FinAR
Archivo

Tech del día

miércoles, 12 de agosto de 2026

Seguridad
Seguridad

Ataque supply chain masivo: terabytes de credenciales filtradas desde paquete IA comprometido

Un paquete IA en PyPI fue comprometido y exfiltró datos de 2.500 usuarios durante semanas. CloudSEK reporta un dataset de 434.000 archivos capturados mapeando potencial exposición a 2.100+ organizaciones. Las credenciales robadas incluyen cloud keys, SSH keys, Kubernetes tokens, contraseñas de BD y otros secrets críticos. El paquete malicioso estuvo visible ~40 minutos pero fue descargado extensamente. Acción inmediata: auditar dependencias de paquetes IA en producción (LiteLLM mencionado en reportes anteriores), revocar keys expuestas, monitorear logs de acceso anómalo a recursos con credenciales comprometidas. Este es el peor escenario posible en IA-as-a-dependency: cadena de supply comprometida + secrets en memoria.

Leer nota completa
IA
IA

Las empresas no pueden contener agentes IA rogue: 80% sin aislamiento de riesgos, 68% reiteradamente engañadas

VentureBeat y datos de 116 empresas revelan crisis de autonomía: 4 de 5 organizaciones que implementan agentes IA sufren al menos un incident confirmado o near-miss; solo 20% aísla agentes de alto riesgo; 67% aplica permisos scoped pero en runtime no enforcement; compartir credenciales persiste en casi 2/3 de casos. Separadamente, 68% de 101 empresas reporta que agentes dieron respuestas confidentes pero falsas por contexto de negocio inconsistente — y la mayoría lo reporta recurrentemente, no once. Implicación: tooling de gobernanza (razonamiento, evaluación, containment) está adelante de la realidad operacional. Prioridad urgente: implementar capability-scoping granular, semantic layer de contexto gobernado, y sandboxing de agentes antes de escalar autonomía en producción.

Leer nota completa
OpenAI, Anthropic y Google: fallo en APIs de razonamiento exposición de secrets desde session logs
Seguridad

OpenAI, Anthropic y Google: fallo en APIs de razonamiento exposición de secrets desde session logs

Investigadores hallaron debilidad en el manejo de objetos de razonamiento encriptado en APIs de OpenAI, Anthropic y Google: bloques creados en una sesión pueden replicarse a otra, permitiendo recuperar razonamiento interno, API keys y passwords desde logs. Durante testing, los investigadores extrajeron secrets de sesiones. El problema radica en que encrypted reasoning objects no están bound apropiadamente a contexto de sesión. Severidad: CVSS alto implícito (exposición de credenciales). Acción: si usás reasoning APIs (GPT-o1, Claude Opus 4.6, Gemini 2.0), auditá logs de sesiones históricas, rota secrets que pudieron estar en razonamiento interno, y aguardá fixes de los proveedores antes de desplegar reasoning en pipelines con datos sensibles.

Leer nota completa
← Volver al día actualmiércoles, 12 de agosto de 2026