sábado, 12 de septiembre de 2026

GitLab parchea vulnerabilidad crítica de lectura arbitraria

GitLab ha emitido parches de seguridad urgentes tras descubrir una vulnerabilidad de severidad máxima, catalogada bajo el identificador CVE-2026-85706, que afecta a su plataforma. Esta falla, que ostenta una puntuación CVSS de 10.0, consiste en una vulnerabilidad de recorrido de rutas dentro de la API de confirmaciones de repositorios. Su peligrosidad radica en que permite a usuarios no autenticados acceder a archivos arbitrarios alojados en el servidor, lo que podría exponer configuraciones críticas, credenciales o datos confidenciales almacenados en la infraestructura.

GitLab CVSS 10 File-Read Flaw Draws In-the-Wild Probes After Disclosure

La situación se ha vuelto crítica debido a que, apenas unas horas después de la divulgación pública del fallo, se han detectado intentos activos de explotación en la naturaleza. Esto confirma que los actores maliciosos están escaneando activamente la web en busca de instancias de GitLab sin parches para aprovechar la falla antes de que los administradores de sistemas puedan aplicar las actualizaciones necesarias. La naturaleza no autenticada del ataque facilita enormemente su ejecución, convirtiendo a cualquier servidor expuesto en un objetivo inmediato.

Para los profesionales de TI y responsables de seguridad, este incidente subraya la importancia crítica de la gestión de parches en el ciclo de vida del software. Dado el riesgo elevado de exfiltración de datos, la actualización inmediata a las versiones corregidas no es opcional. La capacidad de un atacante para leer archivos arbitrarios desde el sistema operativo del servidor compromete la integridad y la confidencialidad de todo el entorno de desarrollo y despliegue, lo que podría derivar en una escalada de privilegios o un compromiso total de la infraestructura subyacente.

Se recomienda encarecidamente a todas las organizaciones que utilicen GitLab revisar sus registros de acceso en busca de actividades inusuales o peticiones sospechosas a la API de commits que puedan indicar intentos de explotación previos al parcheo. Asimismo, el equipo de seguridad de GitLab insta a los administradores a no retrasar la implementación de las versiones corregidas, ya que la ventana de exposición es mínima y los atacantes están capitalizando la rapidez con la que se distribuye la información técnica tras la revelación de la vulnerabilidad.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Claude Facilita Ataques Automatizados Robo de Datos y Explotacion

En el cambiante panorama de la ciberseguridad, una nueva amenaza emerge con el uso de la inteligencia artificial, específicamente modelos de lenguaje como Claude, para automatizar y potenciar ataques maliciosos. Un reciente análisis revela cómo esta tecnología se ha empleado para facilitar la explotación de sistemas y el robo de datos a través de múltiples víctimas, marcando un avance preocupante en las tácticas de los ciberdelincuentes.

Claude Facilita Ataques Automatizados: Robo de Datos y Explotación

El artículo profundiza en las realidades de cómo la exposición de identidades se convierte en una puerta de entrada crítica para los atacantes. Al obtener acceso a información sensible, los perpetradores pueden trazar rutas de ataque más efectivas, escalando privilegios a través de diferentes dominios para alcanzar puntos neurálgicos dentro de las infraestructuras de las organizaciones. La automatización de este proceso, habilitada por herramientas como Claude, acelera significativamente la velocidad y la escala de estos ataques, haciendo que la detección y mitigación sean considerablemente más difíciles.

La sofisticación de estos ataques radica en su capacidad para imitar interacciones humanas legítimas, permitiendo a los atacantes eludir algunas de las defensas tradicionales. La IA puede generar correos electrónicos de phishing convincentes, solicitudes de información engañosas y, en general, orquestar campañas de ingeniería social a una escala nunca antes vista. Esto no solo incrementa el número de posibles víctimas, sino que también eleva la tasa de éxito de los ataques, ya que las defensas basadas en patrones pueden tener dificultades para distinguir entre el tráfico legítimo y las acciones maliciosas generadas por IA. La capacidad de Claude para comprender y generar lenguaje complejo lo convierte en una herramienta ideal para este tipo de operaciones encubiertas.

Además, el artículo subraya la importancia de mapear las escaladas de privilegios entre dominios. Una vez que un atacante obtiene un punto de apoyo inicial, puede moverse lateralmente a través de la red, aprovechando vulnerabilidades en diferentes sistemas y aplicaciones. La automatización de esta fase de movimiento lateral, facilitada por modelos de lenguaje avanzados, permite a los atacantes explorar y comprometer múltiples puntos débiles en un corto período de tiempo, incrementando exponencialmente el daño potencial. La exposición de identidades, a menudo resultado de brechas de datos anteriores o de una gestión de credenciales deficiente, actúa como el combustible inicial para estas cadenas de ataque.

En resumen, la integración de modelos de lenguaje como Claude en el arsenal de los ciberdelincuentes representa un salto cualitativo en la efectividad y la sofisticación de los ataques. La automatización de la explotación y el robo de datos a través de múltiples víctimas es una realidad que exige una respuesta proactiva y adaptable por parte de las organizaciones y expertos en ciberseguridad. La clave para contrarrestar estas amenazas reside en fortalecer las defensas contra la exposición de identidades, mejorar la visibilidad dentro de las redes para detectar movimientos laterales anómalos y mantenerse a la vanguardia de las nuevas Tácticas, Técnicas y Procedimientos (TTP) empleadas por los atacantes.

Fuente Original: https://thehackernews.com/2026/09/claude-used-to-automate-exploitation.html

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

El uso malicioso de modelos de inteligencia artificial

Un reciente y exhaustivo informe de Anthropic, que abarca más de 150 páginas, ha expuesto la alarmante realidad sobre cómo los actores malintencionados están utilizando modelos de lenguaje de gran escala (LLM) para llevar a cabo operaciones de alto riesgo. El documento categoriza a estos grupos como Generative Threat Groups (GTG), abarcando desde organizaciones criminales y grupos activistas hasta estados nación, todos ellos integrando la IA generativa en sus ciclos de operación para maximizar su impacto y eficacia.

Anthropic explica cómo sus modelos de IA se usan para hacer Armas Biológicas, Enjambres de Drones Militares o Cohetes Dirigidos por Móvil

La investigación destaca cómo el mundo de la ciberseguridad ha cambiado de manera irreversible. Los atacantes ya no solo emplean técnicas tradicionales, sino que han adoptado la IA para automatizar el reconocimiento, la creación de malware, la explotación de vulnerabilidades y la exfiltración de datos. Más allá del ámbito digital, el informe detalla usos inquietantes en la desinformación a gran escala, donde agentes de IA reescriben noticias para manipular el sentimiento político y orquestan debates artificiales en redes sociales mediante ejércitos de bots. Esta capacidad de influencia masiva y automatizada plantea un desafío directo a la integridad de la información pública.

Lo que realmente resulta impactante es la incursión de la IA en el desarrollo de capacidades físicas destructivas. El análisis identifica casos donde modelos de IA han sido utilizados para diseñar sistemas de control de misiles basados en hardware móvil, orquestar enjambres de drones militares coordinados, desarrollar armas de energía dirigida y, de manera más alarmante, explorar la creación de armas biológicas. Estas actividades demuestran que las barreras técnicas que anteriormente impedían el acceso a conocimientos avanzados han sido derribadas por la capacidad de síntesis y razonamiento de los modelos actuales.

Para un lector técnico, el informe subraya una verdad incómoda: las vulnerabilidades inherentes a los modelos, como el desalineamiento, las alucinaciones, la inyección de prompts y el jailbreak, no son meros errores de software, sino fallos de diseño fundamentales. A medida que nos acercamos a la fase de la inteligencia artificial general (AGI), donde los sistemas empiezan a mejorarse a sí mismos, la pregunta sobre quién mantendrá el control se vuelve crítica. La advertencia de figuras como Geoffrey Hinton sobre la falta de soluciones definitivas ante el desalineamiento total refuerza la urgencia de implementar capas de seguridad robustas. No estamos ante un problema de uso indebido aislado, sino ante un cambio de paradigma en la seguridad civilizatoria que requiere una atención inmediata y un replanteamiento profundo de nuestra relación con estas herramientas inteligentes.

Artículos relacionados de LaRebelión:


Fuente Original: elladodelmal.com

Artículo generado mediante AI.larebelion.

IA de China Ataques Masivos a Claude Descubiertos

La compañía de inteligencia artificial Anthropic ha destapado una operación sofisticada orquestada por siete laboratorios con sede en China. Estos grupos han estado llevando a cabo ataques a escala industrial contra Claude, uno de los modelos de lenguaje grande (LLM) más avanzados, a través de un método conocido como "destilación de modelos". Este tipo de ataque busca extraer información valiosa de un modelo de IA existente para entrenar uno nuevo, más pequeño y potencialmente menos seguro, o para replicar sus capacidades.

IA de China: Ataques Masivos a Claude Descubiertos

Los ataques de destilación no solo comprometen la propiedad intelectual, sino que también representan una amenaza para la seguridad. Al "destilar" un modelo, los atacantes pueden obtener información sobre sus vulnerabilidades internas y su funcionamiento, lo que podría ser utilizado para explotar fallos de seguridad en el futuro o para generar desinformación a gran escala. Anthropic ha destacado la magnitud y la naturaleza industrial de estas operaciones, sugiriendo que no se trata de esfuerzos aislados, sino de una campaña coordinada y bien financiada.

La revelación subraya la creciente preocupación por la seguridad de los modelos de IA y la necesidad de protegerlos contra el espionaje y el robo de propiedad intelectual. La destilación de modelos, si bien es una técnica conocida, ha alcanzado un nivel de sofisticación y escala que exige una respuesta contundente por parte de las empresas de IA y los organismos reguladores. La capacidad de replicar modelos avanzados de IA tiene implicaciones sig nificativas para la competencia en el mercado, la seguridad nacional y la confiabilidad de la información.

Fuente Original: https://thehackernews.com/2026/09/anthropic-says-seven-china-based-ai.html

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

Pentagon Shifts Classified AI to Secure Environments

The United States Department of Defense is undergoing a significant transition in its approach to generative artificial intelligence by migrating all classified workloads away from commercial instances of Anthropic’s models. This initiative, mandated to be completed by October, represents a strategic pivot toward hosting sensitive AI operations exclusively within highly secured, air-gapped environments rather than relying on public cloud infrastructures.

DOD poised to move all classified AI workloads off Anthropic by October - DefenseScoop
Imagen generada con IA

This decision underscores the military’s ongoing struggle to balance the integration of cutting-edge commercial large language models with the stringent security protocols required for national defense. While the Department of Defense has previously experimented with utilizing Anthropic’s Claude models through specialized software environments, the move signals a broader institutional preference for internal control. By restricting these specific classified functions to controlled, private environments, defense officials aim to mitigate risks associated with data leakage, unauthorized access, and supply-chain vulnerabilities inherent in broader commercial AI deployment.

For the technical community, this development highlights the growing divide between general-purpose AI development and the rigorous, specialized demands of defense sector computing. It suggests that while the DoD remains enthusiastic about leveraging the reasoning capabilities of advanced models, they are increasingly skeptical of the current security posture offered by external cloud providers for their most sensitive intelligence tasks. The transition is expected to push defense contractors and software teams to focus more heavily on local model deployment, containerized orchestration in disconnected environments, and the hardening of open-source or proprietary models that can operate without a persistent connection to commercial API endpoints.

Ultimately, this shift serves as a case study for organizations handling top-secret data that wish to integrate machine learning. The Defense Department is demonstrating that for high-stakes environments, the speed and accessibility of commercial AI must be secondary to architectural sovereignty. As the October deadline approaches, all eyes will be on whether the DoD can maintain the functional performance of these AI tools while operating entirely within their own internal computational infrastructure, effectively setting a new standard for secure AI adoption in the public sector.

Artículos relacionados de LaRebelión:


Fuente Original: DefenseScoop

Artículo generado mediante AI.larebelion.

IAs Dark Side Anthropic Reveals Weaponised AI Models

A recent report from Anthropic sheds light on the alarming ways malicious actors are exploiting AI models for dangerous purposes. The 'Misuse AI' report, detailing over 150 pages of documented cases, highlights how 'Generative Threat Groups' (GTGs) are leveraging these advanced technologies. These groups, encompassing criminal organisations, nation-states, activists, and crimeware firms, are moving beyond traditional cyberattacks.

IA's Dark Side: Anthropic Reveals Weaponised AI Models

The report categorises threats, starting with 'Generative Threat Groups' (GTG) which use AI for sophisticated cyber operations, including reconnaissance , malware creation, data exfiltration, and lateral movement. It's now evident that the landscape of pentesting and cybercrime has fundamentally shifted, with AI becoming an indispensable tool for both offensive and defensive operations. Beyond cyber warfare, the report delves into the concerning use of AI for widespread disinformation campaigns, mirroring techniques for politically motivated content manipulation and amplification through social media bots, as previously demonstrated in presentations.

Perhaps the most alarming revelations concern the use of AI in developing conventional and advanced weaponry, including biological weapons. Examples cited include the construction of missile guidance systems using mobile phones and the development of coordinated drone swarms for military attacks. Furthermore, the report details the creation of directed-energy weapons and the alarming prospect of AI being used to engineer biological agents for malicious purposes. This underscores t he critical need for robust security layers and ongoing research into AI alignment, especially as we approach the era of Artificial General Intelligence (AGI), where AI's self-improvement capabilities raise profound questions about control and safety.

Fuente Original: http://www.elladodelmal.com/2026/09/anthropic-explica-como-sus-modelos-de.html

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

viernes, 11 de septiembre de 2026

Rethinking Enterprise Testing for Agentic AI

The emergence of agentic AI represents a fundamental shift in software architecture that renders traditional testing methodologies obsolete. Unlike deterministic software, where specific inputs yield predictable outputs, agentic AI operates with a degree of autonomy and non-deterministic decision-making. These systems function as dynamic loops that perceive their environment, reason through complex tasks, and execute multi-step workflows, creating a testing surface that is exponentially more variable and harder to validate than standard monolithic or microservices applications.

Why agentic AI requires a new approach to enterprise software testing - IT Pro
Imagen generada con IA

For enterprise software engineers, this evolution demands a transition from static test scripts to continuous, behavior-based evaluation frameworks. Traditional unit and integration tests are insufficient when the system’s logic evolves based on context and external feedback loops. Instead, organizations must implement robust guardrails and observability platforms that monitor agent performance in real-time. This includes measuring the reliability of reasoning chains, verifying the safety of external tool execution, and assessing the semantic accuracy of autonomous outcomes. Testing can no longer be viewed as a final pre-deployment phase; it must be embedded directly into the agent’s lifecycle to manage the inherent risks of drift and hallucination.

The core challenge lies in the unpredictable nature of how agents might interpret instructions or navigate unforeseen edge cases in production. To mitigate these risks, enterprises are moving toward sandbox-based simulations where agents are subjected to high-fidelity environments that mirror their operational reality. By using synthetic data and adversarial stress testing, engineers can identify vulnerabilities in an agent’s decision-making process before it is granted access to sensitive enterprise systems. This shift requires a cultural move toward rigorous monitoring, where the focus moves from confirming code functionality to ensuring the safety, ethical alignment, and task accuracy of the agentic workflow.

Ultimately, the move toward agentic AI necessitates a unified strategy for automated quality assurance. Developers must treat agents as evolving personas that require ongoing supervision rather than set-and-forget software components. As these autonomous tools become integral to enterprise automation, the ability to validate non-deterministic outcomes through automated evaluation pipelines will determine the success and scalability of AI-driven transformation within the modern stack.

Artículos relacionados de LaRebelión:


Fuente Original: IT Pro

Artículo generado mediante AI.larebelion.

// Telegram BOT