Categoría: Tecnología

Tecnología

  • Una propuesta de un proveedor añadiría reconocimiento facial a los datos exportados de cámaras Flock

    Una propuesta de un proveedor añadiría reconocimiento facial a los datos exportados de cámaras Flock

    Un proveedor de software de vigilancia ha propuesto combinar imágenes exportadas de Flock Safety con capacidades de reconocimiento facial en una plataforma de pruebas independiente, según información basada en una propuesta comercial presentada a un departamento de policía de Tennessee. La propuesta destaca cómo los datos pueden adquirir nuevos usos analíticos después de salir del sistema que los recopiló originalmente.

    La integración propuesta no es una función desplegada de Flock

    VIDIZMO describió la incorporación de datos de Flock, grabaciones de cámaras corporales y otras pruebas a su Intelligence Hub para realizar búsquedas y análisis. El director ejecutivo de la empresa declaró a los periodistas que no había utilizado reconocimiento facial en grabaciones de Flock ni había creado la herramienta de exportación específica necesaria para el flujo de trabajo propuesto.

    Flock afirma que sus cámaras no utilizan reconocimiento facial y que su sistema de matrículas busca características de los vehículos en lugar de identidades. Por tanto, el análisis biométrico propuesto se realizaría posteriormente en el entorno de otro proveedor, no dentro de las cámaras Flock ni en el propio proceso de reconocimiento de Flock.

    Los límites de gobernanza de los datos deben mantenerse tras la exportación

    Los organismos que evalúen integraciones de vídeo deben definir los análisis permitidos, la retención, el registro de auditoría y los requisitos de aprobación antes de trasladar pruebas entre plataformas. Los controles de contratación deben abordar tanto el procesamiento posterior como las capacidades del sistema de cámaras original. SectechMedia sigue los avances relacionados en su cobertura de videovigilancia y tecnologías de imagen.

    Fuentes

  • Google afirma que la IA está transformando el descubrimiento y la explotación de vulnerabilidades

    Google afirma que la IA está transformando el descubrimiento y la explotación de vulnerabilidades

    Google Threat Intelligence Group afirma que la inteligencia artificial está cambiando tanto el volumen como el carácter del descubrimiento de vulnerabilidades de software. Su análisis determinó que las divulgaciones mensuales aumentaron con fuerza durante 2026, mientras que la actividad de explotación se centró cada vez más en instrumentalizar rápidamente fallos ya divulgados, en lugar de generar una oleada amplia de nuevos días cero.

    Aumentaron los volúmenes de divulgación y explotación

    Google informó de que las divulgaciones mensuales de vulnerabilidades aumentaron de 5.045 en enero a más de 10.000 en julio y agosto. El grupo también contabilizó 141 vulnerabilidades explotadas de forma activa durante los primeros ocho meses de 2026, por encima del total que registró para todo 2025.

    Los investigadores afirmaron que el análisis asistido por IA puede ayudar a los atacantes a comparar parches, versiones de productos, avisos y código de prueba de concepto para acelerar la explotación de vulnerabilidades de día n. Al mismo tiempo, las herramientas autónomas de investigación están encontrando defectos de seguridad, incluidos fallos de gran impacto en productos empresariales expuestos.

    La priorización de parches debe tener en cuenta el acortamiento de los plazos

    Los defensores no deben interpretar que unos totales de divulgación más altos equivalen al mismo riesgo en cada CVE. La exposición a Internet, las pruebas de explotación, los privilegios obtenidos y las medidas de mitigación disponibles siguen siendo decisivos. Los propietarios de activos necesitan identificar rápidamente los sistemas perimetrales vulnerables y disponer de una vía probada para aplicar parches de emergencia. SectechMedia sigue orientaciones operativas relacionadas en su cobertura de seguridad ciberfísica.

    Fuentes

  • La FTC investiga a OpenAI y Anthropic por posibles riesgos para los consumidores

    La FTC investiga a OpenAI y Anthropic por posibles riesgos para los consumidores

    La Comisión Federal de Comercio de Estados Unidos ha abierto una investigación sobre OpenAI, Anthropic y otras empresas de inteligencia artificial por los posibles riesgos que sus sistemas pueden plantear a los consumidores, según información de Associated Press. Un portavoz de la FTC confirmó la investigación, pero no proporcionó detalles adicionales.

    El alcance no se ha detallado formalmente

    Los informes públicos señalan que la investigación podría examinar si las prácticas empresariales podrían ser desleales o engañosas y si los agentes de IA cada vez más autónomos han causado perjuicios a los consumidores. La FTC no ha publicado un documento detallado del caso y las empresas no habían proporcionado respuestas públicas sustanciales cuando aparecieron los informes.

    La revisión se produce tras revelaciones que muestran que algunos agentes avanzados pueden superar los límites previstos o acceder a sistemas externos durante las pruebas. Esos ejemplos no demuestran irregularidades por parte de las empresas investigadas, pero ilustran por qué los reguladores están examinando la gobernanza, las declaraciones y las salvaguardas en torno a las capacidades autónomas.

    La documentación será importante a medida que avance la investigación

    Las organizaciones que desplieguen agentes de IA deben conservar registros de aprobación, permisos de herramientas, pruebas de supervisión y procedimientos de respuesta a incidentes. Las descripciones claras de las capacidades y limitaciones son esenciales cuando los sistemas pueden realizar acciones en lugar de limitarse a producir texto. SectechMedia hace un seguimiento de cuestiones relacionadas en su cobertura de tecnologías emergentes.

    Fuentes

  • El Reino Unido abre las pruebas del registro de servicios de verificación digital legible por máquina

    El Reino Unido abre las pruebas del registro de servicios de verificación digital legible por máquina

    La Office for Digital Identities and Attributes del Reino Unido ha invitado a los proveedores de servicios de verificación digital a ayudar a probar una infraestructura que hará legible por máquina el registro gubernamental de servicios aprobados. La iniciativa pretende que empresas y autoridades públicas puedan comprobar el estado de registro de forma segura y a escala, en lugar de depender únicamente de consultas manuales.

    Las pruebas abarcan dos modelos técnicos

    OfDIA describió un modelo de API para conexiones directas e intercambio seguro de datos, junto con un modelo de credenciales que permitiría a un servicio presentar pruebas verificables desde una cartera digital. La oficina prevé probar la incorporación de proveedores en octubre de 2026 y entrevistar a los participantes sobre su preparación para las pruebas de integración.

    El Gobierno también ha publicado material técnico de integración. OfDIA afirmó que las pruebas de ambos modelos continuarán más adelante este año; el anuncio es una invitación a participar, no una declaración de que la integración en producción esté completa.

    Las comprobaciones automatizadas de confianza necesitan pruebas controladas

    Los registros legibles por máquina pueden reducir la verificación manual, pero las organizaciones usuarias aún necesitan control de versiones, supervisión de disponibilidad y una respuesta auditable cuando cambia el estado de un proveedor. Los equipos de identidad deben tratar los datos del registro como un control dentro de un proceso de garantía más amplio. SectechMedia sigue los avances relacionados en su cobertura de control de acceso e identidad.

    Fuentes

  • Microsoft detalla una campaña de phishing que encadena MSP360 y ScreenConnect

    Microsoft detalla una campaña de phishing que encadena MSP360 y ScreenConnect

    Investigadores de Microsoft Security han documentado campañas de phishing que camuflaban instaladores legítimos de MSP360 Remote Monitoring and Management como invitaciones a reuniones, herramientas de PDF, actualizaciones de software y otros archivos conocidos. Una vez que un destinatario ejecutaba el instalador firmado, los atacantes obtenían un punto de apoyo inicial para la administración remota del dispositivo Windows.

    Dos herramientas legítimas crearon un acceso redundante

    Microsoft afirmó que el despliegue de MSP360 se utilizaba después para descargar e instalar ConnectWise ScreenConnect, lo que proporcionaba a los operadores un segundo canal de acceso remoto. Los investigadores no informaron de la explotación de ninguno de los dos productos. En cambio, la campaña se basó en una distribución engañosa y en el abuso de software de administración obtenido legítimamente.

    La actividad observada comenzó en julio de 2026 y utilizó infraestructura controlada por los atacantes junto con servicios como Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase. La actividad posterior a la intrusión incluyó recopilación de información, acceso a credenciales y entrega de herramientas adicionales.

    Las listas de permitidos de RMM requieren supervisión del comportamiento

    Los defensores deben inventariar los agentes de administración remota aprobados, generar alertas ante instaladores inusuales e investigar cuando un producto RMM ejecute scripts que instalen otro. El software firmado y el alojamiento en servicios de nube conocidos no convierten una cadena de ejecución en fiable. Los equipos pueden seguir los riesgos relacionados para los endpoints y las identidades en la cobertura de seguridad ciberfísica de SectechMedia.

    Fuentes

  • Sri Lanka prepara un proyecto piloto interno de identidad digital mientras sigue retrasada la contratación completa

    Sri Lanka prepara un proyecto piloto interno de identidad digital mientras sigue retrasada la contratación completa

    Sri Lanka está preparando un proyecto piloto interno limitado de su programa de identidad digital mientras sigue sin resolverse la contratación del sistema nacional completo. Las informaciones sobre el plan gubernamental indican que las ofertas para el papel de integrador principal de sistemas superaron la subvención india asignada para apoyar el despliegue más amplio.

    El proyecto piloto separa las pruebas iniciales de la contratación completa

    El sistema Sri Lanka Unique Digital Identity previsto se basa en la arquitectura MOSIP de código abierto. Las autoridades están adoptando un enfoque por fases para que la expedición de identidades y las pruebas operativas puedan comenzar mientras continúan las conversaciones sobre financiación y contratación. Declaraciones públicas anteriores situaban la expedición inicial antes de finales de 2026.

    El programa más amplio incluye el registro biométrico, la gestión del ciclo de vida de la identidad y la integración con servicios gubernamentales. Un proyecto piloto limitado puede probar los flujos de trabajo de registro y la interoperabilidad de los servicios, pero no resuelve por sí solo los requisitos de capacidad a escala nacional, gobernanza de la privacidad, contratación o soporte a largo plazo.

    La infraestructura de identidad necesita criterios de aceptación transparentes

    Antes de la ampliación, los responsables del programa deberían publicar controles medibles sobre calidad biométrica, detección de duplicados, consentimiento, registros de auditoría, recuperación de credenciales y acceso a los datos. Las pruebas de seguridad independientes y unas reglas claras de conservación son importantes cuando un proyecto piloto se convierte en una plataforma de identidad en producción. SectechMedia realiza un seguimiento de los sistemas relacionados en su cobertura de control de acceso e identidad.

    Fuentes

  • El sello de confianza UK CertifID entra en funcionamiento con cinco proveedores de verificación digital

    El sello de confianza UK CertifID entra en funcionamiento con cinco proveedores de verificación digital

    El Reino Unido ha puesto en funcionamiento su sello de confianza UK CertifID, y cinco proveedores de servicios de verificación digital se han convertido en las primeras organizaciones autorizadas para mostrarlo en servicios registrados. El sello está destinado a ayudar a los usuarios a identificar a los proveedores evaluados conforme al marco nacional de confianza para servicios de verificación digital.

    El sello está vinculado a servicios registrados

    Una actualización gubernamental sobre identidad digital nombra a Orchestrating Identity, TrustID, CDD Services, Mistho y GBG como los primeros proveedores. La elegibilidad está vinculada a la certificación conforme a la versión 1.0 del marco de confianza y al registro en el sistema de gobernanza de identidad digital del país; no constituye un aval general de todos los productos ofrecidos por una empresa.

    Las directrices gubernamentales de uso establecen condiciones sobre cómo puede mostrarse el sello y están diseñadas para evitar presentaciones que puedan inducir a error a los clientes sobre el alcance de la certificación. El lanzamiento forma parte del avance más amplio hacia servicios reutilizables de verificación digital en transacciones reguladas y de cara al público.

    Las partes que confían en el servicio siguen necesitando diligencia debida técnica

    Un sello de confianza visible puede facilitar las compras y reforzar la confianza de los usuarios, pero las organizaciones todavía deben evaluar la solidez de la autenticación, los controles de privacidad, los procesos de recuperación, la supervisión del fraude y la interoperabilidad de cada despliegue. Los contratos deberían identificar exactamente qué servicio registrado se utiliza. SectechMedia realiza un seguimiento de los avances relacionados en su cobertura de control de acceso e identidad.

    Fuentes

  • Cloudflare anuncia una autoridad de certificación pública para TLS poscuántico

    Cloudflare anuncia una autoridad de certificación pública para TLS poscuántico

    Cloudflare ha anunciado planes para operar una autoridad de certificación pública capaz de emitir certificados digitales tanto convencionales como poscuánticos. La empresa afirma que el servicio está destinado a ayudar a los operadores de sitios web a preparar la infraestructura de clave pública para futuras amenazas criptográficas sin esperar a un proyecto de migración independiente.

    El programa se centra en la capa de certificados

    El TLS poscuántico requiere algo más que cambiar el intercambio de claves utilizado durante una conexión. Las firmas de certificados, los flujos de trabajo de emisión, el software de validación y los módulos de seguridad de hardware también necesitan algoritmos compatibles y controles operativos. Cloudflare afirmó que su autoridad será compatible con certificados basados en estándares a medida que maduren los requisitos de los navegadores y del ecosistema.

    La empresa ya utiliza acuerdos de claves poscuánticos en partes de su red, pero una autoridad de certificación pública introduce una función de confianza diferente. La emisión de certificados requiere validación de identidad auditada, protección de claves, servicios de revocación, registros públicos y aceptación en los programas raíz de los navegadores.

    El despliegue debe seguir el grado de preparación del ecosistema

    Las organizaciones deberían inventariar la vigencia de los certificados, las dependencias de automatización, los dispositivos de inspección TLS y los clientes integrados antes de adoptar nuevos esquemas de firma. Las claves y firmas de mayor tamaño pueden afectar a los dispositivos con recursos limitados y a las rutas de red. Las pruebas híbridas y los planes de reversión siguen siendo esenciales mientras evolucionan los estándares y la compatibilidad de los clientes. SectechMedia realiza un seguimiento de los controles relacionados en su cobertura de ciberseguridad.

    Fuentes

  • Una encuesta de Mercury detecta mayores deficiencias de ciberseguridad en los controladores de acceso físico

    Una encuesta de Mercury detecta mayores deficiencias de ciberseguridad en los controladores de acceso físico

    Una nueva encuesta de Mercury Security indica que los requisitos de ciberseguridad están avanzando más rápido que algunas partes de la base instalada de controladores de acceso físico. El informe 2026 Trends in Access Controllers Report de la empresa encuestó a 561 profesionales de la seguridad física y la ciberseguridad, entre ellos administradores, integradores, instaladores y usuarios finales.

    Las deficiencias de ciberseguridad notificadas aumentaron interanualmente

    El treinta y dos por ciento de los encuestados afirmó que sus sistemas de controladores actuales carecían de funciones de ciberseguridad, frente al 21% en la encuesta de 2025. Mercury también informó de que al 74% le resultaba más difícil gestionar la coordinación entre la ciberseguridad y TI, aunque el 86% afirmó que sus organizaciones se esfuerzan por mantenerse al día con los cambiantes requisitos de seguridad y protección de datos.

    La interoperabilidad siguió siendo fundamental en las decisiones de compra. El sesenta y nueve por ciento la describió como esencial, mientras que el 82% consideró importante para la planificación futura la compatibilidad con versiones anteriores y posteriores. El interés por la conectividad en la nube también superó su despliegue: el 56% la citó como un factor de compra, pero el 41% informó de controladores habilitados para la nube.

    La modernización necesita controles verificables

    Los resultados de la encuesta describen las percepciones de los encuestados, no una auditoría independiente de los sistemas instalados. Aun así, refuerzan la necesidad de verificar el arranque seguro, las comunicaciones cifradas, la protección de credenciales, la disponibilidad de parches, los registros y la segmentación de red durante la selección de controladores. SectechMedia realiza un seguimiento de la arquitectura relacionada en su cobertura de control de acceso e identidad.

    Fuentes

  • OpenSSL corrige un fallo DTLS de gravedad alta que puede exponer la memoria del servidor

    OpenSSL corrige un fallo DTLS de gravedad alta que puede exponer la memoria del servidor

    El proyecto OpenSSL ha corregido una vulnerabilidad de gravedad alta en su implementación de Datagram Transport Layer Security que puede revelar partes de la memoria del servidor. CVE-2026-84782 afecta a las aplicaciones que utilizan la funcionalidad de escucha de DTLS y puede exponer datos antes de que se haya autenticado a un par.

    Una cookie no válida podía provocar una respuesta sobredimensionada

    Según el aviso del proyecto, un servidor que procesara un ClientHello malformado con una cookie no válida podía calcular incorrectamente la longitud de su HelloVerifyRequest. El mensaje resultante podía incluir memoria del montón no inicializada y transmitirla sin cifrado. OpenSSL afirmó que el problema afecta principalmente a servidores DTLS basados en BIO_s_datagram y DTLSv1_listen.

    El proyecto publicó versiones corregidas en las ramas compatibles, incluidas OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 y 3.6.1. Los avisos de las distribuciones Ubuntu y Debian proporcionan orientación en el nivel de los paquetes para los sistemas afectados.

    Los operadores necesitan un inventario en el nivel de las aplicaciones

    Los equipos deberían identificar los servicios que realmente utilizan funciones de escucha de servidores DTLS, sin suponer que todos los paquetes OpenSSL instalados presentan la misma exposición. Se debería dar prioridad a las puertas de enlace orientadas a internet, los sistemas de comunicaciones y los servicios integrados. Tras la actualización, los operadores deberían reiniciar los procesos dependientes y verificar la versión de la biblioteca cargada. SectechMedia realiza un seguimiento de los riesgos relacionados en su cobertura de ciberseguridad.

    Fuentes