Informe de seguridad de Neocloud: errores de configuración de infraestructura alarmantes, RCE entre inquilinos que puede afectar a bancos, telecomunicaciones e incluso a agencias de inteligencia de un país
El 30 de agosto, se publicó el informe de seguridad de Neocloud, revelando múltiples vulnerabilidades de seguridad entre inquilinos descubiertas durante las pruebas de ClusterMAX 3.0. En una prueba de cuatro meses que abarcó 25 proveedores y 32 clústeres, el equipo logró múltiples ejecuciones remotas de código (RCE) entre inquilinos utilizando solo vulnerabilidades conocidas públicamente y verificaciones de configuración básica. Las entidades afectadas incluyen bancos, compañías de telecomunicaciones, universidades, instituciones de investigación, laboratorios de IA e incluso una agencia de inteligencia de un país.
Los problemas típicos incluyen: el plano de control de Kubernetes compartido que permite la visibilidad de los metadatos de los inquilinos, escape de contenedores, exposición de redes de gestión BMC/IPMI, claves de seguridad de InfiniBand (P_Key, SA_Key, M_Key) mal configuradas, el modo de confianza predeterminado de BlueField DPU no endurecido, el uso de claves API de nivel de Dios en el panel de monitoreo de Grafana, y la falta de aislamiento VXLAN en la red frontal. El informe destaca un caso de vulnerabilidad en cascada: la configuración incorrecta de vCluster compartido junto con versiones de software desactualizadas en dos años, que finalmente completó la verificación de POC de RCE entre inquilinos en un tiempo de tarde.
Es notable que el informe cuestiona la narrativa predominante de que "la IA ha cambiado fundamentalmente el ritmo de la ciberseguridad": las estadísticas de CVE sobre controladores de GPU, CUDA, PyTorch, Kubernetes, Docker y el núcleo de Linux muestran que no ha habido un aumento significativo en las vulnerabilidades desde la popularización de los modelos de codificación de IA, y la mayoría de los datos no pueden rechazar la hipótesis de que no ha habido cambios.
El informe también detalla el incidente de ataque de agentes de entrenamiento a Hugging Face, donde un agente de IA logró un aumento de privilegios a nivel de clúster a través de un tablero establecido por Artifactory, que se descubrió completamente solo después de dos meses, desde mayo hasta julio. Al construir la verificación de POC de vulnerabilidades existentes, el equipo encontró que Claude Fable y GPT-5.6 Sol rechazaban frecuentemente solicitudes relacionadas con la seguridad, y finalmente dependieron principalmente de modelos de código abierto como DeepSeek V4, Kimi K3 y GLM-5.2 para completar la tarea. Esto indica que el problema central de la industria de Neocloud no son los nuevos riesgos traídos por la IA, sino la falta a largo plazo de gestión de parches, aislamiento de inquilinos y diseño de seguridad básico, sugiriendo a los proveedores que establezcan un sistema automatizado de monitoreo de anuncios de seguridad y corrijan los patrones de arquitectura que exponen a todos los usuarios debido a fallos únicos.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

17 bancos estadounidenses impulsan una red de pagos de depósitos tokenizados

RLUSD supera el volumen de pagos de XRP

BitGo proporciona infraestructura de custodia tokenizada para DTCC

Zakura lanza la biblioteca de criptografía Zcash, Zakura Common, acelerando la generación de pruebas en dispositivos móviles más de 14 veces

La presidenta del FMI afirma que las stablecoins podrían debilitar la soberanía monetaria de los mercados emergentes

15 billeteras ganaron 312,000 dólares en un posible rug pull del token GOLD

Shinwi presenta la posibilidad de utilizar agentes de Ethereum

El gasto con tarjetas de stablecoin supera los 10.900 millones de dólares

Crecimiento del 637% en el valor del mercado de acciones tokenizadas a 2.54 mil millones de dólares

Cripto: Polygon revela por qué fueron necesarios los hard forks Austin y Kyoto

Ripple Labs advierte sobre la amenaza cuántica a la infraestructura blockchain

Perspectivas macroeconómicas de la próxima semana: el informe de empleo no agrícola pone a prueba las expectativas de subida de tipos de septiembre, los gobernadores de bancos centrales del G20 se reúnen de nuevo, y los informes de resultados de Broadc...

La red principal de Fogo detiene su funcionamiento para evitar la transferencia de fondos robados

Core Lightning lanza la actualización 26.06.7 tras detectar vulnerabilidades

Amazon y NVIDIA suministrarán 2 millones de GPU para IA entre 2027 y 2028

Bitcoin: 12 años después de su muerte, ¿por qué Hal Finney sigue fascinando?

Bitcoin Knots intenta bifurcar Bitcoin nuevamente tras la muerte de su última cadena en dos bloques

Triángulo negro en los intercambios de criptomonedas: por qué un vendedor de criptomonedas puede convertirse en un sospechoso

G20 de Asheville: EE. UU. convoca a los banqueros del mundo para hablar sobre crecimiento y sanciones contra Irán

Uzbekistán confirma la compra del caza J-10CE y desafía el dominio militar ruso en Asia Central

Caterpillar invierte 100 millones de dólares para capacitar a sus empleados en IA

Grupo SBF renueva con Nike hasta 2034: cambios en el riesgo

Kraken Cryptocurrency Exchange Sufre 12,000 Microtransacciones de Monederos Relacionados con HTX, Provocando Congelaciones Automáticas de Cuentas

BTC solo monetiza un 1.5%, se amplían los experimentos de finanzas nativas

Bitcoin: Los mineros de BTC podrían obtener el 70% de sus ingresos de la IA a finales de 2026

Comprar criptomonedas en Brasil: guía explica reglas, riesgos y buenas prácticas

Después de que sus modelos de IA hackearan empresas reales, los laboratorios de IA piden defensas cibernéticas más fuertes

Upadacitinib muestra resultados prometedores contra la alopecia areata grave

Bitcoin, el camino hacia los 11 millones de dólares... "La ley del poder se romperá en 2036"










