OpenAI lanza Codex Security, un agente de AI que analizó 1,2 millones de commits y detectó 10.561 vulnerabilidades de gravedad alta. El grupo iraní MuddyWater se infiltra en bancos y aeropuertos estadounidenses mediante una nueva puerta trasera Dindoor. El ransomware Termite despliega CastleRAT mediante ingeniería social ClickFix. Microsoft advierte que los hackers están abusando de la AI en todas las etapas del ciclo de vida de los ataques. Esto es todo lo que necesita saber hoy.
OpenAI ha lanzado Codex Security, un agente de seguridad basado en AI que revisa de forma autónoma los commits de código en busca de vulnerabilidades. Durante su primera semana de disponibilidad general, analizó 1,2 millones de commits e identificó 10.561 vulnerabilidades de gravedad alta, entre ellas inyección SQL, omisiones de autenticación y secretos codificados directamente.
| Hito | Fecha | Detalles |
|---|---|---|
| Beta privada de Aardvark | Octubre de 2025 | Pruebas internas con socios empresariales seleccionados |
| Lanzamiento de Codex Security | Marzo de 2026 | Disponibilidad general para usuarios de ChatGPT Pro, Enterprise y Business |
| Resultados de la primera semana | 8 de marzo de 2026 | 1,2 millones de commits analizados y 10.561 hallazgos de gravedad alta |
Codex Security representa un cambio significativo en la seguridad de las aplicaciones: pasa del análisis periódico a la revisión continua del código mediante AI. Los 10.561 hallazgos de gravedad alta en solo una semana indican que muchas vulnerabilidades eluden las herramientas tradicionales de SAST/DAST. Está disponible sin coste adicional para los suscriptores de ChatGPT Pro, Enterprise y Business.
El grupo de amenazas Velvet Tempest está desplegando el ransomware Termite mediante una técnica de ingeniería social ClickFix combinada con utilidades legítimas de Windows para distribuir el malware DonutLoader y la puerta trasera CastleRAT.
Bloquee los ataques de tipo ClickFix formando a los usuarios para que nunca ejecuten comandos procedentes de mensajes emergentes de error. Implemente listas de aplicaciones permitidas para impedir el uso no autorizado de mshta.exe y certutil. Supervise los indicadores de DonutLoader y los patrones inusuales de ejecución de PowerShell.
El último informe de inteligencia de amenazas de Microsoft confirma que los actores de amenazas utilizan cada vez más la AI en todas las etapas del ciclo de vida de los ataques, desde el reconocimiento y la ingeniería social hasta el desarrollo de malware y la evasión.
| Etapa del ataque | Aplicación de la AI | Impacto |
|---|---|---|
| Reconocimiento | Recopilación de OSINT y elaboración de perfiles de objetivos mediante AI | Análisis de objetivos más rápido y exhaustivo |
| Ingeniería social | Voz y vídeo ultrafalsos, phishing redactado por AI | Mayores tasas de éxito y campañas multilingües |
| Desarrollo de malware | Código generado por AI y malware polimórfico | Ciclos de desarrollo más rápidos y evasión de firmas |
| Ataques contra credenciales | Difusión de contraseñas optimizada mediante AI y resolución de CAPTCHA | Mayor rendimiento y elusión de las protecciones |
| Evasión | Cargas útiles modificadas mediante AI para eludir EDR/AV | Menores tasas de detección |
Microsoft destaca que la AI está reduciendo la barrera de entrada al ciberdelito: actores menos cualificados ya pueden ejecutar ataques sofisticados. Las organizaciones deben adoptar defensas basadas en AI para seguir el ritmo de las ofensivas basadas en AI. La detección tradicional basada en firmas resulta cada vez más insuficiente.
MuddyWater (también rastreado como Seedworm), vinculado al Ministerio de Inteligencia y Seguridad de Irán (MOIS), se está infiltrando activamente en las redes de empresas estadounidenses, incluidos bancos, aeropuertos y organizaciones sin ánimo de lucro, mediante una nueva puerta trasera denominada Dindoor.
| Fecha | Evento |
|---|---|
| Febrero de 2026 | Se detecta la actividad inicial de la campaña contra organizaciones estadounidenses |
| Finales de febrero de 2026 | La campaña se intensifica tras los ataques estadounidenses e israelíes contra instalaciones nucleares iraníes |
| Marzo de 2026 | Se identifica la puerta trasera Dindoor en múltiples redes financieras y de transporte estadounidenses |
La intensificación de esta campaña está directamente relacionada con el aumento de las tensiones entre EE. UU. e Irán tras los ataques militares. Los ataques de MuddyWater contra bancos y aeropuertos apuntan tanto a la recopilación de inteligencia como a un posible posicionamiento previo para ataques disruptivos. La CISA estadounidense ha publicado un aviso que insta a los operadores de infraestructuras críticas a buscar indicadores de Dindoor.
CISA ha ordenado a todas las agencias federales parchear tres fallos de seguridad de Apple iOS explotados activamente por el kit de exploits Coruna en campañas de ciberespionaje y robo de criptomonedas.
El kit de exploits Coruna encadena estas tres vulnerabilidades para crear un exploit sin clics capaz de comprometer por completo dispositivos iOS. Se ha observado en dos campañas distintas:
Actualice inmediatamente todos los dispositivos iOS a la versión más reciente. Las agencias federales tienen un plazo obligatorio para cumplir la orden. Las organizaciones deben verificar que todos los dispositivos iOS administrados por la empresa estén parcheados y supervisar los indicadores de compromiso asociados al kit de exploits Coruna.
El FBI ha confirmado que está investigando una intrusión en sistemas utilizados para la gestión de órdenes de vigilancia e intervención de comunicaciones, lo que podría haber expuesto detalles de investigaciones en curso y objetivos sometidos a vigilancia.
Aunque los detalles siguen siendo limitados debido a la sensibilidad de la investigación, las principales preocupaciones incluyen:
Esta intrusión sigue un patrón de ataques contra sistemas de las fuerzas de seguridad y de la comunidad de inteligencia. El compromiso de sistemas de gestión de intervenciones de comunicaciones es especialmente delicado: podría socavar investigaciones penales y de seguridad nacional activas y erosionar la confianza pública en la capacidad del Gobierno para proteger sus operaciones más sensibles.
Una nueva variante de ClickFix denominada InstallFix está atacando a desarrolladores mediante la creación de guías de instalación falsas para herramientas populares de CLI, incluido Claude Code de Anthropic, que engañan a los usuarios para que ejecuten comandos maliciosos.
curl | bash que descarga malwareInstale siempre las herramientas para desarrolladores únicamente desde fuentes oficiales. Para Claude Code, utilice la documentación oficial de Anthropic en docs.anthropic.com. Nunca ejecute comandos curl | bash procedentes de sitios web no oficiales. Verifique las sumas de comprobación de los paquetes y utilice gestores de paquetes (npm, pip) en lugar de scripts de shell sin procesar.
Transparent Tribe (APT36), un grupo APT alineado con Pakistán, utiliza herramientas de programación con AI para producir malware en masa en lenguajes poco habituales como Nim, Zig y Crystal, creando lo que los investigadores denominan «Vibeware»: malware programado mediante indicaciones conversacionales y producido a escala industrial.
| Aspecto | Malware tradicional | Vibeware |
|---|---|---|
| Tiempo de desarrollo | De semanas a meses | De horas a días |
| Lenguajes | C/C++, Python, C# | Nim, Zig, Crystal, V, Odin |
| Evasión de firmas | Ofuscación manual | Inherente: los binarios de lenguajes poco habituales eluden la mayoría de los AV |
| Escala | Decenas de variantes | Cientos de binarios únicos al día |
| Carácter desechable | Reutilizado en distintas campañas | De un solo uso y descartado tras su detección |
Vibeware representa un cambio fundamental en la economía del malware. El uso de AI por parte de Transparent Tribe para industrializar la producción de malware implica que los defensores deben ir más allá de la detección basada en firmas y adoptar análisis de comportamiento, análisis forense de memoria y detección de amenazas basada en AI. El concepto de «malware conocido» pierde relevancia cuando los atacantes pueden generar variantes únicas bajo demanda.
| Amenaza | Actor | Gravedad | Acción requerida |
|---|---|---|---|
| Lanzamiento de OpenAI Codex Security | No aplicable (defensivo) | 🟢 Informativa | Evaluar su integración en CI/CD |
| Ransomware Termite + CastleRAT | Velvet Tempest | 🔴 Crítica | Bloquear ClickFix y monitorizar los indicadores de compromiso de DonutLoader |
| Uso malicioso de la IA en las distintas etapas de los ataques | Múltiples | 🔴 Crítica | Implementar defensas basadas en IA y actualizar los modelos de amenazas |
| Puerta trasera Dindoor de MuddyWater | Irán (MOIS) | 🔴 Crítica | Buscar anomalías de DoH y auditar las infraestructuras críticas |
| Kit de exploits Coruna para iOS | Desconocido (espionaje) | 🔴 Crítica | Aplicar parches inmediatamente a todos los dispositivos iOS |
| Brecha en el sistema de escuchas del FBI | Desconocido | 🔴 Crítica | Auditar los controles de acceso a los sistemas de las fuerzas del orden |
| Guías de instalación falsas de InstallFix | Ciberdelincuentes | 🟠 Alta | Verificar que todas las herramientas se instalen desde fuentes oficiales |
| Vibeware de Transparent Tribe | APT alineado con Pakistán | 🟠 Alta | Implementar detección basada en el comportamiento y superar las limitaciones de las firmas |
El análisis de seguridad automatizado de KENSAI detecta vulnerabilidades, configuraciones incorrectas e indicadores de compromiso en toda su superficie de ataque antes de que los atacantes los exploten.
Iniciar análisis de seguridad gratuitoManténgase alerta. Manténgase protegido.
🗡️ Equipo de inteligencia de amenazas de KENSAI
🛡️ ¿Su sitio web es seguro?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →