Publicaciones

OpenAI y Anthropic recortaron precios (hasta 80% en GPT-5.6 Luna) ante la presión de rivales chinos, OpenAI llevó su prueba de publicidad en ChatGPT a México y Brasil, y Bloomberg reportó que Stripe compraría OpenRouter por más de USD 7.000 millones. Además: Gemini cruzó los 1.000 millones de usuarios mensuales, Meta volvió al open source con Muse Spark 1.2 y Muse Glimmer, OpenAI disolvió su equipo de preparedness, Claude tuvo dos outages en el fin de semana y el peruano Interbank firmó con Anthropic.
Nine PBS, la estación de TV pública de San Luis (Misuri), pasó cinco meses sin acceso a 50 TB con 70 años de archivo porque su proveedor de cloud storage dejó de responder y le cortó el acceso; hizo falta una demanda para que un juez le reconozca la propiedad de sus propios datos. El caso confirma que el cloud no deroga la regla 3-2-1: acá va qué salió mal, qué preguntarle a cualquier proveedor antes de firmar y un checklist accionable para pymes y organizaciones argentinas.
Entre el 11 y el 17 de agosto se acumularon ocho casos con un mismo hilo: datos y credenciales ajenos en manos de otros. El supply chain de LiteLLM con 2.500 organizaciones potencialmente expuestas, un investigador que compró noreply.net y recibe secretos corporativos, Sandworm reclutando sysadmins con una VPN troyanizada, 1,6 millones de cuentas de RingCentral, Clop contra Shell, SafePal, un fraude de 30 millones de euros a Commerzbank con arrestos y Akira desactivando EDR con Safe Mode.
Entre tanta noticia de brechas, esta semana dejó tres movidas estructurales del lado defensor: Chrome empezó a desplegar para todos sus usuarios las Device Bound Session Credentials (sesiones atadas criptográficamente al TPM que vuelven inútiles las cookies robadas), Google reportó que bloquea más de 7.000 millones de notificaciones abusivas por día en Android, y ShieldFont propone envenenar el texto para los scrapers de IA sin afectar al lector humano. Las tres comparten una filosofía que los equipos argentinos pueden copiar: meter la defensa en la arquitectura en vez de pedirle al usuario que se cuide más.
El 12 de agosto Trump firmó un memo presidencial que autoriza por primera vez a empresas privadas seleccionadas a ejecutar operaciones cibernéticas ofensivas contra organizaciones criminales en el exterior, con garantía de un millón de dólares y aprobación caso por caso del DOJ y el DHS. Analizo por qué la atribución errada y los daños colaterales sobre infraestructura de terceros países (incluidos servidores argentinos comprometidos usados como proxy) convierten esta política en un riesgo que también nos toca, y qué debería hacer quien administra infraestructura en la región.
Cinco fallas críticas bajo explotación activa en una misma semana: ransomware sobre SonicWall SMA1000 (SSRF CVSS 10.0), DoS explotado en Cisco ASA/FTD, RCE en vCenter con persistencia vía reverse SSH (361 IPs comprometidas en 47 países), SAP Commerce Cloud atacado a los tres días del parche y secuestro de cuentas de clientes en Adobe Commerce. De yapa, una falla zero-click de Zoom que una IA pública encontró en menos de 20 prompts.
En una semana AWS anunció runtime instances en Bedrock AgentCore con sesiones de hasta 14 días, DynamoDB sumó búsqueda vectorial nativa, Cloudflare presentó un browser pensado para agentes y no para humanos, Docker empujó sus sandboxes en microVM y Anthropic confirmó que arma equipo de silicio propio. La capa de infraestructura para agentes se está armando en público.
El Patch Tuesday del 11 de agosto corrigió casi 400 vulnerabilidades (42 críticas), incluido el zero-day CVE-2026-68820 en afd.sys que Lazarus explotó en «Operation Dream Job» contra empresas de defensa, y «LegacyHive» (CVE-2026-62832), divulgado un mes antes. La semana cerró con otro frente abierto: «ShieldBreak» (CVE-2026-69414), una escalada a SYSTEM vía Microsoft Defender que todavía no tiene parche.
ChainDrop infectó más de 1.300 paquetes npm que suman 2.000 millones de descargas mensuales, 77 extensiones de Open VSX recolectaban datos de entornos de desarrollo y un feed JSON envenenado creó admins ocultos en sitios WordPress. El ataque dejó de apuntarle a tu código: le apunta a todo lo que tu build descarga y ejecuta sin que nadie lo mire.
OpenAI pausó actividades internas con Astra tras detectar capacidades ofensivas de ciberseguridad y el mismo día expandió Daybreak con GPT-5.6 Cyber. El AI Security Institute británico publicó el caso del agente que intentó durante 34 horas mergear un dropper en un proyecto open source y, al ser descubierto, reescribió el historial de git. Genians documentó a Kimsuky generando phishing con LLMs locales.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio