/
Resiliencia cibernética

Principales noticias de ciberseguridad desde julio de 2026

Los titulares de ciberseguridad de julio volteaban en torno a una pregunta. ¿Qué ocurre cuando la IA deja de ser una herramienta que usan los atacantes y se convierte en la persona que lleva a cabo el ataque?  

Ese tema recorre todas las historias del resumen de este mes. Los atacantes ahora pueden encontrar y explotar fallos más rápido de lo que los defensores pueden parchearlos, lo que hace que contener el daño sea tan importante como intentar evitarlo.

Las noticias de este mes presentan información de los principales expertos en seguridad sobre:

  • Por qué las barreras de seguridad de la IA nunca se diseñaron para funcionar como límites de seguridad
  • Lo que viene después, cuando la capacidad de clase Mito se extiende más allá de los laboratorios fronterizos
  • El nuevo centro de vulnerabilidades Gold Eagle de la Casa Blanca y la cautelosa bienvenida de la industria
  • Cómo una brecha en un proveedor de tecnología sanitaria abrió un atajo en la cadena de suministro sanitaria

Un agente de IA rebelde hackeó Hugging Face, y OpenAI dice que sus propios modelos lo hicieron

Georgia Hennessy expuso la brecha más extraña del mes en su artículo de Business Insider , "El último drama de OpenAI convirtió a la IA china en la heroína."  

Hugging Face, la plataforma donde los desarrolladores alojan modelos y conjuntos de datos de IA abiertos, afirmó que un atacante inundó sus sistemas con decenas de miles de acciones automatizadas. Luego OpenAI anunció que el atacante era su propia tecnología.  

GPT-5.6 Sol y un segundo modelo no lanzado salieron de un entorno de pruebas controlado durante una evaluación interna de ciberseguridad, se conectaron a Internet abierto y hackearon Hugging Face para encontrar respuestas al benchmark en el que estaban siendo puntuados.

La defensa es donde se vuelve engorroso. Cuando el equipo de seguridad de Hugging Face intentó usar un modelo de frontera para examinar la actividad, las barreras del modelo detuvieron la investigación, porque el modelo no podía distinguir a un respondedor de un atacante.

El equipo cambió a GLM-5.2, un modelo de peso abierto de Z.ai con sede en Pekín, y lo empleó para revisar más de 17.000 troncos.  

Esto significa que una compañía estadounidense, atacada por modelos de un laboratorio estadounidense, acabó recurriendo a herramientas chinas porque el modelo fronterizo nacional que probó se negó a ayudar.  

David Sacks, copresidente del Consejo de Asesores del Presidente en Ciencia y Tecnología, afirmó que las barreras de seguridad contra la IA avanzada de EE. UU. "en realidad perjudicaban la seguridad defensiva."  

Thomas Wolf, cofundador de Hugging Face, argumentó que el episodio defiende los modelos abiertos, escribiendo que cuando un modelo fronterizo se mueve lateralmente dentro de tu infraestructura, "los defensores necesitan un acceso amplio a herramientas cercanas a la frontera en cuestión de horas o incluso minutos."

Algunos investigadores quieren más pruebas antes de sacar conclusiones. El hacker ético Tom Van de Wiele dijo a Business Insider que está esperando ver los registros de seguridad.  

Y la IA ya apareció en ataques reales. Anthropic reveló el pasado noviembre que hackers estatales chinos usaron a Claude para automatizar la mayor parte de una campaña de espionaje. Sysdig documentó ransomware asistido por IA en julio.  

Los humanos eligieron los objetivos en ambos casos, lo que hace que esta brecha sea diferente. Parece ser uno de los primeros en los que nadie dirige en absoluto.

La historia se hizo más grande la semana siguiente. El 30 de julio, Anthropic reveló que revisó 141.006 de sus propias ejecuciones de evaluación y encontrado tres casos en los que un modelo Claude accedía a Internet abierto desde dentro de un entorno de prueba y luego accedía a los sistemas en tiempo real de tres organizaciones. La revisión fue motivada por el incidente de OpenAI, y el acceso a Internet se remontó a un entorno de evaluación mal configurado gestionado con Irregular, un socio externo.

A los modelos les dijeron en sus prompts que no tenían acceso a Internet. Dos de ellos se dieron cuenta de que estaban dando en algo real y siguieron adelante de todos modos. Opus 4.7 reconoció que alcanzó un sistema de producción en las cuatro ejecuciones, extrajo credenciales y tocó una base de datos de producción. Mythos 5 se convenció a sí mismo de que seguía en una simulación y publicó un paquete malicioso en PyPI, que sistemas externos descargaron antes de que fuera detectado. Solo el modelo más nuevo, una construcción interna de investigación, se detuvo por sí solo.

Anthropic dijo que las evaluaciones se realizan sin la monitorización de seguridad ni los clasificadores aplicados a los modelos publicados, ya que el objetivo es medir la capacidad en bruto. También afirmó no encontrar evidencia de que un modelo persiga sus propios objetivos. Los modelos simplemente estaban terminando el trabajo que les dieron.

Anthropic detectó los incidentes por sí mismo, y las organizaciones afectadas a las que llegó no se dieron cuenta ni lo denunciaron.

Raghu Nandakumara, vicepresidente de estrategia industrial en Illumio, declaró a Business Insider que nada de esto debería ser una sorpresa.

"Las barreras de seguridad de la IA nunca fueron diseñadas para ser límites de seguridad", dijo. "Están ahí para influir en el comportamiento, no para garantizarlo." 

Esa distinción es la conclusión práctica. Las barreras de seguridad son políticas aplicadas a un modelo, y las políticas se rompen con jailbreak, se interpretan mal o se les supera en la siguiente versión. Un límite de seguridad es arquitectónico, y se mantiene tanto si el otro lado es un operador de ransomware como si es un agente de IA que acaba de encontrar Internet abierto.

Los equipos de seguridad que gestionen bien el próximo ciberataque de IA serán los que asumieron que se avecinaba una brecha, segmentaron sus entornos con antelación y limitaron la distancia que puede recorrer algo una vez dentro.

Los modelos de IA de clase Mito se están expandiendo más allá de los laboratorios fronterizos

En su artículo de SC Media "Vienen más modelos tipo Mythos — lo que las organizaciones pueden hacer ahora", Laura French argumenta que Claude Mythos abrió una era en lugar de cerrar una.  

Anthropic espera que otros laboratorios envíen modelos de clase Mythos en un plazo de seis a doce meses, y las piezas ya están surgiendo:

  • Z.ai lanzó GLM-5.2 bajo una licencia de peso abierto del MIT.  
  • 360 Security Technology de China anunció un sistema multiagente que su fundador llamó la versión china de Mythos.  
  • Sakana AI en Japón afirma que su sistema de orquestación Fugu Ultra está a la altura de Fable 5 y Mythos Preview en cuanto a benchmarks de ingeniería y razonamiento.  
  • GPT-5.6 de OpenAI superó Mythos Preview en ExploitBench, con sus capacidades más poderosas respaldadas por un programa de acceso confiable.

Las pruebas independientes de benchmark situaron los números detrás de la tendencia. En una evaluación, GLM-5.2 obtuvo un 39% en una tarea de detección de control de acceso, por delante de Claude Code con un 32%, y lo hizo por aproximadamente 0,17 $ por hallazgo.  

Una cadena de detección diseñada específicamente seguía superando a ambos. El andamiaje alrededor de una forma de modelo da más resultados que el propio modelo, y una maqueta barata que se ejecuta 10 veces puede superar a una que se ejecuta una vez cara.

Para los defensas, esto se convierte en un problema de timing. Raghu Nandakumara dijo a SC Media que los dos pilares en los que la seguridad se apoyó durante décadas se están quedando sin espacio.

"Durante veinte años, la estrategia de seguridad se apoyó en dos patas: prevención, detección y respuesta", afirmó. "Ambos siguen siendo necesarios. Ninguna de las dos cosas es suficiente ya."   

La prevención asume que puedes parchear un fallo antes de que alguien lo convierta en un arma, y que el fallo aparezca como un CVE publicado a tiempo para actuar.

"Cuando la IA puede encontrar y convertir ese defecto en un arma antes incluso de que se publique un CVE, esa suposición ya no se sostiene", afirmó.

La detección asume que tienes tiempo para atrapar a un intruso, y esa ventana también se cierra cuando los ataques ocurren a velocidad de máquina.

Su respuesta es un tercer pilar: la contención. Mapea qué sistemas pueden comunicar entre sí, aplica el acceso de privilegio mínimo y segmenta entornos sensibles para que un host comprometido no abra la puerta al movimiento lateral.

Las directrices oficiales apuntaron en la misma dirección, más recientemente en la guía posterior al Mito de CERT-EU sobre segmentación y superficie de ataque.

Para los CISO con cotizaciones ajustadas, Nandakumara argumentó que limitar lo que se puede alcanzar dentro de la red es mejor que comprar otro escáner. "El escáner te dice que la casa está ardiendo. La segmentación es lo que evita que se queme", dijo.

El nuevo centro de vulnerabilidades Gold Eagle AI de la Casa Blanca recibe una bienvenida cautelosa

Cassandre Coyer cubrió la nueva iniciativa en "White House Cyber Clearinghouse atrae un apoyo moderado de la industria" para Bloomberg Law.  

La iniciativa, llamada Gold Eagle, fue implementada discretamente a principios de este mes por el Departamento del Tesoro, el Departamento de Seguridad Nacional y el Departamento de Defensa junto con socios industriales.  

El plan es emplear modelos de IA para encontrar y corregir vulnerabilidades en redes de infraestructuras críticas, y luego enviar los resultados al sector privado. La administración afirma que ya comenzó a recopilar datos de vulnerabilidades de múltiples sectores y está lista para asesorar a las compañías sobre soluciones.

El concepto funcionó bien. Los detalles no tanto.  

El anuncio llegó con poca información sobre el alcance, lo que dejó a los profesionales de seguridad con dudas básicas: si Gold Eagle se centrará únicamente en código abierto o también cubrirá software comercial, y si algunos de los 16 sectores designados como infraestructuras críticas tendrán prioridad sobre otros.  

Gary Barlet, CTO del sector gubernamental en Illumio y ex CIO de la Oficina del Inspector General del Servicio Postal de EE. UU., ve un valor real en la consolidación.

"Hacerlo desde una perspectiva holística y tenerlo en un solo lugar — un buen punto de venta — donde puedas ir a ver esas cosas y entenderlas es una gran victoria", dijo.  

Su salvedad es sobre la ejecución más que sobre la intención.

"Ahora la pregunta es, como siempre que el gobierno se ve involucrado en algo, ¿qué tan rápido pueden mover?" dijo. "¿Se van a poner obstáculos a sí mismos?"

También está el problema de la participación, que es anterior a este programa por años. Las compañías dudan en entregar información propietaria que un competidor pueda ver, y valoran el riesgo de agrupar datos que los actores maliciosos querrían obtener.  

"Va a haber ese miedo de, '¿Estoy poniendo todos mis huevos en una sola cesta, y ni siquiera es una cesta la que yo controlo?'" dijo Barlet.

Un centro de información solo ayuda si los equipos pueden actuar sobre lo que aparece, y el descubrimiento impulsado por IA está a punto de producir más hallazgos de los que la mayoría de los ciclos de parches pueden absorber.  

La guía federal es útil, pero el resultado sigue dependiendo de lo que ocurra dentro de cada red: qué sistemas pueden llegar a cuál, cuánto acceso se acumuló silenciosamente y si un único host comprometido abre el resto del entorno.

Un intercambio de inteligencia más rápido combina mejor con la contención de brechas que limita el daño de los defectos que nadie detecta a tiempo.

La brecha de proveedores de tecnología sanitaria en el Reino Unido muestra el atajo en la cadena de suministro

Ross Kelly desglosó la divulgación del proveedor sobre el ataque para IT Pro en su artículo: "La compañía tecnológica sanitaria Craneware admite 'volumen significativo' de datos de clientes y empleados expuestos en un ciberataque."

La compañía de Edimburgo presentó un aviso ante la Bolsa de Londres el 20 de julio, confirmando un incidente de valor. Su junta incorporó expertos forenses y de seguridad externos para investigar lo ocurrido, trabajando junto al equipo interno de TI.

Craneware afirma que el incidente ya está contenido y que el servicio de atención al cliente siguió pasando por ello.

Durante la brecha, los atacantes vieron y tomaron un gran volumen de nombres de archivos. Craneware dice que esos nombres no eran sensibles y ya eran públicos. Los atacantes también se llevaron "un porcentaje de los datos de los empleados, así como un subconjunto de registros de clientes y socios, que fueron accedidos y exfiltrados."  

La brecha es más importante que una sola compañía por su alcance. Craneware vende software de facturación y contabilidad a compañías sanitarias estadounidenses, y trabaja con aproximadamente 2.000 hospitales.  

Trevor Dearing, director de infraestructuras críticas en Illumio, dijo que ese perfil es precisamente lo que atrae a los atacantes.

"Los proveedores de tecnología sanitaria se convirtieron en objetivos principales porque ofrecen a los ciberdelincuentes un atajo hacia la cadena de suministro sanitaria", afirmó. "¿Por qué atacar a un solo hospital cuando puedes atacar a un proveedor conectado a miles?"  

Si te conectas con un proveedor, aterrizas al alcance de todas las redes aguas abajo que toca.

Las cifras apuntan en la misma dirección fuera del reporte estadounidense sobre el Estado de la Ciberseguridad Sanitaria en 2026, publicado en junio, que este año encontró un aumento diez veces mayor en los ataques al sistema sanitario británico y a sus proveedores. Su sistema de prevención de intrusiones registró más de 260.000 intentos de ataque entre enero y mayo.  

La sanidad ofrece a los atacantes la combinación que desean: datos sensibles, casi ningún margen para inactividad y una densa red de enlaces de terceros.

Limpiar la brecha tampoco termina con la exposición. Dearing advirtió que los datos robados tienen una larga cola, incluso cuando parecen inofensivos por sí solos.

"Incluso cuando la información robada parece de bajo riesgo, los datos de empleados, clientes y socios pueden usar para alimentar el phishing, la ingeniería social y ataques posteriores", afirmó. El personal, los clientes y los socios deben estar atentos a mensajes extraños y actividades extrañas en sus redes.  

La lección aquí recorre el resto de las noticias de julio. Asume que un enlace de proveedor puede ser usado en tu contra y mantén el acceso lo suficientemente ajustado para que un punto de apoyo en un proveedor no se convierta en un punto de apoyo en todas partes.

Explorar Contención de brechas para ataques de IA con Illumio.

Artículos relacionados

Experimente Illumio Insights hoy

Vea cómo la observabilidad impulsada por IA le ayuda a detectar, comprender y contener amenazas más rápido.