fuente: https://thehackernews.com/2026/10/how-financial-services-companies-can.html
Todo responsable de seguridad en un banco, aseguradora o gestora de activos ha tenido una conversación similar: el departamento de seguridad quiere eliminar una clase de vulnerabilidades. El departamento de ingeniería explica lo que implicaría actualizar la plataforma en la que trabajan. Alguien calcula el coste de las pruebas de regresión. Otro adelanta el plazo para congelar los cambios. El hallazgo se convierte en una excepción, se implementa un control compensatorio y se fija una fecha en la hoja de ruta, dentro de dieciocho meses, para abordarlo.
Nadie en esa conversación está siendo irrazonable. El sector de los servicios financieros maneja más software heredado que casi cualquier otro sector por varias razones: décadas de infraestructura acumulada, obligaciones regulatorias que premian la estabilidad y aplicaciones donde una hora de inactividad es inaceptable. En ese entorno, minimizar los cambios es gestión de riesgos. Cada aumento de dependencia, cada cambio de imagen base, cada migración supone una oportunidad para que se rompa algo que procesa transacciones o mueve dinero.
Por lo tanto, el instinto de mantener el statu quo ha sido acertado. El problema es que ahora ese instinto se está aplicando al problema equivocado. Tener un historial de vulnerabilidades pendientes ya no es aceptable.
Durante años, aceptar un historial de vulnerabilidades conocidas ha sido una concesión común que las organizaciones de servicios financieros hacían en aras de la estabilidad. Las vulnerabilidades eran conocidas, pero permanecían latentes. Además, su explotación requería habilidad, tiempo, costo e incentivos. La probabilidad de que una vulnerabilidad común (CVE) en una aplicación heredada se utilizara en su contra antes de la próxima actualización planificada era lo suficientemente baja como para simplemente reconocerla y seguir adelante.
Los modelos de vanguardia han cambiado drásticamente este panorama. Sistemas como Mythos pueden leer el código, encontrar debilidades latentes y encadenarlas más rápido de lo que los humanos pueden investigar y corregir. La brecha entre las vulnerabilidades "conocidas públicamente" y las "prácticamente explotables" se está reduciendo, y se está reduciendo precisamente donde las instituciones financieras han estado asumiendo el riesgo diferido: la cadena de suministro de software.
Por primera vez en la historia, la explotación de vulnerabilidades ha superado al phishing como el principal vector de acceso inicial para las brechas de seguridad en los servicios financieros. Además, más de la mitad de los proveedores de servicios financieros cuentan con al menos una vulnerabilidad CVE de alta gravedad. Para una institución regulada, un paquete comprometido implica un incidente operativo, una conversación con los organismos reguladores y un problema de confianza del cliente.
En la práctica, esto significa que la acumulación de vulnerabilidades nunca fue estática, pero sí lo fueron los supuestos utilizados para justificarla. Una excepción aprobada hace 18 meses se basa en un modelo de amenazas obsoleto.
Anthropic advierte que la salida a bolsa de sistemas de IA avanzados podría conllevar riesgos catastróficos para la humanidad. Anthropic ha ido escalando posici...
Leer artículo →La empresa de software de acceso remoto TeamViewer advirtió el martes a sus clientes que aplicaran de inmediato parches a una serie de vulnerabilidades de alta...
Leer artículo →Según los hallazgos del equipo de Investigación de Seguridad de Microsoft, ciberdelincuentes han explotado una vulnerabilidad de seguridad, ya corregida, en Zim...
Leer artículo →