velocidad.
Para quienes estamos fuera de EE. UU., este es un riesgo geopolítico que hay que registrar ahora, no después. Las represalias por una operación privada estadounidense no se quedan educadamente en EE. UU.; golpean la infraestructura interconectada que todos compartimos. Si gestiona una empresa europea, su modelo de amenazas acaba de incorporar un nuevo actor: las respuestas hostiles a ataques con los que no tiene nada que ver. Y resuena con el punto sobre soberanía que repito constantemente: las reglas del mundo digital se están reescribiendo unilateralmente, y usted está aguas abajo de decisiones en las que no tiene voto.
Los defensores también empiezan a usar la inyección de prompts como arma.
Durante dos años, la inyección de prompts, que consiste en introducir instrucciones ocultas en una IA para secuestrarla, ha sido la herramienta del atacante. Ahora los defensores le dan la vuelta. A medida que los agentes de IA autónomos rastrean, sondean y atacan sistemas por su cuenta, los equipos de seguridad plantan inyecciones de prompts como trampas: honeypots sembrados con instrucciones que un agente de IA malicioso leerá y ejecutará, desenmascarándose y dejando su huella en el proceso, mientras que un atacante humano los ignoraría. Es tecnología de engaño diseñada para la era de los atacantes máquina; la misma técnica que el malware Gaslight usó contra los defensores de IA hace unos meses, ahora apuntada en la dirección contraria. Se suma al trabajo arquitectónico más profundo, tratar cada entrada que toca un agente como no confiable y mantener los canales de instrucciones confiables separados de los datos no confiables, que las agencias de los Five Eyes señalaron este año como esencial.
Fuente: Ars Technica · AI deception via prompt injection, Jul 2026
Mi análisis
Es la primera historia genuinamente alentadora sobre seguridad en IA que publico en un tiempo, así que tómense lo bueno con la cautela debida. La idea es elegante: un atacante autónomo que lee y obedece lenguaje natural puede ser atrapado plantando lenguaje para que lo lea. Un humano ignora la nota oculta del honeypot. Un agente de IA malicioso muerde el anzuelo y se desenmascara. Por primera vez, los defensores disponen de una técnica de detección diseñada específicamente para atacantes máquina.
Pero no confunda una trampa ingeniosa con una estrategia. Trátela exactamente igual que cualquier capa de engaño en la defensa en profundidad: atrapa a algunos atacantes, genera señal, y falla en el momento en que se depende de ella en exclusiva. El trabajo real de fondo no ha cambiado: tratar cada entrada que tocan sus agentes como no confiable, mantener instrucciones confiables y datos no confiables en canales separados, y monitorizar lo que el agente hace realmente. La inyección de prompts como trampa es una buena herramienta nueva para la caja. No es la caja.
Trezor sufrió una brecha. Excepto que no fue Trezor.
El fabricante de carteras hardware Trezor comunicó una brecha que expuso nombres, direcciones, correos electrónicos y números de teléfono de cerca de 14.000 clientes. Excepto que la brecha no se produjo en Trezor. Sus sistemas no fueron tocados y sus dispositivos son seguros. Los datos fueron tomados de ShipMonk, su proveedor de logística y envíos, que fue vulnerado a través de un zero-day en Metabase, una herramienta de analítica de terceros que utiliza. La cadena es, por tanto: Trezor, ShipMonk, Metabase; y el mismo fallo de Metabase también afectó al fabricante de portátiles Framework y al constructor de formularios Tally. Trezor advierte a sus clientes que deben esperar phishing dirigido, ya que los datos filtrados son ideales para suplantar a bancos, exchanges o al propio Trezor. Es la segunda brecha provocada por un proveedor que sufre la empresa, y se produjo la misma semana en que Valve notificó a los clientes de Steam sobre datos robados de su socio logístico.
Fuente: BleepingComputer · Trezor via ShipMonk via Metabase, 13 Aug 2026
Mi análisis
Lea el titular de nuevo: Trezor comprometida. Lea los hechos: Trezor no fue comprometida; lo fue ShipMonk, a través de Metabase. Y, sin embargo, es Trezor quien envía los correos, Trezor quien carga con el golpe reputacional, los clientes de Trezor quienes reciben el phishing. Este es el punto que seguiré martillando hasta que cale: la brecha de su proveedor es su brecha. Sus clientes no saben ni les importa quién es ShipMonk. Saben que confiaron su dirección a Trezor, y ahora la tiene un estafador.
Y observe que la cadena tiene tres eslabones, no dos: Trezor, ShipMonk, Metabase; que es precisamente lo que la mayoría de los programas de gestión de riesgo de proveedores pasan por alto. Usted evaluó a su proveedor. ¿Evaluó también al proveedor de su proveedor? Bajo NIS2 y DORA, la gestión del riesgo en la cadena de suministro no es una casilla que marcar; es un mapa que se supone que debe trazar de verdad, hasta la herramienta de analítica ubicada tres empresas por debajo de usted que almacena los datos de sus clientes. Si no puede nombrar a sus proveedores de cuarto nivel, no puede afirmar que gestiona este riesgo.
El eID nacional de Bélgica ostentaba el sello de máxima confianza de la UE. Era queso gruyère.
En DEF CON la semana pasada, investigadores de Bay Area Labs revelaron que Connective, la extensión de navegador que sustenta el eID nacional de Bélgica, utilizada por 8 de los 10 bancos más grandes del país, más de 60 organismos públicos y más de 2 millones de personas, estaba plagada de fallos críticos. Cualquier sitio web podía leer silenciosamente el eID y los datos de la tarjeta de pago de la víctima, recuperar su PIN (que el software devolvía a la página junto con su propia clave de descifrado), e incluso desencadenar una ejecución remota de código drive-by: visitar una página, descargar un fichero, y el equipo queda comprometido. Con una firma eID robada, un atacante podría tomar el control de la identidad itsme de la víctima, la capa que permite a los belgas acceder a la banca, la fiscalidad y los servicios del Estado. La parte que más duele: el proveedor, Nitro, es un Proveedor de Servicios de Confianza Cualificado, el nivel de confianza más alto que define el reglamento eIDAS de la UE, y anunciaba pruebas de penetración anuales e ISO 27001. Los investigadores encontraron los fallos usando un modelo de IA como entorno de pruebas, y les ofrecieron una recompensa de 200 dólares por comprometer todo el ecosistema nacional de eID.
Fuente: Dark Reading · Connective eID flaws, DEF CON, 13 Aug 2026
Mi análisis
Fíjese en los sellos de confianza. Nitro es un Proveedor de Servicios de Confianza Cualificado, el único nivel más alto que ofrece el reglamento eIDAS de la UE. Anunciaba pruebas de penetración anuales. Tenía ISO 27001. Y su software permitía a cualquier página web leer su documento de identidad nacional, obtener su PIN y ejecutar código en su máquina. El veredicto de los investigadores fue contundente: parece teatro de seguridad. Este es todo mi argumento en un solo caso práctico: el certificado no es el control. Un sello de QTSP, un distintivo de ISO y una línea de pen-test en una página de confianza dijeron a los ciudadanos belgas que estaban seguros. El código contaba una historia diferente, y nadie con los sellos había mirado de verdad.
Ahora la parte que debería indignar a cualquier profesional. Por encontrar fallos que rompían todo el ecosistema belga de eID, identidad nacional, acceso bancario y firmas legales cualificadas, a los investigadores les ofrecieron una recompensa de 200 dólares. Doscientos dólares. Nos preguntamos por qué la infraestructura crítica sigue rota mientras los defensores se queman, y luego pagamos a la persona que salvó discretamente el sistema de identidad de una nación menos de lo que costó la auditoría que no vio los agujeros. La economía de la defensa está al revés, y esto es exactamente el aspecto que tiene.
Una nueva herramienta expone la cadena de suministro del ad-tech oculta en sus sitios.
Una herramienta que merece atención. DecryptAds, lanzada esta semana, mapea la cadena de suministro de publicidad programática, la maraña de empresas de ad-tech que tocan silenciosamente cada impresión en sus sitios y aplicaciones, usando los propios ficheros de divulgación del sector más registros de data brokers y datos de riesgo geográfico. Su primer hallazgo marca el tono: casi 300 empresas de ad-tech en su corpus están registradas en jurisdicciones sancionadas, adversariales o de secreto financiero, entre ellas Rusia, China y paraísos offshore, y figuran en el suministro declarado de sitios y aplicaciones de uso cotidiano, casi con toda seguridad sin que esos publishers lo sepan. Hay un nivel gratuito, y expone un servidor MCP para que pueda consultar los datos con sus propias herramientas de IA.
Fuente: DecryptAds · Ad-tech transparency launch, 12 Aug 2026
Mi análisis
Un raro "aquí hay algo útil" con el que cerrar. Si alguna vez ha intentado responder a la pregunta "¿qué código corre realmente en nuestro sitio de marketing?", sabe que la cadena de suministro del ad-tech es una caja negra; y DecryptAds es la primera herramienta que he visto que la abre usando los propios ficheros del sector. El hallazgo de que alrededor de 300 empresas de ad-tech se ubican en jurisdicciones sancionadas o de secreto, dentro del suministro declarado de sitios ordinarios, debería replantear cómo la ve: su ad stack es una cadena de suministro de terceros que nunca ha evaluado, con riesgo geopolítico incorporado, y ahora es una lista de materiales que puede obtener de verdad. Vale la pena dedicarle una tarde, especialmente con el nivel gratuito.