
.avif)
Bienvenido a nuestro blog.

El «Fever Dream» de Anthropic: el paquete de Claude que robó claves reales
Anthropic reveló que uno de sus propios agentes publicó malware activo en PyPI y, en el proceso, puso en peligro a una empresa externa real. Me puse a investigar y puede que haya encontrado el paquete que dejó ahí.

La trampa de la actualización: cuando actualizar es la respuesta equivocada ante un CVE
La idea de «actualizar para solucionarlo» da por hecho que existe una versión corregida, que ya se ha lanzado y que no provocará fallos en tu aplicación. A menudo, ninguna de estas suposiciones es cierta. Se trata de la «trampa de la actualización», en la que tanto actualizar como no hacerlo conllevan riesgos de seguridad y pueden provocar fallos en el entorno de producción. Analizamos cuál podría ser la solución.
El estado de la IA en las pruebas de penetración en 2026
Nuestro último informe recoge las opiniones de 400 directores de seguridad de la información (CISO), directores técnicos (CTO) y altos responsables de ingeniería de toda Europa y Estados Unidos. En él se analiza cómo la inteligencia artificial está transformando las pruebas de penetración, por qué los enfoques tradicionales tienen dificultades para seguir el ritmo de la entrega moderna de software y qué esperan los responsables de seguridad de la próxima generación de pruebas de penetración.

Vulnerabilidades y amenazas
Elimina el ruido con análisis detallados de CVEs reales, análisis de malware, exploits y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Casos de éxito
Descubre cómo equipos como el tuyo utilizan Aikido para simplificar la seguridad y desplegar con confianza.
Actualizaciones de producto y empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
Múltiples vulnerabilidades de cross-site scripting (XSS) en Mailcow
Los agentes de pentesting de IA de Aikido encontraron tres vulnerabilidades XSS en Mailcow, un servidor de correo electrónico autohospedado ampliamente utilizado. La más grave permitía a atacantes no autenticados inyectar una carga útil en los registros de Autodiscover que se ejecutaría cuando un administrador los visualizara, permitiendo la toma de control total de la cuenta. Las tres han sido corregidas desde la versión 2026-03b.
Axios CVE-2026-40175: un error crítico que... no es explotable
Axios CVE-2026-40175 está clasificado como crítico, pero en entornos reales de Node.js no es prácticamente explotable. Aquí está el porqué.
El Bug bounty no está muerto, pero el modelo antiguo está fallando
El Bug bounty está alcanzando un punto crítico a medida que la IA abruma los programas, impulsando un cambio hacia modelos de seguridad más sostenibles y centrados en la calidad.
Aikido Attack encuentra múltiples 0-days en Hoppscotch
Aikido Attack identificó tres vulnerabilidades de alta gravedad en Hoppscotch: una redirección abierta que lleva a la toma de control de cuentas, XSS almacenado y un problema de control de acceso roto que permite la inyección de solicitudes entre equipos.
Extensión fast-draft Open VSX Comprometida por BlokTrooper
Una popular extensión de Open VSX fue comprometida y utilizada para desplegar un RAT y un infostealer desde una infraestructura controlada por el atacante. Su historial de versiones cuenta la verdadera historia, con lanzamientos maliciosos apareciendo entre los limpios.
Glassworm ataca paquetes populares de React Native para números de teléfono
Dos populares paquetes npm de React Native fueron comprometidos con puertas traseras por presuntos actores de Glassworm y utilizados para distribuir malware de múltiples etapas. A continuación, se explica qué hace el malware y qué aspectos observar.
¿Cómo los equipos de seguridad se defienden de los hackers impulsados por IA?
Un solo hacker y una suscripción a Claude acaban de derribar nueve agencias gubernamentales mexicanas. La IA ha proporcionado a los atacantes una mejora de poder significativa. Los equipos de seguridad necesitan un nuevo manual de estrategias.
¿Cómo funciona el pentesting de IA en relación con el cumplimiento?
El pentesting de IA está siendo aceptado para SOC 2, ISO 27001, HIPAA y PCI DSS. Esto es lo que los auditores realmente buscan y dónde están las limitaciones reales.
XSS/RCE persistente usando WebSockets en el servidor de desarrollo de Storybook
Aikido Attack encontró una vulnerabilidad de secuestro de WebSocket en el servidor de desarrollo de Storybook que puede conducir a XSS persistente, ejecución remota de código y, en el peor de los casos, a un compromiso de la cadena de suministro. Explicamos cómo un atacante puede explotar esto sin ninguna interacción del usuario, y un desarrollador solo tiene que visitar el sitio web equivocado para encontrarse con este ataque.
Por qué el determinismo sigue siendo una necesidad en seguridad
Las herramientas de seguridad impulsadas por IA están mejorando en la detección de vulnerabilidades. Pero las herramientas deterministas ofrecen la consistencia de la que dependen las pipelines, el cumplimiento normativo y las pistas de auditoría. Analizamos qué hace bien el escaneo determinista, dónde interviene la IA y cómo ambos trabajan juntos para una seguridad eficaz.
Cómo Aikido Intel detecta primero el malware y las vulnerabilidades
Aikido Intel es un servicio de información en tiempo real que detecta malware y vulnerabilidades aún no reveladas en los ecosistemas de código abierto, a menudo en un plazo de 8 minutos desde su aparición.
Aikido adquiere Root para garantizar la seguridad de la cadena de suministro
Aikido ha adquirido Root para garantizar la seguridad de la cadena de suministro de software, corrigiendo las vulnerabilidades del código abierto en la versión que ya utilizas, sin necesidad de actualizar. Las correcciones críticas se comparten con la comunidad de forma gratuita.
El «Fever Dream» de Anthropic: el paquete de Claude que robó claves reales
Anthropic ha revelado la existencia de un agente que introdujo malware real en PyPI. Creemos que hemos encontrado el paquete, y todos los errores que contiene apuntan a la IA.
5 alternativas de seguridad a Socket y por qué son mejores
Socket se forjó un nombre en la detección de malware. Pero la velocidad de detección por sí sola ya no es toda la historia. Así es como Aikido y otras cuatro alternativas se comparan en seguridad de la cadena de suministro, análisis de alcanzabilidad, licencias y más.
Guía pentesting de IA : Cómo evaluar a pentesting de IA
Descubre cómo evaluar pentesting de IA con criterios de compra prácticos, un estudio basado en más de 1.000 pruebas de penetración con IA y una lista de verificación descargable.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.


