Por Canuto  

La herramienta Mythos, desarrollada por Anthropic, descubrió cientos de vulnerabilidades en productos de Microsoft, mientras los ingenieros luchaban por parchearlas antes de que adversarios y hackers pudieran aprovecharlas.
***

  • Mythos identificó 90 fallos críticos y 141 importantes en SharePoint solo durante abril.
  • Microsoft llegó a publicar parches para más de 600 errores el 14 de julio, un récord para la compañía.
  • Expertos advierten que varias vulnerabilidades moderadas o bajas pueden encadenarse y producir ataques de alta gravedad.

 


Mythos acelera la carrera por corregir fallos

Microsoft enfrenta una presión creciente para corregir vulnerabilidades que una herramienta de inteligencia artificial de Anthropic identifica a una velocidad superior a la capacidad de respuesta de sus equipos. El sistema, conocido como Mythos, fue entregado de forma limitada a organizaciones que desarrollan software utilizado por ciudadanos, empresas y gobiernos.

El objetivo del Proyecto Glasswing consiste en encontrar y reparar debilidades antes de que hackers y gobiernos adversarios, como China, utilicen sistemas similares para localizarlas y explotarlas. Sin embargo, documentos internos y una grabación revisada por ProPublica sugieren que esa ventana de ventaja podría haberse cerrado antes de lo previsto, indica un reporte de Arstechnica.

A mediados de mayo, decenas de ingenieros y gerentes de Microsoft se reunieron en línea y en una sala de conferencias de la sede de Redmond, Washington. La conversación buscaba evaluar si Claude Mythos Preview estaba cumpliendo las expectativas que Anthropic había planteado.

Un gerente respondió que sí y explicó que el modelo estaba encontrando errores más rápido de lo que Microsoft podía parchearlos. La situación había generado, según sus palabras, una “carrera loca” para reducir la brecha entre el descubrimiento de fallos y la reparación del código.

Una diapositiva presentada durante la reunión mostró que Mythos había detectado 90 vulnerabilidades “críticas” y 141 “importantes” en SharePoint solo durante abril. El sistema encontró todavía más problemas durante la primera mitad de mayo.

Hans Andersen, gerente de ingeniería, pidió a los participantes que resolvieran los errores descubiertos en abril. El equipo disponía de aproximadamente dos semanas para aprovechar el acceso anticipado a Mythos antes de que herramientas similares pudieran llegar al resto del ecosistema.

Andersen señaló que el 31 de mayo se consideraba el momento en que “el resto del mundo se habrá puesto al día”. Durante la llamada, un empleado preguntó si el lanzamiento general el 1 de junio implicaría que los adversarios tendrían acceso a los mismos errores al día siguiente.

Dos participantes respondieron afirmativamente a esa interpretación. La discusión reflejó el temor de que la ventaja obtenida mediante el acceso privado a Mythos desapareciera con rapidez.

SharePoint concentra una avalancha de vulnerabilidades

SharePoint es una plataforma de colaboración ampliamente utilizada para gestionar documentos y datos. Su presencia en gobiernos y empresas de todo el mundo convierte cualquier vulnerabilidad relevante en un riesgo potencialmente amplio.

Microsoft priorizó inicialmente los fallos considerados críticos e importantes, de acuerdo con la presentación interna y las actualizaciones públicas de seguridad de la compañía. Los registros revisados indican que la empresa planeaba abordar posteriormente cerca de 300 errores clasificados como moderados.

La presentación anticipaba que el grupo encargado de SharePoint estaría ocupado durante meses. El plan comenzaba con los errores críticos de mayor prioridad, continuaba con los importantes en agosto y dejaba para después la categoría moderada.

Microsoft define como críticas las vulnerabilidades que pueden permitir ataques tipo gusano, bloquear sistemas o propagar malware a través de redes. Los fallos importantes pueden comprometer la confidencialidad, integridad o disponibilidad de los datos de los usuarios.

Las vulnerabilidades importantes también pueden afectar la disponibilidad de recursos de procesamiento. La compañía no detalló en los documentos revisados qué tratamiento recibirían los errores clasificados como de gravedad baja.

El enfoque de Microsoft sigue el modelo de triaje tradicional de la industria. Al igual que una sala de emergencias atiende primero a los pacientes en estado más grave, los equipos de seguridad suelen comenzar por los problemas con mayor probabilidad de causar daños inmediatos.

La aparición de herramientas capaces de descubrir grandes volúmenes de fallos plantea un desafío para esa metodología. Una vulnerabilidad que parece limitada de forma aislada puede adquirir una importancia distinta cuando se combina con otras debilidades del mismo producto.

Vinh Nguyen, asesor técnico senior de Anthropic y miembro senior de inteligencia artificial en el Consejo de Relaciones Exteriores, advirtió sobre ese riesgo. El experto fue anteriormente director de IA y científico de datos en la Agencia de Seguridad Nacional.

“El problema ahora es que puedes encadenar cuatro fallos de bajo nivel, y eso puede equivaler a una gravedad alta”, afirmó Nguyen. A su juicio, la estrategia actual de triaje podría subestimar los riesgos que enfrenta Microsoft.

La empresa respondió que sus decisiones consideran factores como la explotabilidad y el impacto potencial en los clientes. Un portavoz añadió que el encadenamiento de vulnerabilidades forma parte desde hace tiempo de sus evaluaciones de seguridad y análisis de riesgo.

Récord de parches y presión sobre la industria

Los documentos internos no cubren todos los productos de Microsoft, pero sí muestran la escala del desafío. Desde que la compañía comenzó a utilizar Mythos a principios de año, el sistema encontró cientos de fallos críticos o importantes en Microsoft 365, Teams y Copilot.

Hasta mediados de mayo, la mayoría de esas vulnerabilidades todavía no había sido parcheada. Andersen describió los errores como reales y explotables, aunque aclaró que no se trataba necesariamente de problemas profundos o exóticos.

No existe confirmación de que hackers hayan explotado una vulnerabilidad específica identificada por Mythos. No obstante, algunos grupos ya utilizan inteligencia artificial para automatizar ataques y parecen emplear tecnologías similares para localizar y aprovechar debilidades.

La presión también apareció en las estadísticas públicas de Microsoft. Cada mes, la compañía publica correcciones mediante su conocido “Patch Tuesday”, un proceso que reúne actualizaciones para varias líneas de productos.

En junio, Microsoft lanzó parches para más de 200 errores. Expertos de la industria calificaron entonces la cifra como un récord histórico.

El 14 de julio, la empresa superó nuevamente ese registro al publicar correcciones para más de 600 vulnerabilidades. Solo siete fueron clasificadas como de gravedad baja o moderada, según Dustin Childs, líder del programa de recompensas Zero Day Initiative de la firma de ciberseguridad TrendAI.

Una de esas siete vulnerabilidades estaba siendo explotada activamente por hackers. El resto de los errores incluidos en la actualización pertenecía a las categorías importante o crítica.

“Bueno amigos. Aquí estamos. El apocalipsis de errores ha descendido por completo sobre nosotros”, escribió Childs en una publicación de blog fechada el 14 de julio. La frase resumió la inquietud de investigadores que observan un incremento acelerado en la cantidad de fallos que deben atender las empresas.

Microsoft reconoció que el volumen general de vulnerabilidades no se estabilizará por un tiempo. También aseguró que invirtió en personal y en soluciones de triaje impulsadas por IA para procesar con mayor rapidez la creciente cantidad de casos.

Una deuda tecnológica que alcanza a todos

Nguyen planteó que las compañías podrían necesitar una revisión completa de sus procesos de priorización. En vez de descartar temporalmente los fallos bajos o moderados, los equipos tendrían que desarrollar y probar parches para todo el espectro de vulnerabilidades.

El desafío no se limita a Microsoft. La misma dinámica afecta a la industria del software y al código abierto, que sostiene buena parte de la infraestructura de Internet y aparece integrado en productos de grandes compañías tecnológicas.

J. Michael Daniel, exasesor de ciberseguridad del presidente Barack Obama y presidente de la Alianza de Amenazas Cibernéticas, describió la situación como un problema generalizado. “Nadie ha realmente encontrado la manera de lidiar con esto, y todos están buscando lo que necesitan hacer”, afirmó.

Daniel agregó que la deuda tecnológica está venciendo. El concepto alude a defectos, decisiones técnicas antiguas y código heredado que continúa funcionando, pero que puede contener debilidades difíciles y costosas de corregir.

Los usuarios de Microsoft podrían enfrentar una exposición especial debido a la popularidad de sus servicios. Los productos utilizados por gobiernos y empresas representan objetivos atractivos para atacantes que buscan aprovechar una falla con impacto masivo.

Parte de ese riesgo proviene del código heredado. Algunas aplicaciones contienen componentes desarrollados hace décadas con tecnologías que ya no se utilizan, mientras defectos antiguos permanecen sin resolver y acumulan deuda tecnológica.

Ben Edwards, científico de datos especializado en gestión de vulnerabilidades, comparó la situación con beber de una manguera. Antes de la IA, la industria ya recibía un volumen intenso de reportes, pero ahora enfrenta algo parecido a una manguera contra incendios.

La comparación también expone una limitación de recursos. Los equipos podían manejar el flujo anterior, pero todavía no está claro si cuentan con suficiente personal, automatización y capacidad técnica para responder al nuevo ritmo.

El Microsoft Security Response Center, responsable de atender vulnerabilidades, ya recibía cientos o incluso miles de informes cada mes antes de la llegada de esta avalancha. Informes previos describieron al centro como crónicamente subdimensionado.

Exempleados señalaron que la filosofía corporativa suele tratar los parches de seguridad como un centro de costos. En contraste, los nuevos productos y características se consideran centros de ganancias, lo que puede dificultar la asignación de los mejores ingenieros a tareas de remediación.

Microsoft se negó a discutir decisiones internas de personal. La compañía afirmó que realizó inversiones durante los últimos años para enfocar a sus equipos en la protección de los clientes.

La ventana de ventaja podría cerrarse

Anthropic proporcionó acceso a Mythos a aproximadamente 50 empleados de Microsoft a tiempo completo. El propósito consistía en fortalecer servicios críticos antes de que los modelos disponibles públicamente alcanzaran capacidades similares.

Una diapositiva titulada “¿Qué sigue?” anticipaba que el Microsoft Security Response Center recibiría un flujo continuo de casos cuando las herramientas públicas se pusieran al día. La expectativa era que la presión aumentara, no que desapareciera tras la primera ronda de parches.

A finales de junio, la alianza de inteligencia conocida como los Cinco Ojos emitió un comunicado conjunto sobre la evolución del riesgo. Estados Unidos, Australia, Canadá, Nueva Zelanda y el Reino Unido advirtieron que la ventana para corregir vulnerabilidades antes que los adversarios se cerraría en cuestión de meses.

Los documentos internos y la conversación de Microsoft sugieren que ese momento podría haber llegado ya. La preocupación no depende únicamente de que adversarios posean el mismo modelo, sino de que puedan acceder a código suficiente para aplicar técnicas parecidas.

Durante la reunión, un empleado pareció tranquilizarse con la idea de que los adversarios no tenían el código fuente que Mythos analizaría. Sus colegas respondieron que partes del código de Microsoft habían caído en manos de hackers durante los últimos años.

“Puede que no sea el código fuente de esta semana”, dijo uno de los participantes. “Pero tienen código fuente. Está ahí afuera.”

Microsoft minimizó la importancia de ese intercambio y aseguró que diseña sus procesos de seguridad bajo la expectativa de que adversarios decididos puedan acceder al código. La postura busca reducir la dependencia del secreto y concentrarse en la resistencia de los sistemas.

La compañía también afirmó que la seguridad continúa siendo su prioridad más importante. Sus equipos, añadió, están priorizando el uso de IA para descubrir y remediar vulnerabilidades tan rápido como sea posible.

El episodio marca un cambio relevante para la seguridad digital. La inteligencia artificial no solo puede ayudar a reparar errores, también puede acelerar la búsqueda de debilidades hasta superar la capacidad operativa de las organizaciones.

La industria deberá decidir si aumenta sus equipos, automatiza más procesos o cambia la manera de evaluar la gravedad. La advertencia de los expertos es clara: los fallos pequeños no siempre permanecen pequeños cuando se combinan dentro de sistemas complejos.

“No hay alternativa”, dijo Nguyen al describir la necesidad de ampliar la atención en la sala de emergencias cibernética. “Los pacientes están llegando rápido y furiosos.”

Microsoft indicó que continuará reevaluando si los errores antes considerados bajos o moderados deben recibir una clasificación diferente. La empresa reconoció que los sistemas de IA obligan a toda la industria a preguntarse cuán drástico será el cambio.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín