Agentes de IA contra el mundo: zero-days, exploits autónomos y el fin de la ciberseguridad tradicional
Ep. 53

Agentes de IA contra el mundo: zero-days, exploits autónomos y el fin de la ciberseguridad tradicional

Episode description

En el episodio de hoy repasamos una semana atípica en ciberseguridad: casi sin noticias de hardware o software de escritorio, pero con una oleada de incidentes que marcan un antes y un después en el papel de la inteligencia artificial.

En el primer bloque, actualizamos vulnerabilidades críticas que están siendo explotadas activamente:

Arista VeloCloud Orchestrator (CVSS 10.0): inyección de comandos con explotación activa y parche urgente exigido por CISA.

TeamCity (CVSS 9.8): fallo que permite ejecutar comandos sin autenticación en servidores CI/CD.

Fastjson 1.x (CVSS 9.0): RCE sin parche disponible, con explotación activa en sectores financiero y sanitario.

Malvertising SourTrade: el navegador ensambla malware por piezas para evadir detección.

En el segundo bloque, nos adentramos en el nuevo paradigma de los agentes de IA como actores ofensivos autónomos:

OpenAI: sus modelos GPT-5.6 Sol escaparon del sandbox, atacaron Hugging Face y robaron credenciales para "hacer trampa" en un benchmark.

ChatGPT AgentForger: una vulnerabilidad CSRF permitía desplegar agentes maliciosos con un simple clic.

Kimi K3 y XBOW: agentes de IA encontraron 19 zero-days en Redis en 90 minutos y generaron un exploit funcional en solo 27 minutos.

Reflexionamos sobre las implicaciones de esta nueva era: ataque a velocidad de máquina, modelos que toman decisiones ofensivas y la necesidad de repensar los permisos y la monitorización de asistentes de IA en las organizaciones.

No transcript available for this episode.