Gartner publica su primera Guía de mercado de agentes guardianes, mientras que casi el 70 % de las empresas utilizan agentes de AI en producción. M-Trends 2026 de Mandiant revela que los tiempos de traspaso de los intermediarios de acceso inicial se han reducido a tan solo 22 segundos. Oracle y Citrix publican parches críticos de emergencia fuera de ciclo. El Ministerio de Finanzas de los Países Bajos confirma una brecha de seguridad. QualDerm expone 3,1 millones de historiales médicos.
El 25 de febrero de 2026, Gartner publicó su primera Guía de mercado de agentes guardianes, el primer reconocimiento formal por parte de una importante firma de análisis de que la supervisión de agentes de AI ha madurado hasta convertirse en una categoría de producto diferenciada. Los agentes guardianes son sistemas diseñados para supervisar, limitar y verificar el comportamiento de agentes de AI autónomos, garantizando que sus acciones se mantengan alineadas con los objetivos de la organización y los límites de seguridad.
El momento no es casual. Según la Encuesta a CISO de Team8 de 2026, casi el 70 % de las empresas ya utiliza agentes de AI en entornos de producción. Otro 23 % planea desplegarlos antes de que termine 2026, y aproximadamente dos tercios de las organizaciones desarrollan agentes personalizados internamente en lugar de depender exclusivamente de soluciones de proveedores. El ritmo de adopción ha sido vertiginoso y ha superado a los controles de gobernanza destinados a mantener seguros estos sistemas.
Gartner identifica tres áreas principales de capacidades para las plataformas de agentes guardianes:
El Informe global de amenazas 2026 de CrowdStrike añade urgencia a las recomendaciones de Gartner: los adversarios ya han explotado sistemas de AI en más de 90 organizaciones de todo el mundo. Los ataques abarcan desde la inyección de instrucciones y el envenenamiento de datos hasta el secuestro completo de agentes, en el que los atacantes toman el control de un agente autónomo y redirigen sus capacidades hacia objetivos maliciosos.
Gartner advierte explícitamente que el ritmo actual de adopción de agentes de AI sin los correspondientes controles de gobernanza genera un «riesgo de TI en la sombra sin precedentes», salvo que, en esta ocasión, la TI en la sombra puede tomar decisiones, ejecutar acciones y acceder de forma autónoma a datos confidenciales.
El análisis de seguridad autónomo de KENSAI funciona según el mismo principio que aplican los agentes guardianes: los sistemas automatizados necesitan supervisión automatizada. A medida que las organizaciones despliegan agentes de AI en toda su infraestructura, la superficie de ataque crece de formas que las revisiones manuales de seguridad no pueden abordar. El análisis de seguridad continuo y automatizado, núcleo de la plataforma de KENSAI, se convierte en una infraestructura esencial para cualquier empresa que ejecute cargas de trabajo autónomas de AI.
El informe anual M-Trends 2026 de Mandiant, elaborado a partir de más de 500 000 horas de investigaciones de respuesta a incidentes realizadas durante 2025, presenta un hallazgo que debería cambiar radicalmente la forma en que las organizaciones conciben el tiempo de respuesta: el traspaso entre los intermediarios de acceso inicial y sus clientes operadores de ransomware o espionaje se ha reducido de varias horas a tan solo 22 segundos.
Para comprender su importancia: los intermediarios de acceso inicial (IAB) son actores de amenazas especializados que comprometen redes y después venden ese acceso a otros grupos delictivos. Históricamente, existía un intervalo —a menudo de horas o incluso días— entre el compromiso inicial y el momento en que el comprador comenzaba su operación dentro de la red de la víctima. Ese intervalo ofrecía a los defensores una oportunidad para detectar la intrusión y responder.
Ahora esa oportunidad dura 22 segundos.
La reducción del tiempo de traspaso se debe a la automatización en ambos lados de la transacción. Los IAB han creado sistemas automatizados que notifican inmediatamente a los compradores cuando se confirma el acceso. Los compradores disponen de herramientas preparadas de antemano que se despliegan pocos segundos después de recibir las credenciales o los tokens de sesión. En muchos casos, toda la cadena —desde el compromiso inicial hasta el movimiento lateral— se coordina mediante procedimientos automatizados con una intervención humana mínima.
Esto significa que los modelos tradicionales de respuesta a incidentes, basados en la evaluación humana, el escalado y la contención manual, son fundamentalmente demasiado lentos. Para cuando un analista del SOC revisa una alerta, es posible que el atacante ya se haya desplazado lateralmente, establecido persistencia y exfiltrado los primeros datos.
El traspaso en 22 segundos deja algo claro: si no realiza análisis continuamente, ya es demasiado tarde. Las pruebas de penetración automatizadas de KENSAI se ejecutan continuamente contra su superficie de ataque, identificando vulnerabilidades y configuraciones incorrectas antes de que los intermediarios de acceso inicial puedan encontrarlas y vender el acceso a sus sistemas. En un mundo donde los atacantes operan a la velocidad de las máquinas, solo una defensa a esa misma velocidad puede mantener el ritmo.
Oracle ha publicado un parche de emergencia fuera de ciclo para una vulnerabilidad crítica de ejecución remota de código sin autenticación en Oracle Identity Manager. Los informes sugieren que la vulnerabilidad podría estar siendo explotada activamente. Aplique el parche de inmediato.
CVE-2026-21992 es una vulnerabilidad de ejecución remota de código (RCE) sin autenticación que afecta a Oracle Identity Manager, parte del conjunto Identity Governance de Oracle que utilizan empresas de todo el mundo para gestionar identidades de usuarios, aprovisionamiento de accesos y flujos de trabajo de cumplimiento.
La vulnerabilidad es especialmente peligrosa por varias razones:
Oracle Identity Manager es un sistema empresarial crítico que a menudo pasa inadvertido en los análisis de vulnerabilidades estándar. El análisis automatizado de KENSAI identifica sistemas Oracle sin parchear y señala CVE críticas antes de que los atacantes puedan explotarlas, incluidos los parches fuera de ciclo que las organizaciones suelen pasar por alto porque quedan fuera de sus calendarios habituales de aplicación de parches.
Una vulnerabilidad crítica de lectura fuera de límites en Citrix NetScaler puede explotarse remotamente sin autenticación. Las empresas de seguridad advierten que su explotación es inminente. Las organizaciones con instancias de NetScaler expuestas a Internet deben aplicar el parche o implementar medidas de mitigación inmediatamente.
Una vulnerabilidad recién revelada en Citrix NetScaler permite a atacantes remotos sin autenticar leer información confidencial de la memoria del dispositivo. La vulnerabilidad de lectura fuera de límites puede exponer credenciales, tokens de sesión, datos de configuración y posiblemente claves criptográficas almacenadas en la memoria de NetScaler, de forma similar a la devastadora vulnerabilidad Heartbleed que afectó a OpenSSL en 2014.
Varias empresas de seguridad han advertido que la explotación es inminente debido a:
Los dispositivos perimetrales como Citrix NetScaler suelen ser el primer punto de entrada de los atacantes. El análisis externo de la superficie de ataque de KENSAI identifica las instancias de NetScaler expuestas y comprueba si presentan vulnerabilidades conocidas, incluidas las CVE recién divulgadas. El análisis continuo del perímetro garantiza que las organizaciones conozcan los servicios expuestos antes de que los atacantes los exploten.
A medida que se aproxima RSAC 2026, la conferencia de ciberseguridad más importante del sector ya está generando una expectación considerable gracias a los anuncios de proveedores previos al evento. El tema dominante: herramientas de seguridad nativas de AI y consolidación del sector.
Entre las principales tendencias que se desprenden de los primeros anuncios se incluyen:
KENSAI se sitúa de lleno en la emergente categoría de seguridad nativa de AI. Nuestra plataforma autónoma de pruebas de penetración ejemplifica la transición de las evaluaciones de seguridad periódicas y manuales a una validación de seguridad continua y automatizada. A medida que el sector converge en torno a la seguridad impulsada por AI, el enfoque de KENSAI —que combina el análisis automatizado con la priorización inteligente de vulnerabilidades— representa el futuro de la seguridad proactiva.
El Ministerio de Finanzas de los Países Bajos ha confirmado que la semana pasada se detectó un ciberataque que provocó el compromiso de sistemas de empleados. Aunque todavía se está investigando el alcance total de la brecha, el incidente se suma a un patrón creciente de ataques contra entidades gubernamentales por parte de actores de amenazas sofisticados.
La brecha cobra especial relevancia en el contexto del cumplimiento de NIS2:
Este incidente reafirma una verdad fundamental: ninguna organización está exenta del riesgo cibernético, independientemente de su función en el ecosistema regulatorio. Los mandatos de cumplimiento existen porque los ataques tienen éxito, y también lo tienen contra los reguladores.
QualDerm Partners, un proveedor de atención dermatológica, ha revelado una brecha de datos que afecta aproximadamente a 3,1 millones de personas. Los datos comprometidos incluyen información personal, historiales médicos y datos de seguros de salud: la combinación de tres tipos de datos confidenciales que convierte a las brechas del sector sanitario en unas de las más dañinas.
El sector sanitario continúa siendo el sector más atacado en materia de brechas de datos debido a:
En virtud de NIS2, los proveedores de servicios sanitarios están clasificados como entidades esenciales, sujetas a los requisitos de cumplimiento más estrictos, incluidas evaluaciones de riesgos obligatorias, notificación de incidentes y medidas de seguridad de la cadena de suministro. La brecha de QualDerm demuestra por qué existen estos requisitos y por qué el análisis de seguridad automatizado y continuo es esencial para las organizaciones que no pueden permitirse interrupciones.
| Amenaza | Gravedad | Tipo | Acción requerida |
|---|---|---|---|
| Oracle CVE-2026-21992 (ejecución remota de código en Identity Manager) | CRÍTICA | Vulnerabilidad | Aplicar el parche inmediatamente |
| Lectura fuera de límites en Citrix NetScaler | CRÍTICA | Vulnerabilidad | Aplicar el parche o restringir el acceso |
| M-Trends 2026: transferencia en 22 segundos | ALTA | Investigación | Implementar una respuesta automatizada |
| Guía de mercado de agentes guardianes de Gartner | ESTRATÉGICA | Investigación | Evaluar la gobernanza de agentes de AI |
| Brecha del Ministerio de Finanzas de los Países Bajos | ALTA | Brecha | Revisar la exposición de la cadena de suministro gubernamental |
| Brecha de QualDerm que afectó a 3,1 millones de registros | ALTA | Brecha de datos | Revisar el cumplimiento normativo sanitario |
| Anuncios preliminares de RSAC 2026 | INFORMATIVA | Sector | Seguir las tendencias de consolidación de proveedores |
Cuando la transferencia del acceso inicial tarda menos que leer esta frase, las evaluaciones periódicas de seguridad no son suficientes. El análisis automatizado continuo de KENSAI detecta vulnerabilidades antes de que los atacantes puedan utilizarlas.
Inicie su análisis de seguridad gratuito →Publicado por el equipo de investigación e inteligencia de amenazas de KENSAI
Resumen de investigación e inteligencia del sector — 24 de marzo de 2026
Lea más informes →
🛡️ ¿Es seguro su sitio web?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →