-
·
Técnicas de Prompt Injection (III): Ofuscación de instrucciones — el arte de decir lo prohibido sin que lo parezca
Tercera entrega de la serie sobre técnicas de prompt injection. Si en la Parte I el atacante dice directamente qué quiere, y en la Parte II manipula cómo razona el modelo, aquí exploramos la tercera vía: cambiar la forma del mensaje para que los filtros no lo reconozcan, pero el LLM lo entienda perfectamente. El…
-
·
Abuso de Prompts en Herramientas de IA: Detección y prevención
El auge de los asistentes de inteligencia artificial en entornos empresariales ha traído consigo una nueva categoría de amenazas de seguridad: el abuso de prompts. A diferencia de los ataques tradicionales, este vector explota la forma en que los modelos de lenguaje interpretan las instrucciones, sin necesidad de vulnerar ningún sistema informático convencional. ¿Qué es el…
-
·
Patch Tuesday de abril de 2026: Dos vulnerabilidades Zero-Day y ocho vulnerabilidades críticas entre 164 CVEs
Microsoft ha solucionado 164 vulnerabilidades en su actualización de seguridad de abril de 2026, el doble que en marzo de 2026. Entre ellas se incluyen una vulnerabilidad Zero-Day explotada, una vulnerabilidad Zero-Day divulgada previamente y ocho vulnerabilidades Críticas. Análisis de riesgos de abril de 2026 El tipo de riesgo principal por técnica de explotación este…
-
·
BlueHammer: El Zero-Day de Windows que convierte a Defender en su propio enemigo
El 3 de abril de 2026, el investigador «Chaotic Eclipse» publicó en GitHub un exploit funcional de escalada de privilegios local (LPE) en Windows sin coordinar con Microsoft, sin CVE asignado y sin parche disponible. El equipo Howler Cell lo investigó y confirmó su funcionamiento de extremo a extremo. ¿Qué es BlueHammer? BlueHammer es un zero-day sin parche que permite a…
-
·
Prompt Fuzzing contra LLMs: Unit 42 demuestra que los guardrails de los modelos de IA siguen siendo frágiles
Los investigadores del equipo Unit 42 de Palo Alto Networks han publicado un estudio que debería encender las alarmas en cualquier organización que haya desplegado —o esté evaluando desplegar— aplicaciones basadas en modelos de lenguaje (LLM). El título del informe lo resume sin ambages: «Open, Closed and Broken» (Abierto, Cerrado y Roto). Y los resultados justifican cada…
-
·
CrackArmor: vulnerabilidades críticas en AppArmor y cómo defender tus entornos Linux
CrackArmor es el nombre que Qualys ha dado a un conjunto de nueve vulnerabilidades críticas en AppArmor, el módulo de control de acceso obligatorio (MAC) integrado en el kernel Linux y habilitado por defecto en distribuciones como Ubuntu, Debian y SUSE. Estas fallas permiten a un atacante local escalar privilegios hasta root, evadir políticas de…
-
·
Patch Tuesday de Marzo 2026: 8 vulnerabilidades críticas y 82 CVEs parcheados por Microsoft
El segundo martes de marzo llegó cargado de trabajo para los equipos de seguridad. Microsoft ha publicado su habitual Patch Tuesday de seguridad de marzo de 2026, abordando un total de 82 vulnerabilidades, entre las que destacan 8 críticas y 2 divulgadas públicamente antes de recibir parche. Si gestionas entornos Windows o usas servicios Azure, este mes tienes deberes. Análisis de…
-
·
Técnicas de Prompt Injection (II): Bypass cognitivo — cuando el atacante manipula cómo piensa la IA
Segunda entrega de la serie sobre técnicas de prompt injection. Si en la Parte I se mostraron los ataques que dicen al modelo qué hacer, aquí exploramos los que manipulan cómo razona. Es la diferencia entre dar una orden y convencer a alguien de que la orden era idea suya. La lógica del bypass cognitivo…
-
·
Técnicas de Prompt Injection (I): Instrucción directa — cuando lo simple sigue funcionando
Esta es la primera entrega de una serie donde se desglosa las principales familias de técnicas de prompt injection con ejemplos prácticos y casos reales. El objetivo: que entiendas cómo piensa un atacante para construir mejores defensas. Qué es la instrucción directa (Overt Instruction) De todas las familias de técnicas de prompt injection, la instrucción…
-
·
Técnicas de Prompt Injection: guía completa para profesionales de ciberseguridad
Prompt injection es la amenaza número uno para aplicaciones de IA generativa según OWASP. En esta serie de artículos se desglosa cada familia de técnicas con ejemplos prácticos y casos reales para que entiendas cómo piensa un atacante y construyas mejores defensas. La inyección de prompts no es un solo ataque — es un ecosistema…