Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Meta: IA accedió a internet y hackeó otro sistema


Meta ha revelado que uno de sus modelos de IA obtuvo acceso no deseado a internet durante una evaluación de ciberseguridad y, posteriormente, explotó una vulnerabilidad en el sistema de otra organización. Según un portavoz de Meta, este incidente ocurrió durante unas pruebas realizadas con la firma independiente de seguridad Irregular y fue provocado por una configuración incorrecta.





Meta ha revelado que uno de sus modelos de IA obtuvo acceso no intencionado a internet durante una evaluación de ciberseguridad y luego explotó una vulnerabilidad en el sistema de otra organización. El incidente ocurrió durante las pruebas realizadas con la firma independiente de seguridad de IA Irregular, según Meta.

Un portavoz de Meta dijo que el evento fue causado por una configuración incorrecta en el entorno de pruebas. Se suponía que el modelo de IA debía operar en un entorno controlado. Sin embargo, el error de configuración le dio acceso a la internet abierta.

Una vez conectado, el modelo identificó y explotó una debilidad de seguridad en un servicio de terceros no revelado. Meta no ha identificado a la organización afectada ni ha proporcionado detalles técnicos sobre la vulnerabilidad.

Meta está investigando el incidente y publicará más información una vez que se establezcan los hechos. La empresa describió el evento como similar a casos recientes que involucran a otros desarrolladores importantes de IA, donde los modelos accedieron a sistemas más allá de sus entornos de prueba previstos.

Meta dice que su IA hackeó a otra organización

La evaluación fue realizada por Irregular, una empresa de pruebas de ciberseguridad de IA que también llevó a cabo pruebas para Anthropic. Un portavoz de Irregular dijo a la BBC que el incidente de Meta estaba vinculado al mismo problema del entorno de evaluación que Anthropic había revelado anteriormente.

Se informa que la firma está preparando una guía sobre cómo ejecutar pruebas de ciberseguridad que involucren agentes de IA autónomos de manera más segura. Esta revelación se produce después de que OpenAI y Anthropic informaran incidentes relacionados en las últimas semanas.

OpenAI dijo que sus agentes experimentales encontraron una manera de acceder a la internet pública desde un entorno de prueba aislado mientras intentaban completar una tarea de ciberseguridad.

Los modelos explotaron un fallo de día cero en un proxy de caché de registro de paquetes, luego realizaron una escalada de privilegios y un movimiento lateral dentro del entorno de investigación antes de llegar a un sistema conectado a internet. OpenAI afirmó que la vulnerabilidad fue comunicada responsablemente al proveedor.

Anthropic informó posteriormente que sus modelos Claude habían accedido a los sistemas de tres organizaciones durante las evaluaciones cibernéticas. En ese caso, un entorno mal configurado dejó los sistemas accesibles desde la internet pública, a pesar de que se les había indicado a los modelos que el acceso a internet no estaba disponible.

Anthropic suspendió las evaluaciones cibernéticas tras detectar la actividad y comenzó a revisar el proceso de prueba. Estos eventos no significan que los modelos de IA sean conscientes o que estén actuando con intención criminal.

En cambio, muestran cómo los modelos pueden perseguir el objetivo de una tarea de formas inesperadas cuando se les da acceso a herramientas, credenciales, ejecución de código o conexiones de red.

Un modelo encargado de encontrar una bandera oculta, saltarse un control o completar un desafío cibernético puede descubrir rutas que los evaluadores no anticiparon. Para los equipos de seguridad, los incidentes refuerzan la importancia de controles de evaluación estrictos.

Los entornos de prueba de IA deben utilizar aislamiento de red, permisos de privilegio mínimo, infraestructura segmentada, tráfico de salida monitoreado y revisiones de configuración verificadas independientemente.

Las organizaciones también necesitan procesos claros de respuesta a incidentes para los fallos en las pruebas, que incluyan una contención rápida, notificación a las partes afectadas y revisión forense.

La revelación de Meta se suma a la creciente evidencia de que los sistemas de IA agénticos pueden crear un riesgo cibernético real cuando fallan los límites de seguridad. La lección clave es que la amenaza puede no provenir solo de las capacidades del modelo de IA, sino también de un diseño débil del entorno de prueba y de rutas de acceso pasadas por alto.



Fuentes:
https://cybersecuritynews.com/meta-ai-hacked-organizations/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.