▶ VIDEO Security Weekly - A CRA Resource

La vulnerabilidad de IA que no es de IA

AIR Security reveló una vulnerabilidad crítica llamada "plugin for shell" que compromete los instaladores de complementos en Cloud Code, OpenAI Codex, GitHub Copilot y Gemini CLI. Este fallo permite a los atacantes engañar a las herramientas para que instalen software malicioso en lugar de la versión revisada prevista, eludiendo todas las salvaguardas de los modelos de IA. El problema representa un error estándar de ingeniería de software y no un ataque novedoso específico de IA como la inyección de instrucciones o la manipulación del modelo. En consecuencia, la vulnerabilidad existe en los mecanismos de instalación subyacentes de estos cuatro productos principales de IA.

▶ VIDEO David Bombal

Cómo se infiltró en LockBit

Un investigador de ciberseguridad se infiltró en el grupo de ransomware LockBit creando identidades falsas y contactando directamente a operadores en la dark web. Tras seis meses de infiltración, el investigador publicó un informe con su nombre real, lo que llevó al grupo a mostrar su rostro en un nuevo avatar como advertencia. A pesar de la amenaza inicial, el grupo finalmente lo identificó como un investigador favorito y mantuvo más de un año de comunicación. Esta interacción reveló el costo humano del trabajo, incluidos graves impactos en la salud mental derivados de monitorear ataques a hospitales y niños. La situación escaló tras una acusación legal, cambiando la dinámica de un compromiso profesional a una hostilidad activa.