Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon OpenAI impulsa Daybreak con GPT-5.5-Cyber para ayudar a corregir fallos de seguridad


OpenAI lanzó GPT-5.5-Cyber y la iniciativa Daybreak para ayudar a defensores a detectar y corregir vulnerabilidades de software rápidamente. Además, mediante el proyecto Patch the Planet, busca asegurar proyectos de código abierto y reducir la carga de los mantenedores. Estas medidas responden al riesgo de que atacantes usen IA avanzada para acelerar y facilitar los ciberataques.







OpenAI dijo el lunes que está lanzando una versión mejorada de su modelo GPT-5.5-Cyber para defensores de confianza como parte de la iniciativa Daybreak, que la empresa de inteligencia artificial (IA) anunció el mes pasado.

Calificando al GPT-5.5-Cyber como su "modelo más fuerte hasta ahora para encontrar y ayudar a parchear vulnerabilidades de software", OpenAI afirmó que el modelo puede "mantener un análisis más profundo en grandes bases de código" para identificar problemas de seguridad, validarlos en un entorno controlado y desarrollar y probar parches.

En paralelo, la empresa tecnológica está lanzando una actualización del complemento Codex Security para acelerar el proceso de descubrimiento y parcheo de vulnerabilidades en sistemas existentes, además de evitar que nuevas vulnerabilidades entren en las bases de código de producción.

"Los desarrolladores pueden ejecutar escaneos profundos o revisar cambios recientes, generar informes con gravedad, ubicaciones de código afectado, evidencia de validación y guía de remediación, rastrear rutas de ataque, construir modelos de amenazas, validar hallazgos y generar parches específicos de la base de código para su revisión", dijo OpenAI.

Además de eso, el complemento puede triar y validar hallazgos existentes de escáneres, avisos, informes de bug-bounty o sistemas de tickets, y luego facilitar la generación de parches a escala para cerrar rápidamente un historial de vulnerabilidades.

OpenAI también está lanzando una nueva iniciativa llamada Patch the Planet en colaboración con Trail of Bits para ayudar a asegurar proyectos de código abierto. Los participantes iniciales incluyen cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, el proyecto Go, freenginx, Python y python.org.

Estos movimientos llegan mientras los modelos frontera de Anthropic y OpenAI están acelerando el descubrimiento de vulnerabilidades, dejando a los mantenedores de software abrumados con un volumen cada vez mayor de errores que deben ser verificados, triados y parcheados. Mientras que anteriormente el desafío residía en encontrar las vulnerabilidades, el cuello de botella se ha trasladado ahora a parchearlas.

Los modelos de IA vienen con capacidades para navegar por grandes bases de código, razonar rutas de ataque y señalar problemas de seguridad que de otro modo habrían permanecido ocultos. Un ejemplo es un fallo de 29 años en el proxy web Squid (CVE-2026-47729, conocido como Squidbleed) que puede filtrar solicitudes HTTP en texto claro pertenecientes a otros usuarios bajo ciertas condiciones.

Expertos en ciberseguridad también han expresado su preocupación de que los modelos de IA más avanzados estén potenciando las capacidades de los actores maliciosos para aprovechar las vulnerabilidades de seguridad, obligando a la industria a tapar los agujeros casi tan pronto como se descubren.

"Los actores de amenazas con experiencia técnica limitada pueden utilizar modelos de IA disponibles públicamente para fines maliciosos", dijo el Centro Canadiense de Ciberseguridad en una guía publicada en mayo de 2026. "Las organizaciones deben asumir que la explotación impulsada por la IA puede eludir los controles preventivos, superar significativamente la capacidad de los proveedores para publicar medidas correctivas y desafiar la capacidad de despliegue de la organización".



Patch the planet



Patch the Planet tiene como objetivo reducir esta carga indebida sobre los mantenedores permitiendo que los ingenieros de seguridad revisen y validen hallazgos, trabajen con los proyectos para desarrollar parches y pruebas, y ayuden a construir flujos de trabajo de descubrimiento de vulnerabilidades reutilizables con el objetivo de mejorar la seguridad incluso después de que se publiquen las correcciones iniciales.

"Con Patch the Planet, estamos trabajando con investigadores, mantenedores, empresas y socios para poner una capacidad cibernética poderosa a disposición de los defensores con el acceso, la gobernanza y la supervisión humana adecuados", dijo OpenAI.

La empresa de IA también afirmó que la iniciativa Daybreak ya ha ayudado a sacar a la luz una serie de vulnerabilidades en varios sistemas operativos y navegadores web:

* 8 pruebas de concepto (PoCs) de fuga de información de punteros del kernel y 24 exploits de escalada de privilegios locales en el Kernel de Linux.
* Un use-after-free de 23 años en la implementación del kernel de OpenBSD de los semáforos de System V.
* 34 vulnerabilidades y 7 PoCs de escalada de privilegios locales en FreeBSD.
* 6 vulnerabilidades en dnsmasq (CVE-2026-4890, CVE-2026-4891, CVE-2026-4892 y CVE-2026-5172).
* Una técnica de denegación de servicio (DoS) llamada HTTP/2 Bomb que afecta a las principales implementaciones de HTTP/2, incluidos NGINX, Apache, IIS y Pingora.
* 5 vulnerabilidades explotables en el motor JavaScript V8 de Google Chrome.
* 10 vulnerabilidades explotables en Apple Safari.
* Una vulnerabilidad de WebAssembly (CVE-2026-8390) en Mozilla Firefox.

"Patch the Planet está diseñado para poner todo ese ciclo defensivo al servicio de los mantenedores: descubrimiento, validación, revisión de gravedad, divulgación, desarrollo de parches, prueba y despliegue", dijo OpenAI. "Los modelos frontera pueden hacer que partes de ese ciclo sean más rápidas, pero el objetivo es dar a las personas responsables de la infraestructura compartida mejores herramientas y más capacidad, preservando su agencia sobre cómo se implementan los cambios".

Estos avances van de la mano con el mal uso de la IA por parte de actores maliciosos para comprimir el tiempo entre el hallazgo y la explotación de una debilidad, reduciendo la ventana que tienen los defensores para responder. El uso de exploits basados en "vibe-coding" también anuncia un nuevo capítulo donde la tecnología no solo está bajando la barrera para el desarrollo de exploits, sino que también permite a los atacantes lanzar una red amplia sobre vulnerabilidades recién reveladas con menor esfuerzo.

Agencias de inteligencia de Australia, Canadá, Nueva Zelanda, el Reino Unido y los EE. UU. han advertido que los modelos de IA avanzados pueden acelerar la velocidad, escala y sofisticación de las ciberamenazas, reduciendo la barrera para los actores maliciosos y encogiendo la ventana entre el descubrimiento de la vulnerabilidad y su explotación cada vez más rápido.

"Se prevé que los modelos de IA frontera superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas. El plazo no es de años, sino de meses", señalaron las agencias en un aviso de la NCSC. "En este entorno, la ciberresiliencia es fundamental para avanzar en la continuidad del negocio, la confianza del mercado y el valor a largo plazo".

"El éxito vendrá de hacer bien lo básico, actuar rápidamente e integrar la ciberseguridad en la estrategia central del negocio. Aquellos que no lo hagan enfrentarán una desventaja operativa y estratégica creciente".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.