Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Apple se asocia con Klarna para lanzar un programa de arrendamiento con opción a compra para iPhone, iPad y Mac

La falla de AWS Kiro permite que las páginas web envenenadas reescriban la configuración y ejecuten código

Google lanza Gemini 3.5 Flash Cyber ​​AI para encontrar y reparar vulnerabilidades de software

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»N días serán N horas. Los parches rápidos no te salvarán.
Identidad

N días serán N horas. Los parches rápidos no te salvarán.

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 21, 2026No hay comentarios9 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Cada parche es una confesión.

En el momento en que un proveedor envía una solución de seguridad, la diferencia entre el código antiguo y el nuevo muestra exactamente qué se rompió y dónde. Revertir ese delta a un exploit funcional le permite atacar todos los sistemas que aún no se han actualizado. Esta fue una hazaña del día N y siempre fue una competencia. El proveedor aplica el parche, comienza el tiempo y el defensor intenta implementarlo antes de que el atacante pueda terminar de aplicar ingeniería inversa a la solución.

Durante los últimos 30 años, el defensor siempre ha ganado esa carrera.

La ingeniería inversa de un parche para un exploit fiable era una tarea especializada y que requería mucho tiempo, y que normalmente requería varias semanas de trabajo de nivel experto. Históricamente, ha habido un período de semanas o incluso meses entre un parche y un exploit público funcional.

Los manuales tradicionales asumían que tomaría al menos algunas semanas. No se necesita más. Ni siquiera cerca.

La ingeniería inversa del parche tomó varias semanas. Mythos puede hacerlo en una hora.

El equipo rojo de Anthropic midió precisamente eso.

Considerando solo las diferencias publicadas y dos compilaciones, Claude Mythos Preview convirtió 18 parches de Firefox en 8 exploits de ejecución de código funcional por sí solo. El primer exploit se descubrió una hora después de que Mozilla distribuyera el parche. Firefox se lanzó con la solución en 18 días.

Los resultados para Windows son aún más difíciles. No hay código fuente, solo se eliminaron los binarios y la salida del descompilador. Aún así, creamos fallas de prueba de concepto para 18 de 21 errores del kernel (el más rápido, 31 minutos), encadenando 8 de ellos hasta el SISTEMA, con un costo de alrededor de $ 2,000 cada uno.

Figura 1. Tiempo para reproducir PoC para 21 CVE del kernel de Windows por Anthropic

Para empeorar las cosas, una de esas cadenas de SISTEMA se refiere a errores que Microsoft ha etiquetado como «baja explotabilidad» y sus clasificaciones están diseñadas para investigadores humanos. Evidentemente, esa revisión ya no es válida.

El modelo de nube pública con protecciones activadas también creó exploits, pero en pequeñas cantidades, por lo que no se trata de una característica bloqueada detrás de un modelo de puerta única.

Los defensores pueden sentirse tranquilos al saber que se requiere más trabajo para convertir un exploit en una intrusión completa, incluyendo entrega, focalización y evasión. Pero convertir un parche en un exploit que funcione, un paso que les costó a los defensores semanas de tiempo, es exactamente el paso donde la línea de tiempo se rompe por completo.

Como lo expresa el propio equipo de Anthropic, «N time se acerca a la realidad en la que operamos actualmente».

Lo sentimos, no puedes salir de esta situación con parches.

Hay aquí una asimetría que rompe la vieja estrategia. Los parches destinados a proteger a los usuarios son los mismos artefactos que arman a los atacantes. Oh chico.

La distribución de una solución les da a los atacantes una hoja de ruta para solucionar el error y apunta a todos los que no han actualizado. Los investigadores ahora se refieren a este punto de inflexión como el «Vulnopocalipsis». Este punto de inflexión es el momento en que el modelo puede convertir la divulgación en un arma más rápido de lo que los defensores pueden implementar soluciones.

Por eso las hazañas de un día no dicen nada como hace dos años.

Reaccionar de manera oportunista para parchear más rápido es una propuesta perdida. Los números respaldan esto:

Según el DBIR 2026 de Verizon, el tiempo medio para remediar fallas conocidas explotadas fue de 43 días, frente a los 32 días de hace un año, y solo el 26% fueron parcheados por completo. Incluso las empresas con mejor rendimiento resuelven sólo entre el 30 y el 40 por ciento de las vulnerabilidades explotadas conocidas en la primera semana. Según los relojes de día cero, el tiempo medio de explotación en 2026 será de menos de 24 horas, frente a aproximadamente 53 días en 2024.

Los parches están sujetos a pruebas de regresión, ventanas de cambio y compromisos de tiempo de actividad. Detener una producción para evitar un exploit es simplemente otra interrupción. Y con alrededor de 135 nuevos CVE por día (actualmente un aumento de alrededor del 40 % año tras año), no es de extrañar que los equipos nunca puedan eliminar sus retrasos. Las violaciones actuales ocurren cada vez más en esa brecha.

Entonces la pregunta ya no es «¿Qué es vulnerable?» Un trabajo pendiente con una puntuación total de 9,8 significa que prácticamente no se prioriza nada. La pregunta que cabe plantearse es: «¿Qué exposición puede realmente aprovechar un atacante aquí? ¿Pueden nuestros controles frustrar ese intento? ¿Podemos probarlo?».

La validación no acelera la aplicación de parches. Esto hace que la velocidad del parche sea menos importante.

Obtenga un plan de acción posterior a Mythos. Cinco movimientos, una prueba de aprobación para cada uno y un plan inicial de cinco días. Empiece a cerrar la brecha ahora. Descargar ahora.

Verificar sin asumir explotabilidad

Hay tres formas de demostrarlo. Porque hay más de una forma de llegar a todo el entorno.

La primera es realizar el exploit real en un lugar seguro.

Una cadena de explotación activa contra un activo accesible es la evidencia más sólida que existe, y eso es lo que hacen las pruebas de penetración autónomas. Sin embargo, los exploits vivos sólo pueden detonarse en áreas donde la detonación sea segura. Esto excluye los sistemas críticos para el negocio, las redes restringidas y los segmentos aislados, que suelen ser los activos más importantes. Esto excluye todos los CVE sin exploits seguros disponibles públicamente. Y el primer día, habrá un retraso antes de que exista un exploit. Sume eso y sólo entre el 10 y el 15 por ciento del medio ambiente se puede analizar de forma segura para determinar la exposición total.

No importa cuántas herramientas de pruebas de penetración tengas, todas acaban chocando contra el mismo muro. Del 85 al 90 por ciento restante, los tesoros intocables y las amenazas que nadie ha convertido todavía en armas, es de donde realmente dependen las decisiones.

Segundo: para el 85-90 por ciento, no se trata de ejecutar un exploit, sino de demostrar que no hay control.

Esto no es una suposición hecha al leer la configuración. Ejecute acciones de atacantes reales contra una pila activa y observe lo que se conserva. Piense en un cohete único e imposible de lanzar con humanos a bordo o aún en desarrollo. Antes del primer vuelo de prueba, probamos cada componente en condiciones del mundo real para probarlo en tierra de todas las formas posibles. Si una pieza necesaria se estropea, el vuelo no será posible, pero no existen costos, cargas ni riesgos asociados con el lanzamiento de un avión real.

Los exploits son esencialmente la misma idea, con una serie de técnicas realizadas en secuencia.

Figura 3. Cadena TTP con verificación de exposición Picus

Descomponga el CVE en sus cadenas y valide cada vínculo con controles del mundo real, políticas de EDR, segmentación, listas de permitidos y firewalls.

Romper los vínculos necesarios muestra que la exposición aquí no puede explotarse, dada la evidencia, ni siquiera contra activos que nunca pueden ser tocados o amenazas que nadie ha convertido en un arma todavía.

3: Demostrar que los controles realmente funcionan.

Al ejecutar continuamente las últimas técnicas de ataque contra su pila de detección y defensa en vivo, sabrá qué se ha bloqueado, qué se ha escapado silenciosamente y hacia dónde ha fluido el control antes de que un atacante lo vea.

Cuando se ejecutan juntos, estos ya no son tres procesos separados, sino un ciclo continuo de verificar, decidir, corregir y revalidar. Este es el cambio descrito en la Validación de exposición adversaria de Gartner, que convierte los hallazgos críticos en decisiones defendibles para parchear, mitigar, monitorear o aceptar, en lugar de adivinar en función de las puntuaciones de gravedad.

Donde las picas son adecuadas

Encontrar exposición nunca fue difícil. El bucle es lo que prueba que la llamada es correcta y Picus se ejecuta continuamente para que la respuesta nunca quede obsoleta.

Cuando es seguro ejecutar un exploit en vivo, las pruebas de penetración autónoma de Picus proporcionan la evidencia más sólida al ejecutar la cadena real contra activos accesibles. Para todos los sistemas intocables, sistemas críticos para el negocio con espacios de aire restringidos e incluso CVE no explotables, Picus Exposure Validation demuestra la explotabilidad a través de una cadena TTP, no requiere explosión y responde el primer día de la divulgación. Además, las simulaciones de ataques e infracciones de Picus verifican constantemente su pila de seguridad en vivo con la última tecnología. Cuando el control falla, devuelva una firma o regla precisa para llenar el vacío y revalidar que el vacío efectivamente se cerró.

3 métodos, 1 bucle. Todo esto lo hace Picus Swarm, un equipo de agentes de inteligencia artificial que opera dentro de barreras de seguridad configuradas por el usuario, manteniendo una cadena de custodia rastreable y sin puntuaciones opacas ni vectores de ataque ilusorios, a la velocidad de una máquina.

A continuación se muestran resultados de clientes reales que cerraron brechas reales en lugar de comprar herramientas adicionales.

Reducción del 92 % en violaciones de SLA por hallazgos críticos elevados Reducción del 89 % en MTTR 2 veces la efectividad del control en 3 meses

Éste es el caso empresarial. En lugar de parchear todo, no asegurar nada y prender fuego a todos los miembros del equipo en el proceso, mantenga todo funcionando y gaste su presupuesto donde cambien los resultados. La pregunta del foro de mensajes ha cambiado de «¿Se ha aplicado el parche?» «¿Estamos a salvo ahora? ¿Puedes probarlo?»

Antes de que llegue el próximo parche, descubra qué podría realmente explotar un atacante en su entorno. Solicite una demostración gratuita aquí.

Nota: Este artículo fue escrito por Sıla Özeren Hacıoğlu, ingeniera de investigación de seguridad de Picus Security.

¿Fue interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en Google News, Twitter y LinkedIn para leer más contenido exclusivo nuestro.

Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl nuevo ataque Bit2Watt podría interrumpir las redes eléctricas sin ser explotado por los inquilinos de la nube
Next Article El agente de IA de Android de código abierto podría permitir que el texto oculto en la pantalla ejecute código en la PC host
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La falla de AWS Kiro permite que las páginas web envenenadas reescriban la configuración y ejecuten código

julio 21, 2026

Google lanza Gemini 3.5 Flash Cyber ​​AI para encontrar y reparar vulnerabilidades de software

julio 21, 2026

Crítico SharePoint RCE CVE-2026-50522 con exploit activo después de PoC público

julio 21, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Apple se asocia con Klarna para lanzar un programa de arrendamiento con opción a compra para iPhone, iPad y Mac

La falla de AWS Kiro permite que las páginas web envenenadas reescriban la configuración y ejecuten código

Google lanza Gemini 3.5 Flash Cyber ​​AI para encontrar y reparar vulnerabilidades de software

Light hizo un teléfono plegable: colorido y económico

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.