lunes, septiembre 21, 2026

Ciberseguridad: Amenazas y desafíos para empresas y ciudadanos. Evento Online Gratis el 24 de Septiembre

Los ciberataques y las ciberestafas se han multiplicado con la llegada de la IA. Ataques automáticos que hackean e infectan empresas de manera completamente autónoma, o ciberestafas para robar dinero tanto a ciudadanos particulares como a empresas por medio del uso de identidades falsas creadas por Inteligencia Artificial, están haciendo auténtico daño a personas individuales y a pequeñas empresas, que a veces ven a esta en riesgo la continuidad de sus negocios.

Para hablar de todo esto, y sobre todo con el fin de alertar a la ciudadanía y los profesionales de las empresas, tenemos el próximo 24 de Septiembre - a las 17:00 de España, el FORO UNIR de Ciberseguridad: Amenazas y desafíos para empresas y ciudadanos, donde vamos a hablar del mundo que tenemos hoy en 2026.


Los ataques informáticos se han convertido en un riesgo permanente para las organizaciones. En julio de 2026, las empresas afrontaron una media global de 2.336 ciberataques semanales. 


América Latina registró 3.561 ataques por organización, mientras que Europa experimentó un crecimiento interanual del 18%. Ven al Foro de Ciberseguridad, que es gratuito y online para conocer más de esto.

Foro Ciberseguridad: Amenazas y desafíos para empresas y ciudadanos. 

La digitalización impulsa el negocio, pero también amplía las vías de acceso a datos, sistemas y servicios esenciales. Ante este escenario, debatimos sobre de qué manera una empresa puede protegerse, anticipar riesgos, formar a los equipos y contar con planes eficaces de respuesta coordinada. 
El evento tendrá una ponencia estrella de Pedro Díaz García, responsable de proyectos de I+D en IA aplicada a ciberseguridad en el INTA del Ministerio de Defensa.  También participarán Luis Alejandro Velásquez Hurtado, experto en Ciberdefensa e Inteligencia Estratégica y José Baena Cobos, investigador de Ciberamenazas en TrendAI y profesor de IA aplicada a la Ciberseguridad.

Inscríbete en el formulario para asistir, que será el próximo día 24 de Septiembre por la tarde (a las 17:00 horas de España), totalmente GRATUITO y ONLINE, y te permitirá aprender cómo es el mundo de la ciberseguridad hoy en día.

Si quieres estar al día, y conocer de primera mano cómo son las amenazas, cuál es el estado de la ciberseguridad y, sobre todo, cómo protegerte tú, los tuyos y tu empresas, entonces solo necesitas rellenar el formulario y venir al evento con nosotros.

Al final, esta es una oportunidad para conectarse desde casa o el trabajo, y en poco más de una hora ponerse al día con uno de los temas que más preocupan hoy profesionalmente, como es la Ciberseguridad personal y profesional. No desaproveches la oportunidad. Registra tu plaza aquí.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  

domingo, septiembre 20, 2026

Vibe-Exploiting Discourse para hackear OpenAI con Claude Opus

Esta semana ha salido el Write-Up de cómo un grupo de investigadores consiguieron un Bug Bounty de OpenAI de 6.000 USD haciendo Vibe-Exploiting con Claude Opus. La explicación es lo que tenemos hoy en día en este mundo, donde se utiliza la Inteligencia Artificial para hacer el trabajo, lejos de lo que eran los sesudos Write-Ups de antes donde se explicaba con detalle la creación de los exploits, y, en este caso, evitar la protección de memoria de ASLR. Hoy en día es distinto.

El artículo lo podéis leer en Hacktron AI, y explica el proceso que al final ha seguido esta explotación, que tuvo lugar durante el mes de Julio - sin acceso a Mythos o Fable en aquel entonces -. Como podéis ver en el gráfico, el culpable es una librería de tratamiento de imágenes con un bug de Heap Overflow que permite lograr ejecución de código.
Esa librería contenía un CVE conocido, pero no parcheado correctamente en el software de ImageMagick que iba en la versión de Debian donde corría el software de Discourse que daba servicio al Forum de OpenAI. Como veréis, es todo un proceso de Bug Hunting con IA.

Figura 3:"Bug Hunter" escrito por David Padilla en 0xWord

A partir de ese momento, el SSO de OpenAI permitía crear/acceder a las cuentas tanto de terceros como de invitados, así que se podía robar una cuenta de un empleado de OpenAI y con ella acceder a las herramientas que utiliza como ChatGPT o CODEX y a todos los repositorios conectados a ellas. 
El proceso comienza usando Claude Opus 4.8 para que busque una imagen Docker de Discourse e investigue la librería en cuestión libheif. Y el modelo encuentra que no está parcheada. Así que se le pide que haga un exploit sobre ese bug conocido.
Con Claude Opus 4.8 se consigue hacer el exploit, pero sin saltarse ASLR. Con ASLR (Address Space Layout Randomization) activo, el modelo no es capaz. Pero.... llega Claude Opus 5 y la cosa cambia para bien para ellos, que consiguen que le haga el exploit con ASLR.
Como podéis ver, usando Claude Opus 5 son capaces de hacer el exploit para saltarse ASLR, y con Claude en modo autónomo con un loop para lograr el objetivo, son capaces de conseguir el RCE (Remote Code Execution) en el Docker de Discourse
Una vez conseguido esto, teniendo en cuenta que OpenAI tenía integrado este software con las cuentas de los usuarios de la empresa, consiguieron robar identidades de empleados, con ellas, el acceso a sus herramientas, y desde ellas a los repositorios conectados con sus cuentas, como GitHub o Gmail.
Al igual que vimos en el artículo de "Cómo crear un exploit 1-day sobre un CVE de Chrome con Vibe Coding usando Claude Opus (no Mythos) y poner en jaque todas las apps en Electron", el costo de este exploit no es tan alto - algo menos de 3.000 USD - pero sí que es un cambio radical en la forma en la que hemos buscado bugs siempre. Ahora le pedimos a la IA que los busque, y nosotros sólo le vamos guiando.
Por un lado, no me deja de maravillar como el desarrollo de Inteligencia Artificial ha cambiado radicalmente esta industria, y la búsqueda de bugs se ha convertido en algo más cercano a configurar el modelo correctamente que ha descubrir el bug en sí mismo.
Y eso es lo otro que me llama la atención, cómo este trabajo que tenía tanto de artesano, cada vez se ha automatizado más, y leer un write-up ya no es aprender profundamente sobre una arquitectura vulnerable, y entender los detalles del exploit. Ya son del tipo "configuramos Claude Opus 5 para que buscara cómo entrar y al tiempo estaba el RCE". Tal vez soy mayor, pero pierde cierta magia esto, aunque entiendo que es lo que hay que hacer.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares