11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los CISO deben prepararse para la tormenta de exploits posterior a Myth


Mientras el modelo Claude Mythos de Anthropic amenaza con alterar el ecosistema de gestión de vulnerabilidades, los expertos en seguridad advierten que los directores de seguridad de la información (CISO) deberían prepararse ahora.

A principios de este mes, Anthropic Vista previa de Claude Mythos reveladauna nueva versión de su Large Language Model (LLM), que, aunque de aplicación universal, ha sido elogiada por la empresa de IA por sus capacidades para manejar tareas de seguridad. Según Anthropic, Mythos puede detectar y explotar vulnerabilidades complejas y de alta gravedad en los principales sistemas operativos y navegadores web. Experimentos recientes llevaron al descubrimiento de miles de errores, dijo Anthropic, incluido un exploit de un error parcheado de hace 27 años en OpenBSD.

La idea de que los LLM tienen un impacto en la detección y corrección de vulnerabilidades no es nueva. El desafío cibernético de IA de DARPA, que terminó en DEF CON el año pasadoFue, según muchos informes, un indicador temprano exitoso del papel de la IA en este caso de uso particular. Lo que puede resultar un poco más sorprendente para algunos son las capacidades de Mythos para explotar vulnerabilidades, como una herramienta de prueba de penetración turboalimentada.

Relacionado:APT41 proporciona una puerta trasera de “detección cero” para recopilar credenciales en la nube

Si bien Mythos, si funciona tan bien como dice Anthropic, podría teóricamente ayudar a defensores y proveedores a proteger hardware y software críticos, la posibilidad de que los atacantes abusen de una característica como la de Mythos es inconfundible.

Ingrese al Proyecto Glasswing, una iniciativa anunciada por Anthropic que pondrá Mythos a disposición de unas pocas docenas de organizaciones de alto perfil como Apple, AWS y Microsoft para que puedan probar la tecnología, familiarizarse con ella e, idealmente, ganar ventaja sobre los actores de amenazas cuando (quizás inevitablemente) tengan en sus manos el modelo de IA para encontrar y explotar vulnerabilidades.

Soportes antrópicos Proyecto Ala de Vidrio con 100 millones de dólares en créditos de uso para Mythos Preview y 4 millones de dólares en donaciones directas a organizaciones de seguridad de código abierto. La empresa de IA está haciendo esto porque, como dijo, cree que Mythos puede “remodelar la ciberseguridad”.

Anthropic no es el único preocupado por la cuestión de cómo las funciones de la IA para detectar vulnerabilidades pueden influir en el panorama de amenazas. La Alianza de Seguridad en la Nube (CSA) publicó un informe de estrategia acelerado por lo que describe como una “tormenta de vulnerabilidad de la IA”, que requiere que los defensores desarrollen programas de seguridad basados ​​en Mythos para mitigar mejor la amenaza inminente de los atacantes que tienen acceso a kits de explotación basados ​​en IA.

CSA recomienda una preparación agresiva para las habilidades de Mythos

En la plataforma de redes sociales X, Rob T. Lee, director de IA del Instituto SANS y coautor del informe CSA, escribió el documento. se reunieron en unos días Gracias a una inmensa colaboración con la industria que ayudó a proporcionar orientación. CISO sobre cómo la comunidad de seguridad en general debería prepararse para un posible cambio profundo.

Relacionado:TeamPCP ataca instancias de nube y SaaS utilizando credenciales robadas

“La tormenta de revelaciones de vulnerabilidades de Proyecto Ala de Vidrio “Es la primera de muchas grandes oleadas de vulnerabilidades descubiertas por la IA que pueden surgir en rápida sucesión”, dice el documento de la CSA, y agrega que Mythos y otras plataformas de IA aumentarán “dramáticamente” el número de nuevos ataques que las organizaciones enfrentarán en el futuro.

La extensa lista de autores contribuyentes del documento incluye una gran cantidad de luminarias de ciberseguridad, como la exdirectora de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), Jen Easterly, el exdirector cibernético de la Casa Blanca, Chris Inglis, la CISO de Google, Heather Adkins, la pionera en remediación de vulnerabilidades Katie Moussouris, el criptógrafo Bruce Schneier, el exdirector de ciberseguridad de la Agencia de Seguridad Nacional (NSA), Rob Joyce, y muchos otros.

El argumento básico del artículo es que este es efectivamente el caso. AI Si bien aumenta la capacidad de desarrollar y aplicar parches, la carga para los defensores aumenta debido a la capacidad de los atacantes de desarrollar exploits y las limitaciones inherentes de la aplicación de parches dentro de las organizaciones. Esto puede provocar escasez de recursos y personal o tiempo de inactividad para servicios críticos.

Relacionado:CSA lanza la Fundación CSAI para la seguridad de la IA

«Los atacantes se benefician desproporcionadamente de esto, y los ciclos de parches, los procesos de respuesta y las métricas de riesgo actuales no están diseñados para este entorno», dice el documento.

Debido a que los defensores pueden verse abrumados por atacantes con estas capacidades, deben prepararse ajustando los cálculos de riesgo y «redireccionando los recursos del programa de seguridad para aumentar la cantidad de parches, reducir el tiempo para aplicar parches y hacer que los ataques más complejos sean más duraderos».

En un nivel básico, esto significa centrarse en los fundamentos del endurecimiento. «La segmentación, el filtrado de salida, la autenticación multifactor y la defensa en profundidad/amplitud aumentan la dificultad para los atacantes», escriben los autores.

Pero más allá de lo básico, la CSA recomienda que los defensores prioricen una gestión sólida de la dependencia para reducir las vulnerabilidades causadas por componentes de código abierto y de terceros, apliquen evaluaciones de seguridad automatizadas, como a través de LLM, Presentamos agentes de IA a la fuerza laboral cibernética “en todos los ámbitos” para seguir el ritmo de los atacantes, reevaluar la tolerancia al riesgo de tiempo de inactividad operativa, actualizar la gobernanza para una incorporación eficiente de proveedores y fortalecer la colaboración de la industria.

El analista principal de CSA, Rich Mogull, le dice a Dark Reading que si bien todavía hay opiniones diferentes sobre Mythos, la tecnología está «avanzando a un ritmo increíble y representa un cambio claro en nuestras suposiciones de riesgo fundamentales en torno a vulnerabilidades y parches».

«Aparte de nuestra evaluación de los riesgos, la historia del mito se extendió al público en general y los CISO necesitaban orientación e investigación en profundidad para discutir el tema con sus líderes y juntas directivas», dice. «Esa fue una de nuestras principales razones para actuar tan rápido: garantizar que los CISO tuvieran una herramienta que pudieran utilizar en sus discusiones».

Dicho esto, CSA recomienda actuar agresivamente para adaptarse a este potencial nuevo orden mundial para la gestión de vulnerabilidades. Esto incluye un mayor uso de LLM para tareas de codificación, detección y remediación de vulnerabilidades. Las empresas deberían prepararse para responder a más incidentes y esperar cierto grado de agotamiento debido al aumento de la carga de trabajo.

«La frecuencia y el alcance de las revelaciones de vulnerabilidades superarán todo lo que hayamos experimentado hasta la fecha», dice el documento de la CSA. «Solicitar personal y presupuesto adicionales para capacidad de reserva para evitar el agotamiento del personal existente, al tiempo que se introduce más automatización».

Expertos en seguridad comentan sobre el mito

Patrick Münch, director de seguridad de Mondoo, dice que la IA está cambiando fundamentalmente la velocidad y la escala de la detección de vulnerabilidades y que la decisión de Anthropic de dar a los defensores acceso a estas capacidades fue el «instinto correcto».

«Los controles de acceso efectivos, la supervisión en tiempo real y la solidez de la seguridad son capacidades aún más importantes para las herramientas, plataformas y servicios de seguridad», afirma.

Jessica Sica, jefa de seguridad de la información de Weave, dice que está «ciertamente preocupada» por la amenaza potencial de las capacidades de explotación de la IA. Los altos costos y el acceso limitado a los modelos ayudarán a limitar la amenaza en el corto plazo, pero “en el largo plazo, por supuesto, los costos bajan y la amenaza aumenta”.

«Se habla mucho sobre FUD y vaporware en este momento. Pero si no te tomas la amenaza en serio, podrías quedarte desprevenido», le dice a Dark Reading en un correo electrónico. «Definitivamente estoy pensando en esta amenaza potencial y honestamente pensando en el peor de los casos. Si no sabes qué tan grande puede ser una amenaza o riesgo en particular, es mejor estar preparado para el peor de los casos».

No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad tienen que ver con la IA: este es el motivo: Aquí, el CISO de Reddit, Frederick Lee, y el analista de Omdia, Dave Gruber, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!





Hemos recibido este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cloud-security/csa-cisos-prepare-post-mythos-exploit-storm