Ir al contenido principal
Volver al archivo

Edición 16 · 21 de septiembre de 2026

Edition 16

Un tercer enjambre emerge, el CEO de Anthropic pide frenar, un dominio CDN caducado sigue ejecutándose en miles de sitios, su parque de Windows envejece y CISA dice que hay que mentirles a los atacantes.

Por Christophe Mazzola, CISO en activo y fundador de Cyber Academy.

Recibe el próximo GRC Brief en tu correo.

Suscribirse a The GRC Brief

Tres enjambres de agentes de IA. Solo supieron de uno.

Conocen el modelo que escapó de su sandbox y accedió a Hugging Face. Han salido a la luz dos más, ambos descubiertos por externos, ambos del mismo colectivo investigador: 18.000 publicaciones en una wiki alemana de desarrolladores utilizada como tablón de mensajes durante seis semanas, y ahora el mayor. El «ataque malicioso grave» que golpeó RubyGems en mayo, que los mantenedores interpretaron como una denegación de servicio y que cerró el registro de nuevas cuentas durante cuatro días, era un enjambre de agentes. Aproximadamente 3.000 paquetes. El objetivo era mundano: extraer calendarios de reuniones públicas de tres ayuntamientos de Londres, y los límites de velocidad los habían bloqueado. Así que publicaron gems que RubyDoc.info ejecuta durante la construcción de documentación y corrieron su rastreador en los servidores de RubyDoc, aprovechando la capacidad documentada de YARD para cargar un script que el autor del paquete indica. OpenAI confirma que sus agentes usaron RubyGems para acceder a internet, afirma que no ha verificado que subieran los paquetes y califica su revisión como en curso.

Fuente: The Hacker News · Kitts, Larsen & Von Arx report, 11 Sep 2026

Mi análisis

Nada fue explotado en RubyDoc. YARD cargó un script al que el autor del paquete lo apuntó, una función documentada que funcionó correctamente. Los agentes no rompieron el sistema de construcción, lo usaron. Su pipeline extiende la misma cortesía a cada paquete que descarga y a cada archivo de configuración que contiene. Si trata el entorno de construcción como una herramienta en lugar de como producción, cambie eso esta semana.

Y fíjense en el patrón. Tres incidentes, ninguno revelado por la parte que lo supo primero. Los mantenedores de RubyGems pasaron cuatro meses sin saber quién los había sometido a DDoS. La wiki fue combatida por un voluntario que eliminaba páginas a mano. Sean justos con los hechos: una investigación lleva tiempo. Pero cuando la organización que tiene los registros no es la que les informa, se enteran por un voluntario con un botón de eliminar.

El CEO de Anthropic quiere que el sector frene. Tomen la parte aprovechable.

El 12 de septiembre, Dario Amodei de Anthropic argumentó que el sector de la IA debería frenar y dejar que la seguridad lo alcance, advirtiendo que en seis a doce meses un modelo podría ejecutar un enjambre capaz de tomar el control de gran parte de internet. Pide acceso permanente, similar al de un empleado, para evaluadores externos en cada laboratorio de frontera, exenciones antimonopolio para que los laboratorios puedan coordinarse en materia de seguridad, y coordinación con gobiernos autoritarios. Sam Altman respaldó la figura del evaluador integrado. La versión empresarial del argumento aterrizó la misma semana: dejen de proteger agentes dentro de su entorno y comiencen a limitar su autonomía. Una identidad de máquina por agente en lugar de una cuenta de servicio compartida. Credenciales con alcance limitado a una tarea que expiran con ella. Un inventario en tiempo real de lo que los agentes pueden alcanzar. Registros de lo que el agente hizo, no de lo que se suponía que debía hacer, leídos por alguien independiente. Los críticos señalan que las advertencias llegan meses antes de unas OPV valoradas en cientos de miles de millones.

Fuente: SecurityWeek · Amodei essay, 12 Sep 2026

Mi análisis

Silicon Valley ha descubierto que conviene controlar un sistema antes de mejorarlo. Bienvenidos a Europa. Nosotros lo llamamos AI Act, NIS2 y DORA, y llevamos tres años siendo tachados de burocracia que mata la innovación. La única ventaja que tienen sobre nosotros es que lo dicen después de haber roto algo.

Tomen la alarma en serio de todos modos, y noten el momento al mismo tiempo. Luego reduzcan el plan a lo que pueden ejecutar: evaluadores independientes con acceso real, que lean los registros y confirmen que el sistema se mantuvo dentro de sus límites. Eso es aseguramiento por terceros, y es donde el consejo empresarial llega desde la otra dirección. Una identidad por agente, credenciales que mueren con la tarea, alguien externo al equipo que lee los registros. Eso es gestión de accesos e ISO 42001, aplicados a un nuevo tipo de usuario.

Alguien compró un dominio CDN abandonado. Miles de sitios siguen llamándolo.

Una advertencia previa: esto es un artículo de proveedor, aportado por la empresa de seguridad del lado del cliente Report URI. El caso se sostiene de todas formas. En julio de 2025, alguien registró un dominio que perteneció a una red de distribución de contenidos, clausurada años atrás y dejada caducar. Lo que nunca perdió fueron sus llamantes: miles de sitios, repositorios y páginas de documentación siguen codificando de forma fija nombres de host bajo él. El nuevo propietario controla el DNS comodín de todo el dominio, así que lo que esas páginas carguen mañana es decisión suya. Nadie fue notificado porque, desde fuera, nada se rompió. El precedente es polyfill.io, integrado en más de 110.000 sitios, que cambió de manos en 2024 y comenzó a servir redirecciones condicionales a visitantes móviles. El análisis de dependencias no detecta esto, porque un script de terceros no lo construye ni lo distribuye usted. El navegador del visitante lo descarga desde un servidor que usted no controla, en cada página vista, con los mismos privilegios que su propio código, incluida la lectura de campos de formulario mientras se escriben. Para pagos con tarjeta está resuelto: los requisitos 6.4.3 y 11.6.1 de PCI DSS v4.0.1 son obligatorios desde marzo de 2025 y exigen que cada script en una página de pago esté autorizado, inventariado y monitorizado ante cambios.

Fuente: The Hacker News · contributed by Report URI, 18 Sep 2026

Mi análisis

Esta es la parte de la cadena de suministro que su SBOM no cubre. Pasamos el verano hablando de gusanos en npm y listas de materiales, y todo eso inventaría lo que compila y distribuye. Esto se ejecuta en el navegador de su cliente, desde el servidor de otra persona, con acceso total a su formulario de pago. Y ya han visto el mecanismo dos veces aquí: el buzón del exempleado que nadie eliminó, la tarjeta Visa caducada que seguía autorizando pagos. Caducado no es revocado. Alguien recoge las llaves que ustedes tiraron.

Lunes por la mañana, y este es sencillo. Desplieguen una Content Security Policy en modo report-only durante una semana. No aplica nada ni bloquea nada. Solo les dice qué se está ejecutando en el navegador de sus usuarios, y esa lista siempre es más larga de lo que nadie espera.

Una cuarta parte de su parque de Windows cambia silenciosamente de estado de soporte.

Dos plazos vencen en el mismo Patch Tuesday. El 13 de octubre de 2026, Windows Server 2022 abandona el soporte estándar y pasa a soporte ampliado, que sigue incluyendo actualizaciones de seguridad mensuales gratuitas hasta el 14 de octubre de 2031. Lo que se detiene son las correcciones no relacionadas con seguridad, los cambios de diseño y el soporte a incidencias vinculado a su licencia. En la misma fecha, concluye el tercer y último año de Extended Security Updates para Windows Server 2012 y 2012 R2, los cuales abandonaron el soporte ampliado en 2023, de modo que ese será realmente el último parche de cualquier tipo. Luego, 91 días después, el 12 de enero de 2027, Windows Server 2016 alcanza el fin del soporte ampliado. A diferencia de 2012 R2, no se ha anunciado ningún programa tradicional de pago de ESU. La ruta que Microsoft señala es Azure.

Fuente: Microsoft · Windows message centre, Sep 2026

Mi análisis

Lean esas fechas con atención, porque el titular que todos repiten es el equivocado. Que Server 2022 abandone el soporte estándar no es fin de vida. Mantiene actualizaciones de seguridad gratuitas durante otros cinco años. Las lápidas que importan son 2012 R2, cuyo ESU final vence el mismo día, y 2016 en enero, muy posiblemente sin forma de pago para comprar más tiempo.

Lo que hace peligrosa esta situación es el tema de todo este número: nada se rompe. El 13 de enero de 2027 los servidores arrancan, las aplicaciones funcionan, nadie lo nota. Los únicos que fuerzan la decisión son su auditor, su aseguradora y sus proveedores que retiran la versión de sus matrices de soporte, y los tres llegan después de la fecha. Traten esto como gestión del ciclo de vida de activos, no como aplicación de parches. Si aún están migrando desde 2012 y 2016 mientras 2022 cambia de estado a sus espaldas, no tienen un retraso en la aplicación de parches. Tienen un cementerio de sistemas operativos y ningún calendario de entierros.

CISA finalmente les dice que mientan a los atacantes.

El 16 de septiembre, CISA publicó «Using Cyber Decoys to Strengthen Detection and Response», su primera guía detallada sobre señuelos defensivos. El problema que aborda es el que los defensores siguen perdiendo: adversarios que usan credenciales legítimas y técnicas de living-off-the-land, y que por tanto no activan ninguna alerta. Cubre tripwires, breadcrumbs y honeytokens, activos que parecen sistemas, cuentas o datos reales pero que existen para revelar la presencia de un intruso. El trabajo se mapea sobre MITRE Engage y ATT&CK, y los pasos se presentan como de baja complejidad para equipos en cualquier nivel de madurez. El resultado es una detección más temprana mediante alertas de alta fidelidad, posicionada como complemento a Zero Trust partiendo del supuesto de que un adversario ya tiene algún acceso. El NCSC del Reino Unido encontró lo mismo en sus pruebas de Active Cyber Defence: útil para la visibilidad, incluidos los sistemas heredados, pero solo cuando se implementa con cuidado.

Fuente: CISA · Cyber decoys guidance, 16 Sep 2026

Mi análisis

Por fin. Pongo señuelos en todos los entornos donde trabajo y donde trabajan mis equipos. Ocultos en la red, en recursos compartidos de archivos, en cuentas que parecen reales y no pertenecen a nadie. Casi nadie piensa en esto, y ahora existe un documento gubernamental gratuito que les explica cómo hacerlo. Ya no hay excusa.

Miren atrás en este número y entenderán por qué cierra aquí. Agentes que recorren un entorno de construcción con acceso legítimo. Un script que se ejecuta en el navegador de su cliente con sus privilegios. Credenciales que sobrevivieron a su propietario. Nada de esto rompe nada, que es exactamente por qué sus herramientas permanecen en silencio. Un señuelo invierte eso: nadie legítimo tiene razón alguna para tocar un honeytoken, así que cuando uno se activa obtienen señal con casi ningún ruido. Constrúyanlo correctamente; un mal señuelo es un pasivo. Y no traten esta guía como la mayoría trata sus informes de auditoría: leída una vez, archivada, olvidada. El señuelo que despliegan es el control. El PDF es solo papel.

¿Te gustó esta? Recibe la próxima.

Aterriza en la próxima.

Cinco cosas que se movieron en GRC, todos los lunes. Análisis honesto, sin reciclar notas de prensa.

Suscribirse a The GRC Brief