martes, 29 de septiembre de 2026

Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

 




La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción y relación comercial. Operamos en un escenario que exige una disciplina estratégica impecable: un entorno NAVI (No lineal, Acelerado, Volátil e Interconectado) donde un incidente trasciende lo puramente técnico para convertirse en un riesgo sistémico contra la viabilidad y reputación financiera de la organización.

Para gobernar este riesgo con eficacia, los directorios ya no pueden conformarse con métricas operativas de vulnerabilidades o reportes técnicos incomprensibles. Necesitan un marco de decisión claro que traduzca la ciberseguridad a indicadores que el CFO y los accionistas entiendan a la perfección.



¿Cuánto estamos expuestos? La exposición económica real La pregunta fundamental en el comité directivo no debe ser cuántos parches faltan por instalar, sino cuánto le cuesta a la organización no estar protegida. Para una empresa mediana en LATAM, la probabilidad de sufrir un incidente crítico este año se sitúa entre el 18% y el 29%. Más alarmante aún es el impacto económico: el costo total promedio de un incidente en la región ronda entre USD 1.5 y 1.8 millones.

Conocer la exposición real implica calcular el rango de Pérdida Anual Esperada (ALE), integrando la probabilidad de ocurrencia, el impacto financiero directo e indirecto, y la efectividad real de los controles implementados. Es imperativo llevar datos concretos sobre el Valor Esperado del Riesgo Cibernético (MVERC) para que el riesgo técnico se convierta en una cifra en dólares que el CFO pueda incorporar al balance.



¿Cuánto riesgo reducimos? El retorno de la inversión Si cada dólar invertido en seguridad no tiene un retorno medible en la reducción del riesgo, el Directorio está aprobando presupuestos completamente a ciegas. La justificación de cualquier iniciativa debe basarse en el Riesgo Económico Mitigado, demostrando cuánto se redujo la exposición durante un periodo determinado.

Una inversión bien focalizada en ciberseguridad puede alcanzar un promedio de +40% de Retorno sobre la Inversión en Seguridad (ROSI). El objetivo es demostrar matemáticamente cuánto riesgo financiero elimina cada iniciativa, justificando la inversión con métricas de rentabilidad y no con lenguaje técnico.


¿Dónde invertir primero? Priorización táctica No todos los activos tienen el mismo valor estratégico para el negocio. La priorización define si la inversión está protegiendo lo que realmente importa: los procesos críticos que garantizan la continuidad operativa. Utilizar un Índice Comparativo de Exposición Económica (ICECR) permite a los tomadores de decisiones visualizar objetivamente dónde se genera mayor reducción de riesgo y detectar dónde se está sobreinvirtiendo en controles que no aportan valor.

El panorama regulatorio en LATAM y la era de la IA El contexto legal en América Latina ya tiene consecuencias severas para la alta dirección. Marcos legislativos modernos, como la Ley 21.663 en Chile, contemplan multas de hasta 40.000 UTM y establecen responsabilidad directiva directa, conectando la ciberseguridad de manera ineludible con los deberes fiduciarios de la junta.

A esta presión regulatoria se suma un panorama de amenazas transformado por la Inteligencia Artificial. Desde 2020, los incidentes impulsados por IA han experimentado un crecimiento de 10 veces, y las vulnerabilidades relacionadas aumentan a un ritmo del 87% anual. No es sorpresa que el 94% de los líderes anticipe que la IA transformará por completo la ciberseguridad en el corto plazo.

El nuevo mandato directivo Es hora de cambiar la conversación. Quien lidere la estrategia de seguridad debe llegar al próximo comité preparado para responder a las verdaderas preocupaciones del negocio: qué amenaza la continuidad, qué inversión reduce más el riesgo y cómo se justifica financieramente cada decisión. Al alinear las tácticas de defensa con los objetivos financieros, la ciberseguridad asume su verdadero rol: el pilar indispensable de la resiliencia corporativa.

#Ciberseguridad #RiesgoDigital #GobiernoCorporativo #CISO #CFO #LATAM #ResilienciaFinanciera #ROSI #EstrategiaDeNegocios


Luis G. Sandoval
CEO - InteliCorp Technologies 





viernes, 11 de septiembre de 2026

Por qué el ataque Zero-Click a WeChat cambia las reglas de la arquitectura de seguridad


 Imagine este escenario: su teléfono suena. Un número desconocido o un contacto habitual en la pantalla. Usted decide no contestar. El teléfono deja de sonar. Sin embargo, en esos escasos segundos de vibración, su cuenta ha sido tomada por completo, sus mensajes han sido exfiltrados y su dispositivo se ha convertido en un vector para infectar a toda su agenda.

No hubo un enlace malicioso. No hubo un archivo adjunto. No hubo ingeniería social.

Esta semana, la firma de ciberseguridad Calif hizo pública la investigación sobre WeWorm, un gusano diseñado para WeChat —una plataforma con más de 1.439 millones de usuarios activos— capaz de secuestrar cuentas con solo realizar una llamada de voz sobre IP (VoIP).

La anatomía del ataque: Corrupción en el stack de VoIP

¿Cómo es posible vulnerar un sistema sin que el usuario interactúe con él? La respuesta está en la fase de pre-conexión de los protocolos de comunicación en tiempo real.

Para que una aplicación pueda mostrar en pantalla quién está llamando, reproducir un tono o gestionar la señalización de red, debe procesar datos entrantes enviados desde el origen antes de que el usuario presione el botón de responder. En el caso de WeChat, los investigadores identificaron una vulnerabilidad de corrupción de memoria en el stack de VoIP de la aplicación.

Al enviar paquetes manipulados durante la fase de establecimiento de la llamada, el atacante lograba una ejecución remota de código (RCE) a nivel de proceso. El exploit se disparaba automáticamente mientras el teléfono sonaba, tomando el control de la sesión de la víctima e iniciando automáticamente el proceso de propagación hacia sus contactos.

El factor IA: De la hipótesis al exploit en días

Más allá del impacto técnico en WeChat, el desarrollo de WeWorm marca un hito en la velocidad del desarrollo de amenazas:

  • Descubrimiento asistido por LLMs: Los investigadores utilizaron modelos de lenguaje para analizar el código y localizar la falla de memoria.

  • Exploit funcional en 48 horas: El análisis y la prueba de concepto para la ejecución de código se completaron en solo dos días.

  • Gusano totalmente funcional en una semana: La lógica de autorreplicación e infección masiva estuvo lista en siete días.

Este evento demuestra que la inteligencia artificial ha reducido drásticamente la barrera temporal entre la identificación de una vulnerabilidad compleja y su armamentización a escala masiva.



La lección arquitectónica: Confianza no es Autorización

La enseñanza fundamental de este incidente no radica en el peligro abstracto de la IA, sino en un error conceptual recurrente en el diseño de software: dónde se ubica el límite de confianza (Trust Boundary).

WeChat asumió que el tráfico previo a la contestación de la llamada provenía de una fuente "segura" o requería procesamiento implícito para ofrecer una experiencia de usuario fluida. Al procesar datos no saneados en un plano no autorizado, la aplicación violó el principio de Zero Trust: nunca confiar, siempre verificar.

Procesar datos de un remitente antes de que el usuario exprese su consentimiento explícito o antes de autenticar rigurosamente la estructura del paquete es confundir la disponibilidad del canal con la autorización del contenido.

Estado actual y mitigación

Tencent ha corregido la vulnerabilidad en las versiones 8.0.76 para iOS y 8.0.77 para Android. Si utiliza WeChat o gestiona dispositivos corporativos donde la app esté presente, la actualización inmediata es obligatoria.

Sin embargo, para los líderes de tecnología y ciberseguridad, la pregunta de fondo permanece: ¿Qué datos está procesando su infraestructura actual antes de validar y autorizar la conexión?

#Cybersecurity #ZeroTrust #AppSec #ZeroClick #VoIP #AI #DevSecOps #InformationSecurity

Hay que siempre estar actualizado,



Luis Sandoval

CEO - InteliCorp Technologies

martes, 8 de septiembre de 2026

De la detección manual a la guerra de algoritmos: El futuro "IA vs IA" en la Ciberseguridad

 



Hace un tiempo, quizás dos años, conversaba con un especialista en Pruebas de Penetración sobre como la IA en su proceso natural tendría las capacidades de ser ofensiva y defensiva, el me comentaba que lo veía en un escenario muy lejano, hoy día ya esta por aquí, porque no hay que ser futurólogo para reconocer como los pasos son gigantes que esta revolución industrial ha avanzado. por otro lado la ciberseguridad siempre ha sido un juego del gato y el ratón. Durante décadas, este ciclo dependió casi exclusivamente del factor humano: atacantes desarrollando exploits manualmente y equipos de defensa (o Blue Teams) analizando logs, aplicando parches y apagando incendios. Con el tiempo, evolucionamos hacia herramientas automatizadas y escáneres de vulnerabilidades, pero el paradigma seguía siendo el mismo: la detección se volvía más rápida, pero la remediación seguía siendo manual.

Hoy, la Inteligencia Artificial ha roto ese equilibrio.

En el lado ofensivo, la IA ha acelerado brutalmente la capacidad de descubrir brechas. Herramientas basadas en agentes autónomos pueden hoy escanear, iterar y encontrar vectores de ataque complejos en una fracción del tiempo que le tomaría a un pentester humano. Sin embargo, esto ha generado una crisis en la defensa: el verdadero cuello de botella en la seguridad de aplicaciones (AppSec) ya no es encontrar las vulnerabilidades, sino la grave escasez de expertos capacitados para remediarlas a la misma velocidad.

Es aquí donde la evolución natural de la ciberseguridad nos lleva a un nuevo escenario: IA vs. IA.

Un ejemplo brillante de hacia dónde se dirige la industria es la reciente iniciativa OASIS (Open Automated Security Initiative for Software), lanzada por OWASP. Su objetivo es claro: automatizar la remediación de vulnerabilidades en proyectos Open Source combinando inteligencia artificial con el criterio de expertos en AppSec.

El flujo de trabajo de OASIS materializa esta visión de "algoritmo contra algoritmo":

  • 🤖 La IA de OASIS encuentra la vulnerabilidad: Un modelo actúa con mentalidad ofensiva, atacando y detectando la falla.

  • 🤖🛠️ La IA de OASIS propone el fix: Otro modelo (o el mismo con un prompt defensivo) genera el código necesario para parchear la vulnerabilidad.

  • 👨‍💻 Validación experta: Los especialistas en ciberseguridad humana no escriben el código desde cero; su rol se eleva al de validadores estratégicos.

  • 👨‍💻 Decisión del desarrollador: El creador del proyecto decide si incorpora la solución.

Este modelo no elimina al humano de la ecuación; lo rescata de la fatiga de las alertas y de las tareas operativas repetitivas.

El futuro del AppSec y de las operaciones de seguridad no se trata de quién encuentra la vulnerabilidad primero, sino de quién puede cerrarla antes de que sea explotada. La guerra cibernética del mañana ya no será solo entre humanos, sino entre las IA que atacan y las IA que defienden. Nuestra labor como líderes será orquestar esa defensa.

Si quieres conocer mas sobre como adoptar la IA de forma segura y como implementar y probar componentes de ciberseguridad , te esperamos en nuestros webinars y nos puedes contactar por www.intelicorps.com 


Luis Sandoval CEO InteliCorp Technologies

martes, 1 de septiembre de 2026

El Factor Humano en la Era de la IA: La Evolución de la Ingeniería Social y la Necesidad de una Defensa Activa

 



En el ecosistema digital actual, los perfiles de seguridad más sofisticados coinciden en una premisa fundamental: los ciberdelincuentes raramente rompen cifrados cuando pueden simplemente pedir las llaves. La ingeniería social —el arte de manipular a las personas para que entreguen información confidencial o ejecuten acciones comprometedoras— sigue siendo la puerta de entrada para más del 80% de las brechas de seguridad a nivel global.

Sin embargo, el escenario ha cambiado drásticamente. Lo que antes era un juego de números con correos genéricos y mal redactados, hoy se ha transformado en un ataque de precisión quirúrgica potenciado por la Inteligencia Artificial.

La Psicología Detrás del Ataque: ¿Por Qué Seguimos Cayendo?

La ingeniería social no explota vulnerabilidades en el código, sino sesgos cognitivos inherentes a la naturaleza humana:

  • Autoridad e Intimidación: Correo o llamadas que simulan provenir de un director ejecutivo, un auditor o un ente regulador exigiendo acción inmediata.

  • Urgencia y Escasez: Mensajes que crean falsa alarma sobre cuentas bloqueadas, transferencias no autorizadas o multas inminentes para anular el pensamiento crítico.

  • Cultura del Servicio y Confianza: La disposición natural de los empleados a colaborar con compañeros de trabajo, proveedores o clientes.

El Multiplicador de Riesgo: Inteligencia Artificial Generativa

La irrupción de la IA ha democratizado la sofisticación del cibercrimen, eliminando las barreras tradicionales de idioma, tiempo y escala:

  • Spear-Phishing Hiperpersonalizado: Los modelos de lenguaje analizan redes sociales, noticias y comunicaciones públicas para redactar correos que imitan a la perfección el tono, vocabulario y contexto operativo de una empresa.

  • Clonación de Voz y Vishing Sintético: Bastan pocos segundos de audio público de un ejecutivo para generar llamadas con su voz exacta, autorizando transferencias bancarias o solicitando credenciales.

  • Deepfakes en Videollamadas: Suplantación en tiempo real durante reuniones virtuales para validar identidades falsas frente a equipos de finanzas o recursos humanos.

  • Ataques Multicanal Automatizados: Agentes de IA capaces de mantener conversaciones fluidas y coherentes a través de WhatsApp, correo y redes sociales simultáneamente.

El Costo de la Inacción en la Empresa

Un solo clic no entrenado puede desencadenar consecuencias devastadoras:

  1. Pérdidas Financieras Directas: Fraude del CEO (BEC), desvío de pagos a proveedores y rescates por ransomware.

  2. Daño Reputacional e Interrupción Operativa: Pérdida de confianza de clientes y paralización de actividades críticas.

  3. Implicaciones Legales y Regulatorias: Sanciones por incumplimiento en la protección de datos personales y corporativos.

Hacia una Cultura de Resiliencia: Servicios Gestionados iHUMAN e iCOGNIX

Las capacitaciones teóricas una vez al año son obsoletas frente a amenazas que evolucionan a diario. Para construir una verdadera barrera defensiva, la concientización debe ser continua, atractiva y accesible en el flujo de trabajo diario.

  • iHUMAN: Plataforma de servicios gestionados que transforma la concientización en una experiencia envolvente. Mediante videojuegos, cómics, newsletters, lecturas y momentos interactivos, logra que el personal apropie los conceptos de seguridad de forma intuitiva y duradera, elevando el compromiso de la organización.

  • iCOGNIX: Solución interactiva integrada directamente en WhatsApp o vía Widget. Entrega microcápsulas de aprendizaje continuo sobre patrones de ingeniería social. Además, actúa como un asistente en tiempo real: si un colaborador sospecha estar ante una amenaza, iCOGNIX le guía para identificar el vector de ataque y reportarlo de inmediato al equipo de seguridad de su organización.

Únete a Nuestro Webinar Exclusivo


Profundiza en estas tendencias, analiza casos reales y descubre cómo transformar el eslabón más vulnerable de tu empresa en su defensa más sólida.

  • Tema: La Nueva Era de la Ingeniería Social Potenciada por IA y Cómo Proteger a tu Organización

  • Fecha: Miércoles 2 de septiembre

  • Hora: 11:00 AM

  • Modalidad: https://zoom.us/webinar/register/WN_sXNkHn0vQ1egIdbOEFEV2Q 



martes, 25 de agosto de 2026

Pentesting Sistémico: Orquestación, Análisis Continuo y Gestión Ágil de Hallazgos con IPentest

 



Durante décadas, las organizaciones han gestionado la ciberseguridad ofensiva mediante un enfoque reactivo y discontinuo: contratar una o dos pruebas de penetración al año y esperar un informe técnico semanas después de finalizada la ejecución.

En la velocidad operativa de 2026, este modelo resulta crítico. Corregir hoy una vulnerabilidad que fue identificada hace tres semanas equivale a operar a ciegas mientras el entorno de amenazas evoluciona a diario. Por otro lado, la simple automatización de escáneres estáticos (DAST/SAST) genera la "trampa de los falsos positivos": miles de alertas sobre encabezados faltantes o configuraciones menores, mientras se pasan por alto las fallas profundas de lógica de negocio o de orquestación.

Todo es un proceso de Pentesting Sistémico: Orquestación, Análisis Continuo y Gestión Ágil de Hallazgos con IPentest

Un proceso de pentesting maduro no se limita a lanzar herramientas de forma aislada; requiere orquestar múltiples capas, interpretar hallazgos en tiempo real, definir con precisión el siguiente paso operativo y poner a disposición reportes ejecutivos y técnicos de manera instantánea.

De la Automatización a la Autonomía: La Era Agéntica de la Ciberseguridad

Para comprender el cambio de paradigma actual, debemos analizar la evolución de la seguridad ofensiva en tres grandes eras:

  1. La Era Artesanal (1995–2015): Pruebas de penetración 100% manuales. Consultores expertos utilizando herramientas por línea de comandos. Alta profundidad lógica, pero inescalable, costosa y restringida a una ventana de pocas semanas al año.

  2. La Era de la Automatización (2015–2024): Auge de escáneres estáticos. Tareas repetitivas ejecutadas a gran velocidad, pero sin contexto de negocio y con alta tasa de falsos positivos.

  3. La Era Agéntica (2025–Presente): Integración de Large Action Models (LAM) y arquitecturas ReAct (Reasoning + Acting). Agentes autónomos capaces de razonar, planificar, pilotar herramientas estándar de la industria (como Metasploit o Nmap) e interpretar resultados para decidir dinámicamente la cadena de ataque.

Mientras la IA Generativa se limita a escribir cargas útiles (payloads), la IA Agéntica crea el circuito cerrado (feedback loop): genera la carga útil, la envía al objetivo, analiza el error devuelto, refina la entrada y reintenta autónomamente hasta validar el acceso.

iPentest: Llevando la Seguridad Ofensiva a la Ejecución Sistémica

Desarrollada por InteliCorp Technologies, iPentest representa el salto estratégico del escaneo estático al Pentesting Sistémico. En lugar de depender de pruebas puntuales, iPentest ofrece un modelo continuo 24/7/365 que integra:

  • Orquestación Multicapa: Evaluación continua en infraestructura, aplicaciones, capa de integración API, canal de datos y modelos de Inteligencia Artificial.

  • Demostración de Explotación (Proof of Exploitation): La plataforma no se queda en la "vulnerabilidad potencial"; valida de forma segura la viabilidad de la falla para erradicar falsos positivos.

  • Gestión Ágil y Reportes al Instante: Convierte el ciclo de vida de cada hallazgo en información accionable en tiempo real, dividiendo automáticamente entre visiones ejecutivas para la alta dirección y guías técnicas para DevSecOps.

  • Maximización del ROI: Transforma el costo de un pentesting tradicional discontinuo en una cobertura continua los 365 días del año por una fracción del presupuesto operativo, reduciendo drásticamente la exposición frente a brechas de datos.

Las Nuevas Capas de Evaluación: Vulnerabilidades en Sistemas IA y LLM

La incorporación de la Inteligencia Artificial en las plataformas corporativas introduce vectores de ataque que las pruebas tradicionales jamás detectaron. iPentest aborda y evalúa estas nuevas amenazas basándose en marcos internacionales como el OWASP Top 10 for LLMs and Generative AI, MITRE ATLAS y el NIST AI Risk Management Framework (AI RMF):

  • Inyección de Prompts (Prompt Injection): Manipulación del comportamiento del modelo mediante entradas maliciosas diseñadas para saltarse las restricciones de seguridad (jailbreaking).

  • Fuga de Datos e Información Confidencial (Data Leakage): Extracción de PII o secretos corporativos incrustados en prompts, arquitecturas RAG o memoria de inferencia.

  • Envenenamiento de Datos (Data Poisoning): Alteración de los conjuntos de entrenamiento o ajuste fino para introducir puertas traseras o degradar decisiones corporativas.

  • Exceso de Autonomía (Excessive Agency): Riesgos derivados de agentes de IA integrados con APIs o sistemas posteriores sin límites estrictos de acción.

Sinergia Humana + Inteligencia Artificial

Es vital remarcar que la IA no reemplaza al experto en ciberseguridad. El pensamiento crítico, la intuición estratégica y la creatividad humana siguen siendo el núcleo insustituible de la seguridad adaptativa. iPentest actúa como la herramienta de aceleración agéntica que potencia al hacker ético humano, liberándolo del trabajo repetitivo para enfocarse en la arquitectura estratégica de resiliencia.

Únete al Webinar en Vivo de InteliCorp Technologies

¿Quieres ver cómo transformar la postura de seguridad defensiva y ofensiva de tu empresa mediante la orquestación continua?

Te invitamos a participar en nuestro webinar técnico y ejecutivo:

  • 📅 Fecha: Miércoles, 26 de agosto de 2026

  • ⏰ Hora: 11:00 AM (VET)

  • 📍 Plataforma: Zoom (Acceso Gratuito con Registro previo)

  • 🎙️ Organiza: InteliCorp Technologies

  • 🎯 Demostración técnica en vivo de iPentest.

👉 Enlace de registro por aquí: https://zoom.us/webinar/register/WN_U1oH_1QvTa-KNpLdGDjVKg Luis Sandoval CEO InteliCorp Technologies

Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

  La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...