• Deportes
  • Entretenimiento
  • Mundo
  • Negocio
  • Noticias
  • Salud
  • Tecnología
Notiulti
Noticias Ultimas
Inicio » risk management
Tag:

risk management

Negocio

Cómo empezar en el trading, forex y criptomonedas

by Editora de Negocio junio 27, 2026
written by Editora de Negocio

El 26 de junio de 2026, el usuario anishsinghthakur instó a sus seguidores a iniciar actividades de inversión mediante una publicación en redes sociales. El mensaje, centrado en el trading de forex, criptomonedas, oro y el mercado de valores, registró 2,737 likes y 37 comentarios según los datos del perfil.

¿Qué mercados financieros mencionó anishsinghthakur?

La publicación identificó cinco áreas específicas de inversión a través de etiquetas. De acuerdo con el contenido, el autor promovió el trading en el mercado de divisas (forex), activos digitales (crypto), el metal oro y la bolsa de valores (stockmarket).

¿Cuál fue la interacción de la audiencia ante el mensaje?

El llamado a la acción, resumido en la frase «Just start !!», obtuvo 2,737 likes. Según el registro de la publicación del 26 de junio, la audiencia también generó 37 comentarios en respuesta al contenido.

How to Start Trading in 2026? – In English
junio 27, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Tecnología

Barracuda lanza protección de correo con IA para Microsoft 365

by Editor de Tecnologia junio 18, 2026
written by Editor de Tecnologia

Barracuda Networks lanzó una solución de protección de correo electrónico impulsada por inteligencia artificial para Microsoft 365. Según reportes de SecurityBrief Australia y citybiz, esta herramienta busca fortalecer la resiliencia cibernética frente a ataques generados por IA, permitiendo que los proveedores de servicios gestionados (MSP) respondan con mayor rapidez ante amenazas evolucionadas.

¿Por qué la seguridad tradicional ya no es suficiente?

Los métodos de defensa convencionales han quedado obsoletos frente a la velocidad de los ataques modernos. De acuerdo con el blog de Barracuda Networks, la seguridad de correo electrónico tradicional ya no es suficiente para detener las amenazas actuales, que utilizan inteligencia artificial para evadir los filtros de seguridad estándar.

¿Cómo protege Barracuda los sistemas de correo electrónico?

La compañía implementó una protección integrada diseñada para elevar la resiliencia cibernética de las organizaciones. Según Security Boulevard, Barracuda ha reclutado la inteligencia artificial para blindar los sistemas de correo, enfocándose específicamente en neutralizar amenazas que emplean IA para su propagación, según detalla citybiz.

¿Cómo protege Barracuda los sistemas de correo electrónico?

¿Qué implica este lanzamiento para los MSP?

El despliegue de esta tecnología presiona a los proveedores de servicios gestionados a acelerar la adopción de herramientas de defensa avanzadas. MSSP Alert señala que, debido a que los ataques de correo electrónico basados en IA se desplazan con rapidez, Barracuda insta a los MSP a moverse con la misma velocidad para mitigar los riesgos de sus clientes.

Barracuda CEO Rohit Ghai unveils Integrated Email Protection | Barracuda
junio 18, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Negocio

Aviva usa IA para combatir fraudes de seguros por 230 millones

by Editora de Negocio junio 9, 2026
written by Editora de Negocio

La aseguradora Aviva ha identificado un récord de 230 millones de libras esterlinas en reclamaciones de seguros fraudulentas. Ante el incremento de estas prácticas, la compañía ha comenzado a implementar herramientas de inteligencia artificial (IA) para detectar y combatir el fraude de manera más efectiva.

¿Cuál es el impacto del fraude en Aviva y cómo responde la empresa?

La cifra de 230 millones de libras representa un monto récord en reclamaciones fraudulentas detectadas por la firma. Este volumen evidencia un problema creciente que afecta la operatividad del sector asegurador.

Para contrarrestar esta tendencia, Aviva está integrando herramientas de inteligencia artificial en sus procesos de verificación. La tecnología permite analizar datos a gran escala para identificar patrones sospechosos y frenar los intentos de fraude antes de que se concreten los pagos.

Aviva Implements Automation to Fight Insurance Fraud
junio 9, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Tecnología

Amazon Business lanza nueva campaña dirigida a equipos de compras

by Editor de Tecnologia junio 5, 2026
written by Editor de Tecnologia

Amazon Business lanza su primera campaña «mid-funnel» enfocada en la gestión de adquisiciones

Amazon Business ha puesto en marcha una nueva iniciativa estratégica diseñada para posicionar a los equipos de adquisiciones como figuras clave dentro de las grandes empresas. Esta campaña, que marca el primer esfuerzo de la compañía en el segmento de «mid-funnel» (embudo medio), busca resaltar el valor operativo y estratégico que estos departamentos aportan a las organizaciones empresariales.

Amazon Business lanza su primera campaña "mid-funnel" enfocada en la gestión de adquisiciones
Amazon Business procurement campaign

La iniciativa, que ha comenzado a ganar relevancia este 5 de junio de 2026, pone el foco en cómo los profesionales de compras actúan como verdaderos héroes corporativos. A través de este despliegue publicitario, la plataforma busca cambiar la percepción tradicional de estas funciones, subrayando su papel fundamental en la eficiencia, el control de gastos y, especialmente, en la reducción de riesgos dentro de los ecosistemas de suministro.

El papel de las adquisiciones en la reducción de riesgos

Más allá de la simple compra de insumos, la campaña de Amazon Business hace hincapié en la capacidad de los equipos de adquisiciones para mitigar riesgos operativos. En un entorno empresarial cada vez más complejo, la gestión inteligente de proveedores y el control de los procesos de compra se presentan como herramientas críticas para la estabilidad corporativa.

Amazon Business: A Procurement Tool for Small & Mid-Sized Teams (Supply Chain Tool Series)

Con este enfoque, Amazon Business pretende conectar directamente con los responsables de toma de decisiones, ofreciendo soluciones que facilitan la visibilidad y el control sobre los procesos de aprovisionamiento a escala empresarial. La estrategia busca que las empresas reconozcan que una gestión de compras optimizada no solo ahorra costes, sino que protege la continuidad del negocio frente a posibles interrupciones.

Esta campaña de comunicación refuerza la apuesta de Amazon Business por consolidarse como un aliado indispensable para las organizaciones que buscan modernizar sus procesos internos, elevando el perfil de los equipos de compras dentro de la jerarquía empresarial y celebrando su labour cotidiana como un pilar estratégico de la innovación y la seguridad corporativa.

junio 5, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Tecnología

Microsoft Edge expone contraseñas: ¿por qué almacena datos sensibles en texto plano?

by Editor de Tecnologia mayo 7, 2026
written by Editor de Tecnologia

Una reciente investigación de seguridad ha puesto en alerta a los usuarios de Microsoft Edge, tras revelarse que el navegador almacena las contraseñas guardadas en texto plano dentro de la memoria del proceso, lo que podría convertirlas en objetivos fáciles para posibles ataques.

Contraseñas vulnerables en la memoria del sistema

Según diversos reportes, incluyendo uno de PCMag, un investigador descubrió que las credenciales almacenadas en Edge se cargan sin cifrar, facilitando que sean interceptadas en situaciones de riesgo. Esta vulnerabilidad transforma las contraseñas en blancos potenciales, como señala Bank Info Security.

Contraseñas vulnerables en la memoria del sistema
Microsoft Edge Bank Info Security

El impacto de este hallazgo es especialmente crítico en el ámbito corporativo. De acuerdo con Dark Reading, el hecho de que Edge guarde las claves en la memoria del proceso representa un riesgo significativo para las infraestructuras empresariales.

La respuesta de Microsoft: «Por diseño»

Ante los cuestionamientos sobre esta práctica de seguridad, la postura de la compañía ha generado debate. Como indica Forbes, Microsoft ha afirmado que esta vulnerabilidad es, en realidad, una característica «por diseño».

Esta justificación ha llevado a algunos analistas y medios, como Mashable, a analizar más a fondo qué ocurre con las credenciales en el navegador y si existen alternativas más seguras. Incluso se ha planteado la interrogante sobre si sería momento de migrar a otros navegadores, como Google Chrome, para mitigar estos riesgos de seguridad.

Como ver las Contraseñas guardadas en Microsoft Edge Chromium
mayo 7, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Tecnología

Ataque por inyección en revisiones de código con IA: cómo Cloudflare alerta sobre riesgos en herramientas de desarrollo

by Editor de Tecnologia mayo 4, 2026
written by Editor de Tecnologia

Lo siento, parece que no he podido acceder al contenido específico del artículo de SecurityBrief Australia sobre la advertencia de Cloudflare acerca de la inyección de prompts en revisiones de código con IA. Sin embargo, basándome en los resultados de búsqueda y en el contexto general, puedo ofrecerte una versión en español del artículo utilizando la información disponible y los hallazgos de Cloudflare.

Aquí tienes el contenido del artículo en formato HTML, respetando las reglas de estilo y verificación:


Cloudflare advierte sobre inyección de prompts en revisiones de código con IA: un riesgo emergente

Cloudflare ha publicado una investigación que revela cómo los atacantes pueden engañar a los modelos de inteligencia artificial utilizados en revisiones de seguridad de código mediante la técnica conocida como inyección de prompts indirectos. Según el estudio, que analizó siete modelos de IA a través de 18,400 llamadas a APIs, los ciberdelincuentes pueden manipular las evaluaciones automatizadas insertando comentarios engañosos en el código fuente.

Cloudflare advierte sobre inyección de prompts en revisiones de código con IA: un riesgo emergente
Estos Cloudforce One Cloudflare Workers

El equipo de inteligencia de amenazas de Cloudflare, conocido como Cloudforce One, examinó 100 scripts maliciosos o abusivos de Cloudflare Workers para determinar si los comentarios incrustados en el código podían inducir a los modelos de lenguaje grande a emitir juicios benignos falsos sobre código dañino.

Método de engaño: comentarios engañosos en el código

En lugar de intentar romper directamente los modelos de IA, los atacantes insertan bloques de texto comentado en el código fuente. Estos comentarios instruyen a los revisores automatizados para que consideren el código como inofensivo, legítimo o rutinario, incluso cuando el script es malicioso.

El estudio identificó lo que denominaron una «zona de elusión», donde los comentarios engañosos representaban menos del 1% del archivo. En ese rango, las tasas de detección promedio entre los modelos probados cayeron al 53.3%, frente a un 67.3% en el mismo código malicioso sin los comentarios engañosos añadidos. Sin embargo, cuando los comentarios se volvieron demasiado numerosos, la táctica a menudo se volvió contra los atacantes. En proporciones superiores al 25% del archivo, la detección aumentó al 97.9%, y por encima del 50% alcanzó el 98.9%, lo que sugiere que muchos modelos interpretaron la repetición excesiva como una señal de fraude.

Variabilidad entre modelos de IA

Los resultados también mostraron una resistencia desigual entre los sistemas. Un modelo no líder en innovación vio su tasa de detección caer del 90% al 67% con solo 20 comentarios insertados. Por el contrario, varios modelos avanzados fueron resistentes a la manipulación de bajo volumen y, en algunos casos, aumentaron la probabilidad de marcar el código malicioso al incrementarse el volumen de comentarios.

Ataque con inyección de código SQL a sitio web

Algunos modelos mostraron sesgos lingüísticos, tratando comentarios en ruso, chino o árabe como señales de mayor riesgo, mientras que otros parecían más confiados con comentarios en estonio. En volúmenes altos, un modelo no líder aumentó la detección de código malicioso en 14 puntos porcentuales cuando los comentarios estaban escritos en ruso.

El tamaño del archivo como factor clave

El estudio también reveló que el tamaño del archivo influyó significativamente en la capacidad de detección. Para archivos de Workers menores a 500 KB, la tasa de detección fue cercana al 100%. Sin embargo, para archivos mayores a 3 MB, la detección cayó entre un 12% y un 18%. Esto ocurrió cuando la lógica maliciosa estaba oculta dentro de grandes paquetes de código legítimo, como bibliotecas de React SDK o TON.

Cloudflare describió este fenómeno como una debilidad estructural, más que lingüística. La implicación es clara: los atacantes no necesitan convencer a un revisor de IA de que un archivo es seguro; pueden simplemente ahogar la señal maliciosa en un exceso de material benigno.

Consecuencias en pipelines automatizados

Algunos modelos avanzados sufrieron un «colapso de formato» bajo volúmenes extremos de comentarios, devolviendo salidas ilegibles o negativas en lugar de un veredicto útil sobre si el código era malicioso o benigno. En un entorno de pipeline automatizado, este tipo de fallo podría evitar que se desencadenen acciones de bloqueo.

Estos hallazgos subrayan los riesgos de depender de modelos de IA optimizados para costos en flujos de trabajo de seguridad automatizados. Además, sugieren que los resultados defensivos pueden variar significativamente dependiendo de cómo un modelo evalúe el lenguaje natural frente al código ejecutable.


Nota: Si el artículo original contiene embeds específicos (como videos o imágenes), por favor indícalo para que pueda incluirlos exactamente como aparecen en el contenido original. Actualmente, no he identificado ningún bloque de iframe, imagen o embed en el texto proporcionado.

mayo 4, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Noticias

Inside Nevada’s Push for Secure Digital Government

by Diego Ramírez – Managing Editor marzo 17, 2026
written by Diego Ramírez – Managing Editor
Tim Galluzi, CIO, state of Nevada

The State of Nevada is accelerating its cybersecurity and digital modernization efforts after a major ransomware attack exposed the importance of resilience, workforce readiness and strong governance.

See Also: Securing Microsoft 365: A Live Breakdown of Modern Attack Paths

Tim Galluzi, CIO of the state of Nevada, said the incident reinforced how cybersecurity preparedness needs to be embedded into everyday operations – not treated as a one-time investment.

After the incident, the state secured unanimous legislative support and backing from the governor to invest in new cybersecurity tools and technology infrastructure designed to better protect resident data and critical systems. Galluzi said those investments are helping the state modernize its approach to security while strengthening collaboration across agencies.

«Resilience isn’t something you just write down on paper,» Galluzi said. «It’s something you have to practice.»

A key pillar of Nevada’s strategy is a shift toward zero trust architecture and identity modernization. Galluzi called identity and access management the «new firewall» in a post-perimeter environment in which employees, partners and residents increasingly access systems remotely. The state is also investing heavily in workforce training, positioning employees as a critical line of defense against phishing and other social engineering attacks. Artificial intelligence is another emerging priority, he said.

In this video interview with Information Security Media Group, Galluzi discussed:

  • How Nevada strengthened cybersecurity strategy after a statewide ransomware incident;
  • Why identity modernization and zero trust architecture are central to resilience;
  • How the state is responsibly exploring AI to improve digital services for residents.

Galluzi leads enterprise IT strategy, cybersecurity, digital services and modernization initiatives across Nevada state agencies. He focuses on strengthening resilience, enabling secure innovation and improving how Nevada residents access government services through modern digital platforms.

About the Author

Based in Brooklyn, New York City, Lawinski is a writer and editor with more than 20 years of experience in journalism. She has covered a wide range of topics including business, news, culture, science, technology and cybersecurity. Her work has appeared in publications including CNN, Fox News, CRN, CIO Insight, Food Dive, Dark Reading and ERP Today.


You might also be interested in …

marzo 17, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Tecnología

F1 y Ciberseguridad: Resiliencia y Ventaja Competitiva

by Editor de Tecnologia marzo 16, 2026
written by Editor de Tecnologia

La Fórmula 1 es reconocida mundialmente por su precisión en la ingeniería y por las carreras que se ganan o se pierden por milésimas de segundo. Si bien siempre ha sido una disciplina impulsada por los datos, la atención a la seguridad y la resiliencia se está profundizando. Para profundizar en estos temas, tuve el placer de unirme a colegas de la industria y al equipo Atlassian Williams F1 en una visita ‘entre bastidores’ a la carrera inaugural de la temporada en Albert Park, Melbourne.

El riesgo de terceros determina la resiliencia en el día de la carrera

El automovilismo depende de una combinación diversificada de socios proveedores para ofrecer un alto rendimiento. Piense en los dispositivos, los clústeres y el software involucrados antes de la carrera y en la pista. Esa red conlleva riesgos de terceros. Sin embargo, no todas las conexiones son iguales: una conexión WiFi de invitados segregada de la pista tiene menos riesgo que los sistemas que capturan y procesan la telemetría durante la carrera. Gestionar el riesgo de terceros en el garaje es similar a gestionarlo en una empresa compleja: el riesgo de su proveedor es su riesgo. James Kent, director de tecnología del equipo en la pista, dijo: «Nos asociamos con proveedores que se alinean con nuestra propia estrategia». Al seleccionar socios proveedores que consideran la seguridad como un imperativo empresarial, el equipo está obteniendo resiliencia, no solo suministros. También está adoptando un enfoque de seguridad por capas, basado en la sensibilidad de los datos. «Tenemos múltiples enlaces de datos», dijo Kent. «Estos se agregan o bloquean según los requisitos de latencia y seguridad».

Los nuevos tipos de identidades también plantean nuevos riesgos de terceros. Las organizaciones ahora gestionan muchas identidades de máquina no humanas de sus proveedores. Atrás quedaron los días en que las organizaciones podían rotar al personal temporal utilizando un inicio de sesión genérico de un proyecto a otro. Se requieren identidades específicas del rol con autenticación con conocimiento de la ubicación y enfoques de confianza cero para mantener la organización segura. Esto es particularmente cierto a medida que el software aplica cada vez más políticas, detecta conexiones riesgosas, rota credenciales y protege entornos multi-nube.

Equilibrar la sensibilidad de los datos y el riesgo para generar una ventaja competitiva

La Fórmula 1 vive y respira datos. Estos datos abarcan toda la telemetría habitual: desde los datos de aceleración y frenado, hasta la velocidad en las curvas, el cambio de marchas, las condiciones de la pista y mucho más. Pero es la forma en que se combinan esos datos lo que marca la diferencia. «Cuando regreso al garaje, mi compañero de equipo y yo constantemente nos superamos gracias al análisis de datos», dijo Carlos Sainz Jr. «Pero hay un punto óptimo. Eres más lento si no utilizas los datos correctamente, pero puede quitarte demasiada concentración si te apoyas demasiado en ellos».

Encontrar el equilibrio adecuado no se trata solo de construir esa resiliencia personal. También se trata de correlacionar las perspectivas correctas. La primera es la experiencia en la pista del piloto, basada en su historial de carreras anterior. La segunda proviene de simulaciones en la pista que combinan datos actuales e históricos de carreras de clústeres en la pista y la nube, respectivamente. Y la tercera es un modelo óptimo que predice la mejor ruta sin considerar las entradas humanas. Al combinar estas 3 perspectivas, con el nivel de fidelidad y el período de tiempo adecuados, el equipo puede descubrir una comprensión más profunda de las tendencias de la carrera para generar una ventaja competitiva.

Ese equilibrio también implica recopilar y proteger los datos correctos. Debido a que los datos tienen una gravedad, en la infraestructura de soporte, la arquitectura de datos y la seguridad, recopilar los datos incorrectos plantea riesgos cibernéticos, de privacidad y de latencia. «Presto mucha atención a qué datos estamos moviendo, cómo los estamos moviendo y a dónde los estamos moviendo», dijo Kent. «Nos asociamos con organizaciones para que nos protejan porque la amenaza cibernética es constante». Escatimar en las protecciones y recopilar los datos incorrectos simplemente no vale la pena.

Asegurar un alto rendimiento con los fundamentos y las palancas correctas

Las continuas incertidumbres geopolíticas dificultan que las empresas construyan y mantengan el valor empresarial, especialmente para un deporte global como la F1. Centrarse en los fundamentos organizacionales es crucial al decidir qué palancas de cambio accionar. En términos de construir resiliencia cibernética, Darren Guccione, director ejecutivo y cofundador de Keeper Security, va más allá de la tecnología para centrarse en el fundamento humano. «El modelo de ciberseguridad es simple, pero la ejecución es compleja», dijo. «A menudo existe una relación inversa entre la ciberseguridad y la facilidad de uso. Intentamos unificar la seguridad y facilitarla porque si es compleja, los empleados encontrarán formas de evitarla. Eso pone en riesgo a la empresa».

La simplificación de la cadena de herramientas con un enfoque de plataforma es solo el comienzo. El cambio cultural también debe acelerarse. Elevar la cultura de seguridad a nivel de liderazgo y fuerza laboral puede garantizar la resiliencia contra nuevos ataques que las herramientas pueden pasar por alto. La creatividad y el ingenio son las claves para desbloquear mayores defensas.

Además de los fundamentos tecnológicos y humanos, también es importante unificar los procesos de gestión de riesgos. Piense en todo el esfuerzo que se dedica a auditar e informar sobre los requisitos reglamentarios, como la Gestión del Riesgo Operacional (CPS 230). Bajo esa regulación, los jefes de departamento son propietarios y deben comprender los riesgos inherentes a los activos tecnológicos bajo su responsabilidad. Pero cuando se trata de auditar y evaluar esos riesgos, los procesos desconectados y las soluciones puntuales aisladas dificultan la elaboración de informes. En opinión de Guccione, «Una organización podría tener 25 productos de seguridad diferentes, pero no están conectados. Esto conduce a brechas operativas y de seguridad, lo que hace imposible generar un informe de cumplimiento. Por lo tanto, hemos integrado todas esas aplicaciones de seguridad básicas en una plataforma unificada. Ese es el futuro».

Datos, seguridad y resiliencia para impulsar un alto rendimiento. Al seleccionar los socios adecuados, recopilar solo los datos esenciales y basarse en los fundamentos correctos, las organizaciones pueden crear una resiliencia personal, cibernética y operativa más profunda. Los líderes tecnológicos adoptan estos enfoques de forma proactiva para construir y mantener la resiliencia en un entorno cada vez más incierto.

marzo 16, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Tecnología

Vulnerabilidad CrackArmour: Acceso Root en Linux vía AppArmour

by Editor de Tecnologia marzo 13, 2026
written by Editor de Tecnologia

Investigadores de Qualys han identificado nueve vulnerabilidades en AppArmor que, según afirman, podrían permitir a un usuario local sin privilegios en Linux obtener acceso root y debilitar el aislamiento de contenedores en los sistemas afectados.

Denominado CrackArmor, el problema se relaciona con la forma en que el kernel de Linux gestiona los perfiles de seguridad de AppArmor. Qualys caracterizó el patrón subyacente como un problema de «confused deputy» (agente confundido), en el que un usuario con pocos privilegios influye en un proceso de confianza para que realice una acción que normalmente estaría bloqueada.

AppArmor es un Módulo de Seguridad de Linux (LSM) que aplica el control de acceso obligatorio mediante la aplicación de perfiles a las aplicaciones. Se habilita de forma predeterminada en varias distribuciones importantes, como Ubuntu, Debian y SUSE, y se utiliza ampliamente en entornos de nube y contenedores para el endurecimiento del host y el confinamiento de cargas de trabajo.

Qualys indicó que el conjunto de vulnerabilidades ha existido desde la versión 4.11 del kernel de Linux, lanzada en 2017. Su análisis de CyberSecurity Asset Management encontró más de 12,6 millones de instancias empresariales de Linux con AppArmor habilitado de forma predeterminada.

¿Cómo funciona?

Las debilidades reportadas se centran en los pseudoarchivos utilizados para cargar, reemplazar y eliminar los perfiles de AppArmor. Qualys afirmó que un atacante podría manipular un proceso privilegiado para cambiar los perfiles escribiendo en archivos bajo /sys/kernel/security/apparmor/, citando .load, .replace y .remove como interfaces clave.

Qualys señaló que las fallas podrían eludir las restricciones de espacio de nombres de usuario y permitir la ejecución arbitraria de código en el kernel. El aviso también describe riesgos de denegación de servicio: algunas rutas de eliminación pueden agotar la pila del kernel cuando los perfiles contienen subperfiles profundamente anidados, lo que podría provocar un pánico del kernel y un reinicio en algunas configuraciones.

El informe también describe rutas para la escalada de privilegios local que involucran interacciones con componentes ampliamente implementados como Sudo y Postfix. Un ejemplo describe a un atacante que influye en el comportamiento relacionado con el correo para obtener un shell root. Otro implica un uso indebido de la memoria del kernel que podría permitir la modificación de /etc/passwd.

Qualys también expresó su preocupación por los límites de contenedores y espacios de nombres, advirtiendo que la manipulación de políticas podría permitir a un usuario crear espacios de nombres más permisivos en algunos sistemas. Esto podría debilitar el aislamiento donde las distribuciones han restringido los espacios de nombres de usuario sin privilegios.

Urgencia de aplicar parches

Las actualizaciones del kernel son la principal solución. Qualys afirmó que las mitigaciones provisionales no brindan la misma garantía que las correcciones de los proveedores en el código del kernel e instó a los equipos de TI y seguridad a acelerar las ventanas de mantenimiento para implementar los kernels parcheados.

El alcance afectado puede extenderse más allá de las distribuciones donde AppArmor está habilitado de forma predeterminada. Cualquier distribución de Linux que integre AppArmor y envíe kernels desde la versión 4.11 en adelante podría estar expuesta, según la configuración y el nivel de parche. Las organizaciones deben seguir los avisos específicos de la distribución para conocer las versiones de los paquetes y los kernels corregidos.

Al momento de la publicación, los problemas no tenían identificadores CVE. Qualys señaló que la asignación de CVE para los problemas del kernel upstream generalmente sigue a las correcciones que aterrizan en las versiones estables del kernel y argumentó que los defensores no deben tratar la ausencia de CVE como una señal de menor riesgo.

Qualys dijo que ha desarrollado demostraciones de prueba de concepto que muestran una cadena de explotación para CrackArmor. No está publicando código de explotación, pero dijo que la mecánica subyacente sigue estando disponible para la validación independiente por parte de la comunidad de seguridad.

Impacto operativo

Estos problemas difieren de los errores explotables de forma remota porque requieren acceso local. Ese punto de apoyo podría provenir de una cuenta de usuario comprometida, un actor malicioso interno, una aplicación vulnerable que permita la ejecución de código como un usuario sin privilegios o un intento de escape de contenedor donde el atacante ya tiene derechos limitados en el host.

Si los perfiles de AppArmor protegen los servicios expuestos a la red, un atacante que pueda alterar o eliminar esos perfiles puede debilitar la defensa en profundidad. Qualys citó ejemplos como la eliminación de perfiles para servicios, incluidos rsyslogd o cupsd. También describió un escenario de denegación de servicio en el que se podría cargar un perfil «denegar todo» para sshd, bloqueando el acceso administrativo legítimo.

Qualys aconsejó monitorear los cambios inesperados en /sys/kernel/security/apparmor/ como un posible indicador de explotación. También recomendó priorizar la aplicación de parches para los activos orientados a Internet y verificar la integridad del perfil de AppArmor después de las actualizaciones.

Qualys dijo que sus propios productos y plataformas no se ven afectados. También lanzó un identificador de detección para los clientes y señaló una verificación de la versión del kernel como una forma de evaluar la exposición.

«Estos descubrimientos resaltan las brechas críticas en la forma en que confiamos en los supuestos de seguridad predeterminados. CrackArmor demuestra que incluso las protecciones más arraigadas pueden eludirse sin credenciales de administrador. Para los CISOs, esto significa que el parcheo por sí solo no es suficiente; debemos reexaminar toda nuestra suposición sobre lo que significan las configuraciones ‘predeterminadas’ para nuestra infraestructura», dijo Dilip Bachwani, Director de Tecnología de Qualys.

marzo 13, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Negocio

IEEE: Acerca de Nosotros

by Editora de Negocio marzo 1, 2026
written by Editora de Negocio

IEEE, la organización profesional técnica más grande del mundo, es una entidad sin fines de lucro dedicada al avance de la tecnología en beneficio de la humanidad. La organización mantiene los derechos de autor de su sitio web para el año 2026, y su uso implica la aceptación de sus términos y condiciones.

marzo 1, 2026 0 comments
0 FacebookTwitterPinterestLinkedinEmail
Newer Posts
Older Posts
  • Aviso Legal
  • Política de Cookies
  • Términos y Condiciones
  • Política de Privacidad
  • CONTACTO
  • Política de Correcciones
  • Equipo Editorial
  • Política Editorial
  • SOBRE NOTIULTI

© 2026 Notiulti. Todos los derechos reservados.
Para contacto, publicidad, derechos de autor o incidencias, escriba a: office@notiulti.com


Back To Top

Para contacto, publicidad, derechos de autor o incidencias, escriba a: office@notiulti.com

Notiulti
  • Deportes
  • Entretenimiento
  • Mundo
  • Negocio
  • Noticias
  • Salud
  • Tecnología

Para contacto, publicidad, derechos de autor o incidencias, escriba a: office@notiulti.com