jueves, septiembre 10, 2026

La Inteligencia Artificial está multiplicando los parches de seguridad ... ¿quién los va a instalar en tu PYME?

En este blog hemos visto durante los últimos meses hablar de un asunto muy relevante: El descubrimiento masivo de vulnerabilidades gracias al avance los modelos de IA. Hemos visto el impacto de Mythos en concreto y la IA en general, y de cómo los modelos superan cada vez más y mejor benchmarks como ExploitBench o ExploitGym que se usan para medir capacidades ofensivas en la explotación de vulnerabilidades, e incluso  de los ataques orquestados con enjambres de agentes IA. En resumen, Bugs, Exploits y Parches masivos.

Y esto, para la gestión de la seguridad de una empresa, acabará siempre en el mismo sitio: Acelerar el cliclo de gestión de parches y actualizaciones de seguridad, qué es el verdadero significado de todo esto para una PYME que tiene dos ordenadores, tres móviles y ningún informático.


Hace unos días leí el informe "Cybercrime in the Age of AI" de ThreatDown, y hay un dato que me parece mucho más importante que todos los titulares sobre exploits generados por IA. Es este: Firefox publicó 31 correcciones de seguridad en abril de 2025. En abril de 2026, después de aplicar uno de estos modelos de IA a su propio código, publicó 423


Leedlo otra vez. Trece veces más parches en el mismo mes del año siguiente. El problema no es el ataque sofisticado. Es el volumen.

El problema de verdad para las PYMES: El volumen de parches

Cuando hablamos de IA y Ciberseguridad todo el mundo piensa en el atacante con un modelo de lenguaje generando 0days a demanda. Y sí, eso está llegando: Google detectó en mayo de este año el primer exploit de día cero desarrollado por criminales con ayuda de IA.

Pero para una pequeña empresa el peligro inmediato es mucho más aburrido y mucho más real. Los fabricantes están encontrando y corrigiendo fallos a una velocidad que no habíamos visto nunca, y cada parche que se publica es también un mapa para el atacante, que puede estudiarlo y construir el exploit contra todos los que todavía no lo han instalado. El que va al día está protegido. El que acumula retraso queda expuesto más tiempo, y contra más cosas.

Tener la herramienta no es lo mismo que tener quien la maneje

Este mundo nos ha dado como conclusión, que se han multiplicado por diez el número de actualizaciones pendientes en una empresa donde la ciberseguridad la lleva "el que más sabe de ordenadores" entre otras diez tareas, y ya me dirás cómo acaba eso. Aquí es donde mucha gente se confunde, y por eso os enlazo este artículo que hemos escrito en IronGate explicando la diferencia entre un EDR y un servicio MDR, que merece la pena leer entero.


Resumiendo mucho: un EDR es la tecnología que detecta lo que pasa en los dispositivos y bloquea automáticamente lo que es evidente. Un servicio MDR es el equipo que revisa lo que no es evidente, que es la inmensa mayoría. 

Un EDR con gestión de vulnerabilidades te devuelve una lista de trescientos fallos detectados en tus equipos. Esa lista no es protección: es trabajo pendiente. Convertirla en equipos realmente actualizados exige priorizar, comprobar qué actualización puede romperte una integración en producción, avisar antes de tocar nada que pueda parar el negocio, y verificar después que cada fallo quedó cerrado.


Y esto era ya así el año pasado. Con la IA metiendo décima, no es que se vuelva más difícil: es que deja de ser algo que se pueda hacer los viernes por la tarde si queda un hueco. Sabemos que "gastar" en seguridad nunca apetece cuando eres una PYME que va al día. Pero la pregunta que yo os haría no es cuánto cuesta el servicio, sino esta otra: cuando dentro de seis meses tu empresa acumule cuatrocientos parches pendientes ... ¿quién los va a instalar?

Saludos,

miércoles, septiembre 09, 2026

ApIAddicts Day 2026: 15 de Octubre en Madrid

Estoy cerrando mi agenda de actividades de aquí a fin de año, y la verdad es que voy a tener unos meses de Septiembre y Octubre moviditos, con una conferencia en Europa a principios de Noviembre, así que estos días que estoy trabajando en ella os dejo la información por si os pilla bien alguna de estas actividades. Hoy toca hablaros de ApIAddicts Day 2026 en Madrid.
Este lunes estuve en Barcelona en el Media Party 2026 - mis compañeros aún siguen allí en el Buildaton, y el viernes estaré en el Latan CISO Summit en Cancún, y luego regresaré para estar el 22 de Septiembre en el Barcelona AI Summit - tienes alguna entrada en MyPublicInbox -, luego el día 24 estaré en Madrid para la entrega de los Premios de Madrid Excelente, y la Gala de Endeavor, para luego irme a la Ekoparty la primera de Octubre, y después el día 19 al CONNECT de Cloudflare en San Francisco, pero entre estos dos últimos pararé en Madrid para estar en el ApIAddicts Day 2026, que tendrá lugar el día 15 Octubre en Madrid.

Save the Day: 15 de Octubre Madrid

Este año está centrado en IA, y habrá paneles de Seguridad, estarán mis compañeros de Cloudflare, y yo estaré dando un Keynote por la mañana. Además, por supuesto, firmaré libros, nos haremos fotos, y charlaré con los amigos que pueda durante el tiempo que esté por allí, así que nos vemos.


Todavía no está publicada la agenda completa, pero yo os dejo ya el "Save the Day" que yo sé lo que cuesta planificar cosas en la agenda si no lo haces con tiempo.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


martes, septiembre 08, 2026

Cómo canjear productos o entradas para eventos por Tempos en MyPublicInbox ( y luego Euros )

En MyPublicInbox tenemos una economía circular de Tempos, que luego la plataforma puede canjear en Euros, así que si tienes una tienda online, o vendes servicios online, o deseas vender entradas para un evento, o descuentos, o algo personal tuyo especial, puedes canjearlo por Tempos dentro de MyPublicInbox. Aquí te explico cómo hacerlo.
En MyPublicInbox, si eres un Perfil Público, tienes la opción de "Mi Impacto en Internet -> Tienda" puedes solicitar dar de alta productos o servicios para que los usuarios que tengan Tempos puedan cambiarlos por entradas de tu evento, por tus formaciones, o por algún producto tuyo. 

En mi caso, para este ejemplo he dado de alta mis dibujos autografiados de "Jose Mari Cariño" que te mandaré en digital firmados, o si quieres, físicamente te los envío a tu casa. Para eso, el precio está puesto en Tempos, y lo que sería el resultado en una conversión quitando los impuestos y comisiones bancarias en Euros - aunque los Tempos serán esos -.
Si tienes una tienda online, puedes poner códigos 100% descuento de tu e-commerce, así que ellos Canjearían sus Tempos por el código de tu eCommerce, y luego canjearían ese código en tu plataforma. Luego, tú puedes canjear los Tempos por Euros en MyPublicInbox. Así, los usuarios pueden utilizar los Tempos que tengan acumulados en tu tienda online. 
Si tienes dudas, y tienes una Tienda Online y quieres saber cómo funciona este proceso en detalle, puedes irte al menú de "¿Tienes una tienda Online?"
Una vez que lo tengas dado de alta, el equipo de MyPublicInbox revisará el producto o servicio que has puesto en la tienda para Canjear por Tempos, para asegurarse de que no haya productos que incumplan las normas de la plataforma. 
Cuando un usuario tenga Tempos y decida Canjearlos, el usuario se llevará el código que hayas puesto que le llegará por mensaje interno desde Leire con la información de cómo utilizar ese código, tal y cómo tú se la dejes.
En el mensaje que recibe el "Canjeador" va la información que le hayas puesto tú, así que intenta dejarle las cosas lo más claras que puedas.
Y tú recibirás un mensaje informándote de que un código ha sido entregado a un "Canjeador" que te ha transferido los Tempos a tu cuenta a cambio de un código concreto. También tendrás información de qué usuario ha sido el que ha utilizado los Tempos.
Y si miras en la sección de Mis Tempos -> Movimientos, tendrás detalles de la transferencia de Tempos a tu cuenta, así como la comisión de tienda, que es de un 5% en Tempos.
Hay un límite de 10 productos o servicios que puedes poner para Canjear en la Tienda por Tempos. Pero si un producto es una Código para entradas de un evento, por ejemplo, puedes poner todos los que quieras - bueno, hay un límite grande -, cada uno en una línea, que se irán entregando de forma secuencial a los que canjeen sus Tempos hasta que se acaben.
Ahi podrás ver los productos que tienes a venta en la Tienda que han sido aprobados, y podrás ir añadiendo nuevos según se acaben, o eliminarlos si ha caducado el evento, el código o el producto. El objetivo es que puedas aprovechar los Tempos que tienen los usuarios en la plataforma para generar negocio con tus productos y servicios. Y luego, si quieres, cambiarlos a Euros.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, septiembre 07, 2026

De vuelta a Argentina: Estaré en la Ekoparty

Hoy toca contaros una pieza más de mi agenda para este año. Se trata de mi regreso a la Ekoparty para dar una keynote el próximo mes, los días 7, 8 y 9 de Octubre. Así que muy contento por esta noticia. Que tal vez para vosotros no sea nada, pero para mí es una alegría. 
En el evento - que tienes todos los detalles en la web -, estaré dando una keynote, pero también estaré firmando libros para todos los que os traigáis vuestro libro o lo compréis allí - habrá una tienda de 0xWord -, y si te has comprado la Entrada Champión, estaré contigo en el Meet&Greet de la Eko.
Si quieres comprar la entrada, hemos puesto unos códigos de descuento del 15% en MyPublicInbox que puedes conseguir si tienes 200 Tempos de la plataforma. Así que si quieres venir cómprate la entrada pero antes pilla tu descuento.
La última vez llegué y me fui corriendo, pero esta vez estaré algún día más, que aprovecharé para organizar algún evento más privado con clientes y partners de Cloudflare en Argentina, así que si eres cliente nuestro, habla con el equipo comercial para que te diga dónde voy a estar..

La primera vez que fui a la EkoParty, ésta era una reunión no demasiado grande organizada por chavales brillantes. Hoy es un gran conferencia organizada por grandes hackers y grandes profesionales. Y todos somos mucho más mayores... pero mola todo.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, septiembre 06, 2026

El documental del "Making of" de TRON de 1982 en Youtube

El otro día, mi amigo y compañero Fran Ramírez compartió en sus redes un documental que no había visto, así que me lo quedé y disfruté de verlo a ratios, y hoy domingo aprovecho para recomendároslo a vosotros, amantes como yo, de la serie de TRON. Se trata del documental "The Making of TRON", que podéis ver en Youtube.
Si eres un amante de la serie de TRON, ya sabes que yo he escrito muchos artículos sobre ella, que podéis leer aquí mismo, y ten cuidado que tiene muchas, muchas, muchas historias en forma de películas, series, cómics y videojuegos. 
El documental no está especialmente a alta calidad, pero se puede disfrutar de la historia narrada por sus protagonistas, conocer los orígenes del personaje, y por qué esa estética con luces que tan famoso hizo a TRON.


Figura 2: The Making of TRON 1982 Full Documentary

Dentro encontrarás las dificultades para lograr conseguir que Disney apostara por el proyecto, los orígenes de TRON, que existía como personaje en el estudio antes de que fuera un personaje de la mítica película, y fotos del rodaje original.


Para convencer a los ejecutivos de Disney el estuio tenía su personaje, sus dibujos, y animaciones hechas con esa técnica de iluminación tan impactante para la época, que usaron para conseguir lograr el apoyo y la financiación del proyecto.


Mezclar realidad y animación, para lograr los efectos de luz no era algo que se hubiera hecho mucho en esa época, así que hay muchos sketches de los dibujos usados en la pre-producción del proyecto, como este que tenéis aquí.


Como os podéis imaginar, también hay muchas fotografías de las fases de la producción y el rodaje de la maravillosa película, por lo que te dará esa maravillosa sensación de estar allí, hace casi 50 años viviendo la grabación de nuevo.
El resto es historia, un estudio pequeño convenció a Disney para que apostara por TRON, y crearon una joya que ha perdurado hasta nuestros días en forma de películas, cómics, series y, mucho videojuego creado durante cuatro décadas.

Figura 7: Cartel de TRON

El documental es también una historia de emprendimiento y éxito, porque tuvieron que pasar muchas barreras para lograr tener el proyecto acabado. 

Figura 8: Concept Design

Todo esto lo vas a poder disfrutar en las entrevistas que les hacen a los reales protagonistas de que tengamos esta joya en nuestra historia.


¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  




sábado, septiembre 05, 2026

OpenAI GTP-6 Astra & Cybersecurity: Weaknesses, Safeguards, Hacking & Exploiting

La publicación de OpenAI GPT-6 Astra ha capturado muchas miradas, y desde que ha salido anunciado ha capturado muchas de mis conversaciones, además de, como os podéis imaginar, muchas lecturas. No voy a centrarme en sus capacidades AGI o en sus capacidades para hacer tareas de resolver tareas, sino en las partes que tienen que ver con la Ciberseguridad. Es decir, cómo ha mejorado con respecto a sus Weaknesses (Jailbreak, Hallucinations, Misalignment, Prompt Injection), como han mejorado sus Safeguards (Protecciones), y como son sus capacidades de Hacking & Exploiting.
Para empezar, vamos a ver la parte que tiene que ver con las Weaknesses (Debilidades) que traen por diseño estos modelos. Hallucinations, Jailbreak, Misalignment y Prompt Injection existen por diseño en estos modelos de IA, así que hay que ver cómo responden a los distintos Benchmark que hay construidos.

Si miramos las Alucinaciones (Hallucinations), en la tabla que muestran se ven que tiene menor ratio que GPT-5.6 Sol, pero no tenemos mucho más detalle. Buenos resultados en su evaluación interna de alucinaciones.
Para completar esto, si vamos a ver los Benchmark de resolución de problemas académicos, de ciencias y salud, donde como sabemos por el ORCA-Benchmark estos modelos suelen sufrir, los resultados son mejores que los modelos anteriores.  Aunque queda espacio de mejora.
Si vamos a la parte de "Jailbreak", o hacer tareas que tiene prohibidas, hay una tabla inicial que llama la atención, pues hace referencia a las veces que el modelo intenta saltarse sus propias protecciones para conseguir su tarea. Lo que llaman Circumvent Auto-review, y que se ha añadido después del incidente de Hugging-Face y su enjambre de agentes ofensivos.
La siguiente tabla es cuantas tareas hace que son imposibles, o directamente un Honeypot para detectar que se está saltando la protección. Es la tabla de ExploitGym Honeypot, donde menos es mejor. Estas tareas "imposibles" que Sol intentó resolver haciendo trampas (cheating).
La siguiente de las vulnerabilidades, el "Misalignment" o darse cuenta de que "Hacer una bomba" no tiene nada que ver con "Resumir un documento", que son parte de las técnicas de Jailbreak, las han medido también en una tabla con diferentes Benchmarks.
Por último, hay que hablar de Prompt Injection, y las pruebas externas realizadas por la firma de seguridad Gray Swan, utilizando 1,810 ataques seleccionados de su IPI Arena, descubrieron que, con 15 intentos por escenario, OpenAI GPT-6 Astra fue vulnerado al menos una vez el 8.5 por ciento de las veces. GPT-5.6 Sol falló el 27 por ciento de las veces. Claude Opus 5 obtuvo un mejor resultado con un 4.8 por ciento en la misma evaluación, aunque tampoco fue inmune.
Vistas las Weaknesses, hay que ir ahora a las capacidades de Hacking y Pentesting con IA que tenemos con OpenAI GPT-6 Astra, donde como vamos a ver hay un incremento sustancial en capacidades.
Para comenzar, hay que ir a ver los resultados de las pruebas con ExploitGym, que fue el culpable del incidente famoso con HuggingFace. Ahí, como se puede ver, los resultados, en un límite temporal de 6 horas consiguió resolver un 42% de los exploits con fiabilidad. Repito, solo en 6 horas.


Si miramos ahora los resultados con ExploitBench, que mira qué fases de la generación de los exploits es capad de realizar, vemos que Astra es capaz de resolver el 100% de ellos en todas sus fases, que Sol no pudo resolver.
Si miramos una actualización con exploits nuevos y complejos descubiertos entre Junio y Agosto de ExploitBench, hecha internamente por ellos, vemos que Astra mejora también sustancialmente los resultados de su predecesor Sol, consiguiendo resolver en el mismo tiempo más exploits con menos tokens.
Por último, en las pruebas se evalúa también el SRE-Bench, que está basado en el trabajo publicado en el paper: "The next challenge for Agentic Cybersecurity: A realistic, contamination-free Reverse Engineering Benchmark" que mide las capacidades de un modelo de leer binarios y hacer Ingeniería Inversa para entender la lógica del programa, sin tener acceso al código fuente. Fue publicado el 11 de Agosto de este año.
Los resultados que obtiene OpenAI GPT-6 Astra son, como os podéis imaginar, mejores que su antecesor, con lo que queda clara la mejora en capacidades de hacking de este nuevo modelo.
El resumen completo de los Benchmarks de ciberseguridad comparado con los datos publicados por otros modelos de la competencia, los tenéis en la siguiente tabla, donde se ve que este nuevo modelo realmente es un avance en capacidades de ciberseguridad.
Nuestra profesión cambió hace ya un tiempo, pero cada vez que veo estos avances, tengo claro que todo el stack de herramientas de seguridad, y hardening dentro de las empresas deben subir el nivel varios órdenes de magnitud. Apoya a tu CISO que lo necesita.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares