Los hackers dejaron la puerta entreabierta — y expusieron un internet vulnerable que todos compartimos
Una competencia de seguridad expone vulnerabilidades graves en el kernel de Linux de grandes servicios en la nube.
Los errores son más profundos de lo que creíamos
Cuando Vercel lanzó el verano pasado un programa de inversiones millonarias e invitó a investigadores de seguridad a intentar escapar de su entorno de sandbox — el mecanismo de aislamiento que mantiene el código no confiable de agentes de IA bajo control — la expectativa era probablemente encontrar defectos propios. Lo que realmente encontraron fue peor: dos errores independientes profundamente dentro de la pila de red del kernel de Linux, según reporta SecurityWeek.
Uno de los errores filtra datos de memoria desde el kernel del sistema anfitrión. El otro puede bloquear todo el sistema anfitrión de manera predecible. ¿Y lo verdaderamente preocupante? La misma parte del kernel de Linux es utilizada por una larga serie de grandes proveedores de nube en todo el mundo para mantener las cargas de trabajo de diferentes clientes separadas entre sí. Vercel tuvo conocimiento de las vulnerabilidades dos semanas completas antes de que los mantenedores del kernel de Linux fueran informados. Las correcciones aún están siendo revisadas.
En total, se recibieron 1.285 reportes durante las dos semanas que duró el programa — una cifra que en sí misma dice algo importante: con soporte de IA, los investigadores de seguridad ahora pueden trabajar a una escala y velocidad completamente diferentes a las de antes. Es una oportunidad, pero también una advertencia. Si quienes buscan vulnerabilidades pueden hacerlo más rápido, también pueden hacerlo quienes desean explotarlas.
Los atacantes que olvidaron cerrar la puerta
Nada ilustra mejor la realidad del panorama de amenazas que lo que sucedió con 3BB, uno de los mayores proveedores de banda ancha de Tailandia con millones de suscriptores. La empresa de seguridad Hunt.io no descubrió la intrusión a través de una monitorización avanzada de amenazas — los atacantes simplemente habían dejado toda su caja de herramientas en un directorio abierto en un servidor. Allí había 298 archivos: scripts de ataque, herramientas para ataques de fuerza bruta, scripts para recopilar credenciales y un listado de máquinas comprometidas.
El ataque en sí fue metódico y cuidadosamente preparado, según reporta SecurityWeek. El acceso inicial ocurrió a través de CVE-2024-21762, una vulnerabilidad conocida y grave en FortiGate SSL-VPN — un agujero de seguridad que aparentemente seguía abierto en un importante proveedor de infraestructura. Una vez dentro de la red, los atacantes escalaron sus privilegios utilizando exploits clásicos como PwnKit y Dirty COW, instalaron una puerta trasera oculta a través de la herramienta de administración remota MeshCentral y se movieron metódicamente a través del entorno interno.
Lo que hace que este incidente sea tan revelador no es la sofisticación — es lo opuesto. Vulnerabilidades conocidas, herramientas probadas, manejo negligente de la propia infraestructura. Y aun así, lo lograron.
"Creemos que funciona" no es una respuesta
Este es exactamente el patrón que SecurityWeek también destaca en un análisis penetrante sobre cómo las organizaciones gestionan hoy sus controles de seguridad. El problema es estructural: una auditoría anual captura lo que era verdadero el día en que alguien miró, no lo que es válido hoy. Un puerto del cortafuegos que se abrió temporalmente puede permanecer abierto durante ocho meses. Un subcontratista aprobado el año pasado puede haber cambiar su configuración desde entonces.
Una encuesta de Dell de 2025 mostró que el 69 por ciento de los profesionales de TI creían que su propio liderazgo sobreestima la preparación de la organización ante un ciberataque. No es una brecha pequeña — es un defecto sistémico en cómo pensamos sobre seguridad.
Las juntas directivas, los clientes y los organismos reguladores hacen hoy una pregunta más incisiva que antes: ¿pueden demostrar que sus controles funcionan en este mismo momento? La confianza ya no es suficiente.
El mercado responde con miles de millones
Que hay seriedad en la cuestión se ve también en cómo se mueve el capital. La empresa de seguridad italiana Exein, que protege dispositivos conectados a nivel de kernel, cerró recientemente una ronda de financiación de 270 millones de dólares — fuertemente suscrita — y ahora se valúa en 1.700 millones de dólares, equivalentes a más de 17 mil millones de coronas suecas. Detrás de la inversión están, entre otros, Goldman Sachs, el Grupo del Banco Europeo de Inversiones y Balderton.
La orientación de Exein es sintomática de hacia dónde apunta la evolución de amenazas: la IA se está moviendo fuera de la nube y hacia el mundo físico — hacia vehículos, hospitales, máquinas industriales y redes eléctricas. El fundador Gianni Cuozzo es claro: la ventana de tiempo para remediar vulnerabilidades se reduce hacia cero. La defensa debe ocurrir al mismo ritmo que los ataques, lo que requiere agentes de software autónomos entrenados en actividad real de máquinas.
Es una transformación que requiere tanto tecnología nueva como una nueva mentalidad — y está sucediendo en este momento.