Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cybermes: agente de IA para pentesting automatizado


Se ha lanzado Cybermes, un nuevo proyecto de código abierto diseñado como un agente autónomo de grado empresarial para la seguridad ofensiva. Esta herramienta, desarrollada por Zyrexnn y disponible en GitHub, es capaz de ejecutar pruebas de penetración completas con una supervisión humana mínima. Actualmente se encuentra en su versión 2.0.0 tras una importante reestructuración de su arquitectura.





Un nuevo proyecto de código abierto llamado Cybermes ha entrado en el saturado campo de las herramientas de seguridad ofensiva impulsadas por IA, posicionándose como un agente autónomo de grado empresarial capaz de ejecutar pruebas de penetración completas con una supervisión humana mínima.

Lanzado por el desarrollador Zyrexnn y alojado en GitHub, Cybermes se encuentra ahora en la versión 2.0.0 tras una importante revisión arquitectónica que trasladó sus componentes críticos de rendimiento de Python a binarios nativos de Go.

La herramienta ha sido descrita públicamente como un "Marco de Agente de Seguridad Ofensiva, Bug Bounty y Red Teaming Autónomo" construido alrededor de lo que sus creadores llaman el motor de razonamiento Hermes.

En su núcleo, Cybermes automatiza el flujo desde el reconocimiento hasta el informe que los pentesters humanos suelen gestionar manualmente. El agente realiza el descubrimiento de la superficie de ataque, la investigación de vulnerabilidades autenticadas y la validación de exploits, para luego compilar sus hallazgos en informes ejecutivos pulidos sin que tú necesites unir los resultados a mano.

Cybermes – Agente de AI Red Teaming

Esto refleja una tendencia más amplia de la industria hacia el red teaming con IA agéntica, ejemplificada por el propio Agente de AI Red Teaming de Microsoft dentro de Azure AI Foundry, que asimismo automatiza las pruebas adversarias y genera tarjetas de puntuación de la tasa de éxito de los ataques para sistemas de IA generativa.

Cybermes, sin embargo, se dirige a aplicaciones web e infraestructuras tradicionales en lugar de pruebas de seguridad de modelos de lenguaje extensos, basándose en más de 50 habilidades de seguridad integradas que cubren pruebas de IDOR y BOLA, manuales de evasión de autenticación, detección de condiciones de carrera y matrices de inyección para SSRF y XSS basado en DOM.

Una de las afirmaciones más notables sobre Cybermes es su "puerta de cero falsos positivos", una capa de validación que supuestamente requiere una prueba HTTP determinista, códigos de estado exactos y un script de prueba de concepto en Python reproducible e independiente antes de que cualquier hallazgo se escriba en un informe.

Este diseño aborda directamente un problema crónico en las herramientas de escaneo automatizado, que frecuentemente inundan a los analistas con alertas no verificadas o especulativas que desperdician tiempo de triaje.

Para hacer que esto sea viable a escala, la herramienta se apoya en una arquitectura de economía de tokens: un componente nativo de Go llamado smart_pipe intercepta la salida ruidosa de la terminal de herramientas de reconocimiento como katana y ffuf, filtra el desorden de activos estáticos y el ruido de errores 404, y transmite solo los resultados de alta señal al modelo de razonamiento subyacente, reduciendo supuestamente el consumo de tokens entre un 70 y un 85 por ciento por fase de escaneo.

Una vez que concluye una evaluación, Cybermes produce automáticamente cuatro entregables en paralelo: un resumen ejecutivo en markdown, un archivo de metadatos JSON estructurado para tuberías de CI/CD, un panel interactivo en HTML y un informe PDF listo para imprimir, completo con tarjetas de puntuación CVSS v3.1 e insignias de riesgo codificadas por colores.

La cadena de herramientas subyacente conecta utilidades de código abierto bien conocidas, incluyendo subfinder, httpx, nmap, nuclei, sqlmap y dalfox, junto con un escáner de credenciales de 48 patrones y una base de conocimientos offline construida a partir de recursos como PayloadsAllTheThings y HackTricks.

Este tipo de capa de orquestación refleja un patrón creciente en el ecosistema de AI red-teaming en GitHub, donde docenas de proyectos ahora agrupan capacidades de escaneo de agentes, escaneo MCP y evaluación de jailbreak en plataformas unificadas.

Cybermes admite la instalación en Linux, macOS, Windows a través de PowerShell o WSL2, y Docker, con una pasarela de bot de Telegram que te permite activar evaluaciones de forma remota.

Instalación de Cybermes

Cabe destacar que el proyecto se distribuye bajo la Licencia No Comercial PolyForm 1.0.0, lo que significa que el uso comercial está restringido, y su documentación exige explícitamente que todas las pruebas se realicen únicamente contra objetivos autorizados bajo un marco estructurado de "Alcance y Autorización".

Si eres parte de un equipo de seguridad evaluando Cybermes, deberías tratar sus afirmaciones de cero falsos positivos y de generación de informes como declaraciones del proveedor hasta que sean evaluadas independientemente, una advertencia que se aplica ampliamente a la categoría de herramientas autónomas de AI red teaming que están surgiendo junto a las ofertas empresariales de Microsoft y otros grandes proveedores.



Fuentes:
https://cybersecuritynews.com/cybermes-ai-red-teaming-agent/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.