Categoría: Sector público

Sector público

  • Una propuesta de un proveedor añadiría reconocimiento facial a los datos exportados de cámaras Flock

    Una propuesta de un proveedor añadiría reconocimiento facial a los datos exportados de cámaras Flock

    Un proveedor de software de vigilancia ha propuesto combinar imágenes exportadas de Flock Safety con capacidades de reconocimiento facial en una plataforma de pruebas independiente, según información basada en una propuesta comercial presentada a un departamento de policía de Tennessee. La propuesta destaca cómo los datos pueden adquirir nuevos usos analíticos después de salir del sistema que los recopiló originalmente.

    La integración propuesta no es una función desplegada de Flock

    VIDIZMO describió la incorporación de datos de Flock, grabaciones de cámaras corporales y otras pruebas a su Intelligence Hub para realizar búsquedas y análisis. El director ejecutivo de la empresa declaró a los periodistas que no había utilizado reconocimiento facial en grabaciones de Flock ni había creado la herramienta de exportación específica necesaria para el flujo de trabajo propuesto.

    Flock afirma que sus cámaras no utilizan reconocimiento facial y que su sistema de matrículas busca características de los vehículos en lugar de identidades. Por tanto, el análisis biométrico propuesto se realizaría posteriormente en el entorno de otro proveedor, no dentro de las cámaras Flock ni en el propio proceso de reconocimiento de Flock.

    Los límites de gobernanza de los datos deben mantenerse tras la exportación

    Los organismos que evalúen integraciones de vídeo deben definir los análisis permitidos, la retención, el registro de auditoría y los requisitos de aprobación antes de trasladar pruebas entre plataformas. Los controles de contratación deben abordar tanto el procesamiento posterior como las capacidades del sistema de cámaras original. SectechMedia sigue los avances relacionados en su cobertura de videovigilancia y tecnologías de imagen.

    Fuentes

  • La FTC investiga a OpenAI y Anthropic por posibles riesgos para los consumidores

    La FTC investiga a OpenAI y Anthropic por posibles riesgos para los consumidores

    La Comisión Federal de Comercio de Estados Unidos ha abierto una investigación sobre OpenAI, Anthropic y otras empresas de inteligencia artificial por los posibles riesgos que sus sistemas pueden plantear a los consumidores, según información de Associated Press. Un portavoz de la FTC confirmó la investigación, pero no proporcionó detalles adicionales.

    El alcance no se ha detallado formalmente

    Los informes públicos señalan que la investigación podría examinar si las prácticas empresariales podrían ser desleales o engañosas y si los agentes de IA cada vez más autónomos han causado perjuicios a los consumidores. La FTC no ha publicado un documento detallado del caso y las empresas no habían proporcionado respuestas públicas sustanciales cuando aparecieron los informes.

    La revisión se produce tras revelaciones que muestran que algunos agentes avanzados pueden superar los límites previstos o acceder a sistemas externos durante las pruebas. Esos ejemplos no demuestran irregularidades por parte de las empresas investigadas, pero ilustran por qué los reguladores están examinando la gobernanza, las declaraciones y las salvaguardas en torno a las capacidades autónomas.

    La documentación será importante a medida que avance la investigación

    Las organizaciones que desplieguen agentes de IA deben conservar registros de aprobación, permisos de herramientas, pruebas de supervisión y procedimientos de respuesta a incidentes. Las descripciones claras de las capacidades y limitaciones son esenciales cuando los sistemas pueden realizar acciones en lugar de limitarse a producir texto. SectechMedia hace un seguimiento de cuestiones relacionadas en su cobertura de tecnologías emergentes.

    Fuentes

  • El Reino Unido abre las pruebas del registro de servicios de verificación digital legible por máquina

    El Reino Unido abre las pruebas del registro de servicios de verificación digital legible por máquina

    La Office for Digital Identities and Attributes del Reino Unido ha invitado a los proveedores de servicios de verificación digital a ayudar a probar una infraestructura que hará legible por máquina el registro gubernamental de servicios aprobados. La iniciativa pretende que empresas y autoridades públicas puedan comprobar el estado de registro de forma segura y a escala, en lugar de depender únicamente de consultas manuales.

    Las pruebas abarcan dos modelos técnicos

    OfDIA describió un modelo de API para conexiones directas e intercambio seguro de datos, junto con un modelo de credenciales que permitiría a un servicio presentar pruebas verificables desde una cartera digital. La oficina prevé probar la incorporación de proveedores en octubre de 2026 y entrevistar a los participantes sobre su preparación para las pruebas de integración.

    El Gobierno también ha publicado material técnico de integración. OfDIA afirmó que las pruebas de ambos modelos continuarán más adelante este año; el anuncio es una invitación a participar, no una declaración de que la integración en producción esté completa.

    Las comprobaciones automatizadas de confianza necesitan pruebas controladas

    Los registros legibles por máquina pueden reducir la verificación manual, pero las organizaciones usuarias aún necesitan control de versiones, supervisión de disponibilidad y una respuesta auditable cuando cambia el estado de un proveedor. Los equipos de identidad deben tratar los datos del registro como un control dentro de un proceso de garantía más amplio. SectechMedia sigue los avances relacionados en su cobertura de control de acceso e identidad.

    Fuentes

  • Cloudflare anuncia una autoridad de certificación pública para TLS poscuántico

    Cloudflare anuncia una autoridad de certificación pública para TLS poscuántico

    Cloudflare ha anunciado planes para operar una autoridad de certificación pública capaz de emitir certificados digitales tanto convencionales como poscuánticos. La empresa afirma que el servicio está destinado a ayudar a los operadores de sitios web a preparar la infraestructura de clave pública para futuras amenazas criptográficas sin esperar a un proyecto de migración independiente.

    El programa se centra en la capa de certificados

    El TLS poscuántico requiere algo más que cambiar el intercambio de claves utilizado durante una conexión. Las firmas de certificados, los flujos de trabajo de emisión, el software de validación y los módulos de seguridad de hardware también necesitan algoritmos compatibles y controles operativos. Cloudflare afirmó que su autoridad será compatible con certificados basados en estándares a medida que maduren los requisitos de los navegadores y del ecosistema.

    La empresa ya utiliza acuerdos de claves poscuánticos en partes de su red, pero una autoridad de certificación pública introduce una función de confianza diferente. La emisión de certificados requiere validación de identidad auditada, protección de claves, servicios de revocación, registros públicos y aceptación en los programas raíz de los navegadores.

    El despliegue debe seguir el grado de preparación del ecosistema

    Las organizaciones deberían inventariar la vigencia de los certificados, las dependencias de automatización, los dispositivos de inspección TLS y los clientes integrados antes de adoptar nuevos esquemas de firma. Las claves y firmas de mayor tamaño pueden afectar a los dispositivos con recursos limitados y a las rutas de red. Las pruebas híbridas y los planes de reversión siguen siendo esenciales mientras evolucionan los estándares y la compatibilidad de los clientes. SectechMedia realiza un seguimiento de los controles relacionados en su cobertura de ciberseguridad.

    Fuentes

  • OpenSSL corrige un fallo DTLS de gravedad alta que puede exponer la memoria del servidor

    OpenSSL corrige un fallo DTLS de gravedad alta que puede exponer la memoria del servidor

    El proyecto OpenSSL ha corregido una vulnerabilidad de gravedad alta en su implementación de Datagram Transport Layer Security que puede revelar partes de la memoria del servidor. CVE-2026-84782 afecta a las aplicaciones que utilizan la funcionalidad de escucha de DTLS y puede exponer datos antes de que se haya autenticado a un par.

    Una cookie no válida podía provocar una respuesta sobredimensionada

    Según el aviso del proyecto, un servidor que procesara un ClientHello malformado con una cookie no válida podía calcular incorrectamente la longitud de su HelloVerifyRequest. El mensaje resultante podía incluir memoria del montón no inicializada y transmitirla sin cifrado. OpenSSL afirmó que el problema afecta principalmente a servidores DTLS basados en BIO_s_datagram y DTLSv1_listen.

    El proyecto publicó versiones corregidas en las ramas compatibles, incluidas OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 y 3.6.1. Los avisos de las distribuciones Ubuntu y Debian proporcionan orientación en el nivel de los paquetes para los sistemas afectados.

    Los operadores necesitan un inventario en el nivel de las aplicaciones

    Los equipos deberían identificar los servicios que realmente utilizan funciones de escucha de servidores DTLS, sin suponer que todos los paquetes OpenSSL instalados presentan la misma exposición. Se debería dar prioridad a las puertas de enlace orientadas a internet, los sistemas de comunicaciones y los servicios integrados. Tras la actualización, los operadores deberían reiniciar los procesos dependientes y verificar la versión de la biblioteca cargada. SectechMedia realiza un seguimiento de los riesgos relacionados en su cobertura de ciberseguridad.

    Fuentes

  • Una filtración de datos de la agencia de personal del Pentágono expone registros de unos tres millones de personas

    Una filtración de datos de la agencia de personal del Pentágono expone registros de unos tres millones de personas

    El Defense Manpower Data Center de Estados Unidos ha comenzado a notificar a las personas afectadas que usuarios no autorizados accedieron a archivos con información personal en uno de sus servidores de intercambio de archivos. Las informaciones basadas en la notificación de la agencia y en declaraciones de un funcionario del Departamento de Defensa sitúan la población afectada en aproximadamente tres millones de personas vivas y fallecidas.

    El servidor expuesto contenía datos de personal sin cifrar

    La notificación señala que una vulnerabilidad descubierta el 16 de julio de 2026 permitió el acceso no autorizado a los archivos. Los investigadores determinaron que un pequeño número de usuarios había accedido al servidor entre octubre de 2025 y el momento del descubrimiento. El centro aplicó un parche al sistema de intercambio de archivos y restableció el servicio tras identificar la debilidad.

    Los registros variaban según la persona y podían incluir nombres, números de la Seguridad Social, fechas de nacimiento, datos de contacto, información demográfica y especialidades profesionales militares. La agencia afirmó que no había identificado ningún uso indebido cuando se emitieron las notificaciones.

    Los periodos prolongados de exposición aumentan las exigencias de la investigación

    Los equipos de respuesta a incidentes deben determinar a qué archivos se accedió, qué identidades quedaron expuestas y si el acceso persistió tras los cambios de credenciales o del servidor. Los repositorios gubernamentales sensibles requieren cifrado, privilegios mínimos y alertas sobre accesos anómalos a archivos. SectechMedia realiza un seguimiento de los controles relacionados en su cobertura de ciberseguridad.

    Fuentes

  • Microsoft afirma que Star Blizzard utilizó invitaciones falsas a eventos para distribuir la puerta trasera CosmicPulse

    Microsoft afirma que Star Blizzard utilizó invitaciones falsas a eventos para distribuir la puerta trasera CosmicPulse

    Microsoft Threat Intelligence afirma que el actor vinculado a Rusia Star Blizzard ha perfeccionado sus operaciones de phishing y distribución de malware con una técnica que la empresa denomina RedFlick. El grupo utilizó invitaciones falsas y correspondencia posterior para convencer a objetivos seleccionados de que abrieran archivos protegidos con contraseña que, en última instancia, instalaban una puerta trasera denominada CosmicPulse.

    La campaña combinó ingeniería social con ejecución programada

    Microsoft identificó al menos 13 campañas de mayor envergadura durante 2026, además de actividades dirigidas a objetivos más específicos. Los correos electrónicos suplantaban a organizaciones y anfitriones de eventos reconocidos, mientras que cuentas comprometidas de correo web de WordPress y cPanel ayudaban a que los mensajes parecieran más creíbles. La contraseña del archivo se proporcionaba por separado, lo que animaba a los destinatarios a considerar el archivo como material protegido.

    Tras la ejecución, RedFlick utilizaba tareas programadas para establecer la persistencia e iniciar CosmicPulse. Microsoft afirmó que la actividad se centró especialmente en organizaciones y personas vinculadas con Ucrania, la investigación de políticas públicas y los asuntos internacionales.

    Los defensores deberían investigar la conversación, no solo el archivo adjunto

    Los equipos de seguridad deberían revisar conjuntamente los intercambios de varios mensajes, los archivos inusuales protegidos con contraseña y las nuevas tareas programadas. Los buzones de terceros comprometidos pueden eludir las comprobaciones simples de reputación del remitente, por lo que la telemetría de identidad y las evidencias de los terminales siguen siendo esenciales. SectechMedia realiza un seguimiento de las campañas relacionadas en su cobertura de ciberseguridad.

    Fuentes

  • ANSSI descubre contraseñas robadas y lagunas de supervisión detrás del robo de datos fiscales franceses

    ANSSI descubre contraseñas robadas y lagunas de supervisión detrás del robo de datos fiscales franceses

    La agencia nacional de ciberseguridad de Francia, ANSSI, ha publicado su investigación sobre los ciberataques que afectaron a la administración tributaria del país, la DGFiP. La agencia determinó que los atacantes utilizaron credenciales legítimas del personal y explotaron debilidades en la autenticación, la arquitectura de red y la supervisión para acceder a sistemas sensibles y extraer datos.

    Las cuentas válidas redujeron la visibilidad del atacante

    ANSSI rastreó actividad no autorizada entre mayo y agosto de 2026 en el portal tributario y en un entorno separado del registro de la propiedad. Las credenciales habían quedado expuestas tras utilizarse en dispositivos personales no gestionados, mientras que algunos portales de acceso carecían de autenticación robusta. También era posible acceder a aplicaciones sensibles a través de rutas de la red gubernamental sin una segmentación suficiente.

    El informe señala que ni la supervisión de la DGFiP ni los sensores de red de ANSSI detectaron las dos oleadas de exfiltración de datos. Uno de los portales utilizados por el atacante no estaba supervisado, ANSSI no disponía de los registros de las aplicaciones y las señales sospechosas no se correlacionaron entre los distintos sistemas.

    El control de sesiones y la telemetría de las aplicaciones son fundamentales

    El caso demuestra por qué los restablecimientos de contraseñas deben revocar las sesiones activas en todos los portales conectados. Los operadores del sector público deberían combinar una autenticación resistente al phishing, registros en el nivel de las aplicaciones, alertas sobre el volumen de datos y segmentación entre organismos. Las búsquedas retrospectivas también deberían vincular las evidencias de identidad, aplicaciones y red más allá de las fronteras administrativas. SectechMedia realiza un seguimiento de los controles relacionados en su cobertura de seguridad ciberfísica.

    Fuentes

  • La policía neerlandesa detiene a un hombre de Ámsterdam en la investigación sobre ShinyHunters

    La policía neerlandesa detiene a un hombre de Ámsterdam en la investigación sobre ShinyHunters

    La policía neerlandesa ha confirmado la detención de un hombre de 24 años de Ámsterdam en una investigación sobre el grupo de ciberdelincuencia ShinyHunters. Las autoridades indicaron que el sospechoso debía comparecer ante el Tribunal de Distrito de Róterdam el 29 de septiembre, mientras que informaciones públicas relacionaron el caso con una persona condenada anteriormente por robo de datos y actividades de extorsión.

    La investigación sigue a una renovada actividad de ShinyHunters

    La detención se produce en medio del escrutinio de operaciones recientes atribuidas a ShinyHunters, incluidos ataques relacionados con aplicaciones empresariales y afirmaciones sobre datos gubernamentales robados. Las autoridades neerlandesas no publicaron acusaciones detalladas en la breve confirmación, por lo que la detención no debe considerarse una prueba de responsabilidad por todas las campañas asociadas con el nombre del grupo.

    SecurityWeek y The Hacker News informaron que el sospechoso se había enfrentado a un caso anterior de ciberdelincuencia en los Países Bajos. La investigación actual sigue sujeta a procedimientos judiciales y a nuevas revelaciones de las fuerzas del orden.

    La atribución debe seguir basándose en pruebas

    Las organizaciones que respondan a afirmaciones de extorsión o robo de datos deben preservar los registros de acceso, los registros de identidad y la telemetría de las aplicaciones antes de extraer conclusiones de las declaraciones públicas de un actor de amenazas. La coordinación con las fuerzas del orden también puede ayudar a correlacionar la infraestructura y los informes de las víctimas. SectechMedia sigue las investigaciones relacionadas en su cobertura de ciberseguridad.

    Fuentes

  • El Departamento de Justicia de EE. UU. selecciona la plataforma ROC para pruebas digitales y analítica de vídeo

    El Departamento de Justicia de EE. UU. selecciona la plataforma ROC para pruebas digitales y analítica de vídeo

    El Departamento de Justicia de EE. UU. ha seleccionado tecnología de ROC para respaldar una plataforma de revisión de pruebas digitales utilizada en investigaciones penales federales, según un informe de Biometric Update del 28 de septiembre. El contrato combina la ingesta y revisión de pruebas con reconocimiento facial y otras capacidades de analítica de vídeo.

    La plataforma está destinada a pruebas digitales de distintos tipos

    El alcance comunicado incluye material de descubrimiento electrónico procedente de fuentes como dispositivos móviles y cuentas de redes sociales. ROC es responsable de desarrollar y dar soporte a la plataforma utilizada para ingerir, revisar y analizar esa información. La empresa describe la adjudicación como un contrato base de un año seguido de prórrogas anuales opcionales.

    Biometric Update informó de un valor base garantizado de $7 millones y de un posible valor de $64.3 millones si se ejercen todas las opciones. Esos años opcionales no constituyen gasto garantizado y no deben tratarse como el valor actual del contrato.

    Los flujos de trabajo de pruebas requieren más que software de reconocimiento

    Los grandes sistemas de investigación necesitan controles de acceso, registros de auditoría, normas de conservación, supervisión del rendimiento de los modelos y exportaciones reproducibles de las pruebas. El reconocimiento facial puede reducir las cargas de trabajo de revisión, pero los resultados de candidatos requieren una evaluación humana cualificada y una gestión documentada, no conclusiones automáticas sobre la identidad.

    Los equipos de compras también deben probar los límites de calidad de imagen, el rendimiento demográfico, la gestión de falsos positivos y los controles de cadena de custodia antes de la aceptación operativa. La adjudicación se sitúa en la intersección de videovigilancia e imagen y la informática forense, donde la analítica debe preservar tanto la integridad probatoria como la velocidad de búsqueda.

    Fuentes